Атака з отруєнням адреси викрала $100K USDT

ETH
USDT
Отруєння адресиCyversшахрайствоUSDTETH
2026-08-11Джерело: crypto.news
Атака з отруєнням адреси викрала $100K USDT

Користувач криптовалюти втратив приблизно 100 000 USDT після переказу коштів на адресу-двійник, яку зловмисник підкинув в історію транзакцій жертви 66 днями раніше.

Резюме

  • Жертва втратила приблизно 100 000 USDT в атаці з отруєнням адреси.
  • Зловмисник підкинув фальшиву адресу в історію гаманця за 66 днів до переказу.
  • Вкрадені USDT були конвертовані в приблизно 52,8 ETH, згідно з Cyvers.
  • Отруєння адреси використовує користувачів, які копіюють адреси без перевірки повного рядка символів.

Cyvers Alerts повідомила 11 серпня, що її система моніторингу виявила втрату після того, як жертва надіслала кошти на адресу, контрольовану зловмисником.

Як розгорталася атака з отруєнням адреси на $100K

Приблизно за 66 днів до крадіжки зловмисник надіслав транзакції, пов'язані з гаманцем жертви, згідно з Cyvers. Ця активність розмістила шкідливу адресу в історії транзакцій гаманця, де вона виглядала схожою на адресу, яку жертва використовувала для звичайного переказу.

Коли жертва пізніше готувала платіж у 100 000 USDT, Cyvers заявила, що користувач покладався на історичний запис, не порівнюючи повну адресу призначення. В результаті кошти пішли на адресу-двійник, а не на передбачуваного одержувача.

Отруєння адреси не вимагає від зловмисника отримання закритого ключа, злому смарт-контракту або захоплення контролю над гаманцем жертви. Натомість цей метод залежить від довжини та формату адрес блокчейну, які багато гаманців і блокчейн-експлорерів скорочують, показуючи лише перші та останні символи.

Зловмисники генерують адреси, які збігаються з видимими частинами справжньої адреси одержувача, а потім використовують малі або нульові перекази, щоб розмістити імітацію в записі транзакцій цілі. Користувач, який перевіряє лише початкові та кінцеві символи, може вибрати гаманець зловмисника, навіть якщо повні рядки відрізняються.

В останньому випадку Cyvers пояснила втрату нездатністю жертви перевірити повну адресу. Компанія з безпеки порадила користувачам не розглядати історію транзакцій як надійну адресну книгу та рекомендувала перевіряти кожен символ перед підтвердженням ончейн-платежу.

Зловмисник конвертує вкрадені USDT у 52,8 ETH

Після переказу зловмисник обміняв вкрадені USDT на Ethereum, повідомила Cyvers. Отримуючий гаманець містив приблизно 52,8 ETH, коли компанія з безпеки опублікувала своє сповіщення.

Cyvers заявила, що конвертація, схоже, була призначена для зниження ризику заморожування вкрадених стейблкоїнів. USDT випускається Tether через смарт-контракти, які дозволяють блокувати певні адреси, тоді як нативний ETH не має емітента з еквівалентною функцією заморожування.

Конвертація також означає, що вартість активів зловмисника може змінюватися залежно від ринкової ціни ETH. Cyvers не повідомила про будь-яке відшкодування, угоду про повернення або втручання біржі у своєму початковому сповіщенні, а також не ідентифікувала жертву публічно.

У сповіщенні не було наведено жодних доказів того, що недолік у Tether, Ethereum або програмному забезпеченні гаманця жертви спричинив переказ. Натомість Cyvers описала інцидент як атаку соціальної інженерії, яка використовувала підроблений запис адреси для експлуатації платіжних звичок жертви.

Втрати від отруєння адреси досягли мільйонів

Інцидент на $100 000 стався після кількох більших випадків із тим самим методом. У лютому crypto.news раніше повідомляло, що два користувачі втратили разом $62 мільйони після копіювання шахрайських адрес зі своїх історій транзакцій.

Scam Sniffer відніс близько 50 мільйонів доларів з цієї суми до інциденту в грудні 2025 року, тоді як інша жертва втратила приблизно 12,25 мільйона доларів, або близько 4 556 ETH на той час, у січні 2026 року. Компанія з безпеки заявила, що зловмисники тихо вставили схожі адреси в записи нещодавньої активності обох жертв.

Під час грудневого випадку власник стейблкоїнів спочатку надіслав тестовий платіж у розмірі 50 USDT на правильну адресу. Потім зловмисник вставив шахрайську адресу в історію за допомогою пилової транзакції на 0,005 USDT, після чого жертва помилково надіслала 49 999 950 USDT на отруєну адресу.

Вкрадені активи були конвертовані в ETH і розподілені між кількома гаманцями, згідно з попереднім звітом про крадіжку. Пізніше жертва запропонувала зловмиснику винагороду в 1 мільйон доларів за повернення решти коштів і пригрозила залучити міжнародні правоохоронні органи.

Низькі транзакційні витрати також зробили автоматизовані кампанії з отруєння дешевшими в експлуатації. Scam Sniffer заявив у лютому, що щодня надсилаються мільйони пилових транзакцій, багато з яких створені для підготовки до можливих майбутніх крадіжок, а не для переміщення коштів між справжніми користувачами.

У березні користувач стейблкоїнів повідомив про отримання 89 попереджень про отруєння протягом 30 хвилин після завершення лише двох легітимних переказів. Колишній генеральний директор Binance Чанпен Чжао згодом розкритикував провідники транзакцій, які продовжували відображати шкідливі записи.

Американські законодавці запропонували створити цільову групу з боротьби з криптошахрайством

Для користувачів у США отруєння адрес належить до зростаючої категорії шахрайства з цифровими активами, яке законодавці намагаються вирішити через міжвідомчу координацію. Сенатори Елісса Слоткін і Джеррі Моран представили двопартійний Закон про посилення рамок для забезпечення виконання законів про криптовалюти, відомий як SAFE Crypto Act, у 2025 році.

За словами спонсорів законопроекту, запропоноване законодавство створить федеральну цільову групу, зосереджену на виявленні, моніторингу та запобіганні криптошахрайству. До її складу увійдуть представники державних установ, правоохоронних органів, компаній з цифрових активів, емітентів стейблкоїнів, фірм з блокчейн-розвідки та організацій із захисту прав споживачів.

Пропозиція охоплює кілька форм криптозлочинів, включаючи інвестиційне шахрайство, відмивання грошей, фінансові піраміди, rug pulls та шахрайські продажі токенів. Спонсори заявили, що цільова група вивчатиме схеми шахрайства та покращить координацію між федеральними органами та спеціалістами приватного сектору.

Законопроект не створює програму відшкодування для користувачів, які помилково авторизували незворотні перекази. Як пояснювалося в попередньому матеріалі, запропонована цільова група зосередиться на виявленні, припиненні та співпраці між агентствами та учасниками галузі.

Повна перевірка адрес може виявити отруєні записи

Cyvers радить користувачам порівнювати повні адреси гаманців, а не покладатися на скорочені записи в історіях транзакцій. Для великих переказів фахівці з безпеки також рекомендують підтверджувати призначення через окремий канал зв'язку та надсилати невелику тестову суму перед переміщенням решти балансу.

Тестовий платіж сам по собі може не запобігти атаці з отруєнням, як показала крадіжка в грудні 2025 року. Оскільки зловмисник може вставити схожу адресу одразу після тесту, відправник повинен переконатися, що адреса, використана для основного переказу, ідентична адресі, використаній для тестової транзакції.

Білі списки адрес можуть додати ще одну перевірку, обмежуючи виведення лише попередньо затвердженими адресами. Апаратні гаманці також можуть відображати деталі транзакції перед підписанням, хоча користувачі все одно повинні читати та порівнювати адресу призначення, показану на пристрої.

Інтерфейси гаманців і блокчейн-провідники почали фільтрувати підозрілі записи, але захист відрізняється залежно від платформи. Березневий звіт показав, що Etherscan за замовчуванням приховує нульові перекази, тоді як BscScan і Basescan вимагають від користувачів активувати опцію "hide 0 amount tx", щоб видалити такі записи з поля зору.