Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

С июля 2022 по июнь 2024 года специалисты лаборатории CyLab из Университета Карнеги — Меллона зафиксировали 270 млн атак с «отравлением» адресов, затронувших 17 млн кошельков в сетях Ethereum и BNB Chain. Подтверждённый ущерб достиг $83,8 млн. После активации обновления Fusaka количество «пылевых» транзакций с USDT подскочило на 612%
Термин «пыль» применяется к двум разным типам угроз. Первая направлена на раскрытие личности владельца кошелька, вторая — на хищение активов. Вместе с командой криптомиксера Mixer.Money разбираемся, как функционируют эти атаки, в чём их различие и как реагировать на нежелательные микротранзакции
Наблюдатель и похититель
Первый метод — дастинг с целью деанонимизации. Злоумышленник отправляет незначительные суммы на тысячи кошельков. Если получатель использует эти монеты вместе с основными средствами, аналитик может объединить адреса в один кластер. Цель — установить личность и объём активов
Второй метод — подмена адреса. В этом случае микроперевод служит другой цели. Мошенник помещает в историю операций жертвы адрес-клон, похожий на тот, куда обычно отправляются средства. Расчёт на то, что в следующий раз вы скопируете реквизиты, не проверив их
В мае 2024 года подобная атака принесла злоумышленнику 1155 WBTC, а комиссия составила всего $0,65. По курсу на момент транзакции пострадавший потерял $68 млн
Критерий Дастинг для слежки Подмена адреса
Цель атакующего Выяснить владельца кошелька Похитить средства
Действие Рассылка пылевых выходов на множество адресов Отправка микроперевода с адреса-двойника
Момент срабатывания Трата пыли вместе с чистыми монетами Копирование реквизитов из истории
Потери Приватность и торговая стратегия Безвозвратная потеря денег
Метод защиты Метки, заморозка выходов, coin control Адресная книга и полная проверка адреса
Принцип работы дастинга
Чтобы понять механику, стоит вспомнить, как биткоин хранит данные в модели UTXO. В отличие от банков, здесь нет привычных балансов. Средства представлены отдельными непотраченными выходами транзакций, похожими на купюры разного номинала. Баланс кошелька — это сумма всех таких выходов
Для перевода 0,3 BTC кошелёк с выходами на 0,2 и 0,15 BTC объединит их в одной транзакции. На этом основана эвристика общего владения входами: если у операции несколько входов, они, скорее всего, принадлежат одному лицу
Процесс состоит из четырёх этапов:
1. Атакующий создаёт пыль — выходы размером в несколько сотен сатоши
2. Рассылает их на тысячи адресов
3. Кошелёк жертвы автоматически подбирает пылевой выход вместе с обычными монетами для нужной суммы
4. Оба выхода оказываются в одном переводе, и ончейн-анализ связывает их с одним владельцем
Далее подключаются внешние источники. Аналитические компании, такие как Chainalysis, сопоставляют кластер с KYC-данными бирж, IP-адресами и поведенческими шаблонами. Как из этого получается конкретное имя, подробно описано в материале об OSINT-расследованиях
Клон в истории
Второй приём, также называемый «пылью», работает иначе. Здесь злоумышленник не стремится раскрыть личность. Его задача — украсть средства через подмену адреса
Схема основана на привычке сверять реквизиты по первым и последним символам. Большинство интерфейсов отображают их в сокращённом виде, и мало кто вчитывается в середину
«По сути это проблема удобства. Адреса невозможно запомнить, люди склонны просто копировать их из истории переводов. Такое поведение и создаёт уязвимость», — комментируют в Mixer.Money
Злоумышленник перебирает ключи на видеокартах, пока не найдёт двойник с теми же первыми и последними символами, что у постоянного получателя. Затем с готового адреса отправляется микроперевод, и поддельные реквизиты попадают в список операций рядом с настоящими
«Современные GPU с инструментами вроде Profanity2 генерируют более 500 млн адресов в секунду. Этого достаточно, чтобы подобрать совпадающий vanity-адрес примерно за 72 секунды. Биткоин-адреса формата bech32 используют алфавит из 32 символов, поэтому перебор каждого символа требует больше вычислений, чем в Ethereum. Однако за счёт параллельной обработки на GPU злоумышленники всё равно могут сравнительно быстро подобрать адрес, совпадающий с целевым по первым и последним нескольким символам», — пишут эксперты Spark
Самая результативная группа в выборке CyLab заработала $29 млн при затратах в $2,7 млн. Конкуренция высока: в 79% успешных атак в Ethereum одну жертву одновременно атаковали несколько команд
Насколько дорогой может быть ошибка, показал инцидент в декабре 2025 года. Трейдер сначала отправил тестовые 50 USDT на верный адрес. Через несколько минут он скопировал реквизиты из отравленной истории и перевёл 49 999 950 USDT мошеннику. У двойника совпадали первые три и последние четыре символа
У биткоина есть структурное преимущество перед сетями с моделью аккаунта: пыль в UTXO создаёт отдельный различимый выход. Его можно изолировать и никогда не тратить. Ниже — о том, как это сделать
Обнаружить и не трогать
Защита от дастинга строится на простом принципе: пыль безопасна, пока остаётся нетронутой. Опасность возникает, когда она попадает в один перевод с вашими монетами. Поэтому её нужно найти и заморозить
Помогает coin control — ручной выбор монет для платежа. Без него кошелёк сам подбирает выходы, оптимизируя комиссию, и может втянуть пылевой UTXO в перевод без вашего ведома. С coin control вы указываете, какие средства тратить, а сомнительные исключаете
Практическая дисциплина сводится к трём правилам:
— Помечайте каждое подозрительное мелкое поступление меткой «пыль» сразу после получения
— Замораживайте подозрительные выходы, чтобы кошелёк не подтягивал их автоматически
— Никогда не объединяйте пыль с чистыми монетами в одном платеже
Эта функция доступна в десктопных кошельках с маркировкой выходов, таких как Sparrow Wallet и Trezor Suite. Они позволяют присваивать метки, вручную отбирать монеты для отправки или замораживать UTXO
В Mixer.Money рекомендуют не трогать пыль и помечать её, а получателя каждого платежа брать не из списка операций, а из адресной книги
«Сверяйте адрес целиком, храните реквизиты постоянных получателей отдельным списком и не копируйте их из истории. Крупные суммы подтверждайте по второму каналу: звонком или в мессенджере. Аппаратные кошельки Ledger и Trezor показывают полный адрес на экране устройства и отсекают подмену через буфер обмена
Популярные новости: