Атаки пылевых переводов в криптовалютах: $83 млн ущерба

С июля 2022 по июнь 2024 года специалисты лаборатории CyLab из Университета Карнеги — Меллона зафиксировали 270 млн атак с «отравлением» адресов, затронувших 17 млн кошельков в сетях Ethereum и BNB Chain. Подтверждённый ущерб достиг $83,8 млн. После активации обновления Fusaka количество «пылевых» транзакций с USDT подскочило на 612%

Термин «пыль» применяется к двум разным типам угроз. Первая направлена на раскрытие личности владельца кошелька, вторая — на хищение активов. Вместе с командой криптомиксера Mixer.Money разбираемся, как функционируют эти атаки, в чём их различие и как реагировать на нежелательные микротранзакции

Наблюдатель и похититель

Первый метод — дастинг с целью деанонимизации. Злоумышленник отправляет незначительные суммы на тысячи кошельков. Если получатель использует эти монеты вместе с основными средствами, аналитик может объединить адреса в один кластер. Цель — установить личность и объём активов

Второй метод — подмена адреса. В этом случае микроперевод служит другой цели. Мошенник помещает в историю операций жертвы адрес-клон, похожий на тот, куда обычно отправляются средства. Расчёт на то, что в следующий раз вы скопируете реквизиты, не проверив их

В мае 2024 года подобная атака принесла злоумышленнику 1155 WBTC, а комиссия составила всего $0,65. По курсу на момент транзакции пострадавший потерял $68 млн

Критерий Дастинг для слежки Подмена адреса
Цель атакующего Выяснить владельца кошелька Похитить средства
Действие Рассылка пылевых выходов на множество адресов Отправка микроперевода с адреса-двойника
Момент срабатывания Трата пыли вместе с чистыми монетами Копирование реквизитов из истории
Потери Приватность и торговая стратегия Безвозвратная потеря денег
Метод защиты Метки, заморозка выходов, coin control Адресная книга и полная проверка адреса

Принцип работы дастинга

Чтобы понять механику, стоит вспомнить, как биткоин хранит данные в модели UTXO. В отличие от банков, здесь нет привычных балансов. Средства представлены отдельными непотраченными выходами транзакций, похожими на купюры разного номинала. Баланс кошелька — это сумма всех таких выходов

Для перевода 0,3 BTC кошелёк с выходами на 0,2 и 0,15 BTC объединит их в одной транзакции. На этом основана эвристика общего владения входами: если у операции несколько входов, они, скорее всего, принадлежат одному лицу

Процесс состоит из четырёх этапов:

1. Атакующий создаёт пыль — выходы размером в несколько сотен сатоши
2. Рассылает их на тысячи адресов
3. Кошелёк жертвы автоматически подбирает пылевой выход вместе с обычными монетами для нужной суммы
4. Оба выхода оказываются в одном переводе, и ончейн-анализ связывает их с одним владельцем

Далее подключаются внешние источники. Аналитические компании, такие как Chainalysis, сопоставляют кластер с KYC-данными бирж, IP-адресами и поведенческими шаблонами. Как из этого получается конкретное имя, подробно описано в материале об OSINT-расследованиях

Клон в истории

Второй приём, также называемый «пылью», работает иначе. Здесь злоумышленник не стремится раскрыть личность. Его задача — украсть средства через подмену адреса

Схема основана на привычке сверять реквизиты по первым и последним символам. Большинство интерфейсов отображают их в сокращённом виде, и мало кто вчитывается в середину

«По сути это проблема удобства. Адреса невозможно запомнить, люди склонны просто копировать их из истории переводов. Такое поведение и создаёт уязвимость», — комментируют в Mixer.Money

Злоумышленник перебирает ключи на видеокартах, пока не найдёт двойник с теми же первыми и последними символами, что у постоянного получателя. Затем с готового адреса отправляется микроперевод, и поддельные реквизиты попадают в список операций рядом с настоящими

«Современные GPU с инструментами вроде Profanity2 генерируют более 500 млн адресов в секунду. Этого достаточно, чтобы подобрать совпадающий vanity-адрес примерно за 72 секунды. Биткоин-адреса формата bech32 используют алфавит из 32 символов, поэтому перебор каждого символа требует больше вычислений, чем в Ethereum. Однако за счёт параллельной обработки на GPU злоумышленники всё равно могут сравнительно быстро подобрать адрес, совпадающий с целевым по первым и последним нескольким символам», — пишут эксперты Spark

Самая результативная группа в выборке CyLab заработала $29 млн при затратах в $2,7 млн. Конкуренция высока: в 79% успешных атак в Ethereum одну жертву одновременно атаковали несколько команд

Насколько дорогой может быть ошибка, показал инцидент в декабре 2025 года. Трейдер сначала отправил тестовые 50 USDT на верный адрес. Через несколько минут он скопировал реквизиты из отравленной истории и перевёл 49 999 950 USDT мошеннику. У двойника совпадали первые три и последние четыре символа

У биткоина есть структурное преимущество перед сетями с моделью аккаунта: пыль в UTXO создаёт отдельный различимый выход. Его можно изолировать и никогда не тратить. Ниже — о том, как это сделать

Обнаружить и не трогать

Защита от дастинга строится на простом принципе: пыль безопасна, пока остаётся нетронутой. Опасность возникает, когда она попадает в один перевод с вашими монетами. Поэтому её нужно найти и заморозить

Помогает coin control — ручной выбор монет для платежа. Без него кошелёк сам подбирает выходы, оптимизируя комиссию, и может втянуть пылевой UTXO в перевод без вашего ведома. С coin control вы указываете, какие средства тратить, а сомнительные исключаете

Практическая дисциплина сводится к трём правилам:

— Помечайте каждое подозрительное мелкое поступление меткой «пыль» сразу после получения
— Замораживайте подозрительные выходы, чтобы кошелёк не подтягивал их автоматически
— Никогда не объединяйте пыль с чистыми монетами в одном платеже

Эта функция доступна в десктопных кошельках с маркировкой выходов, таких как Sparrow Wallet и Trezor Suite. Они позволяют присваивать метки, вручную отбирать монеты для отправки или замораживать UTXO

В Mixer.Money рекомендуют не трогать пыль и помечать её, а получателя каждого платежа брать не из списка операций, а из адресной книги

«Сверяйте адрес целиком, храните реквизиты постоянных получателей отдельным списком и не копируйте их из истории. Крупные суммы подтверждайте по второму каналу: звонком или в мессенджере. Аппаратные кошельки Ledger и Trezor показывают полный адрес на экране устройства и отсекают подмену через буфер обмена

Обменять
Все Новости 1inch 21Shares a16zcrypto Aave Alameda Research Alchemy Algorand (ALGO) Alibaba Amazon AMD AML / KYC Anchorage Android Anthropic Apple Arbitrum (ARB) Arkham AscendEX Aster AZTEC B2B Base Bernstein Binance BIS Bitcoin Core Bitcoin Pizza Day Bitfarms Bitfinex Bitget Bithumb BitMEX BitOK Bitwise BlackRock Block Bloomberg BNB Chain BNP Paribas Börse Stuttgart BTCFi Bullish Bybit Canaan Cardano (ADA) CBDC CertiK CFTC Chainalysis Chainlink (LINK) Charles Schwab Circle Citi CleanSpark CME Group Coinbase CoinDesk CoinEx CoinGecko CoinShares ConsenSys Core Scientific Crypto.com CryptoQuant Cumberland Curve (CRV) Dash DeepMind DeepSeek DeFi dePIN Deutsche Bank DEX Dogecoin (DOGE) Dune Analytics Elliptic Emurgo Ernst & Young ETF Ethena Ethereum (ETH) Ethereum Name Service Exodus Facebook FATF FDIC Fidelity Investments Firefox ForkLog Consulting FTX Galaxy Digital Gemini GitHub Glassnode Goldman Sachs Google Google Gemini Google Trends Grayscale Investments HSBC HTX Huawei Hut 8 Hyperliquid IBM ICO ING Injective Interactive Brokers IPO Iris Energy JPMorgan Jump Trading K33 Kaiko Kalshi KPMG Kraken KuCoin LayerZero Lazarus Ledger LG Lido Lightning Network Litecoin (LTC) Mantle Marathon (MARA) Matrixport Messari meta MetaMask MEV MiCA Microsoft MicroStrategy (Strategy) Monad MoonPay Morgan Stanley Nansen Nasdaq NEAR Netflix NFT Nokia NVIDIA NYDIG OKX OneLiners Open Source OpenAI OpenClaw Optimism (OP) Ordinals P2P palantir Pantera Capital Paradigm Paxos PayPal Perplexity Polkadot (DOT) Polygon (MATIC) Polymarket Pump.fun PwC PYUSD QCP Capital Revolut Riot Platforms Ripple (XRP) Robinhood Runes RWA Samsung Santiment SBI Holdings SDK SEC SharpLink SoftBank Solana (SOL) Solana-резерв Standard Chartered PLC Starbucks StarkNet StarkWare State Street Stripe Sui (SUI) SWIFT Taiko Telegram Tencent Terra (LUNA) Tesla Tether (USDT) The DAO The Open Network THORChain TikTok Toncoin Tron (TRX) Twenty One Capital Twitter (X) uber ubs Uniswap (UNI) USD Coin (USDC) VanEck Visa Web3-смартфоны Web3Net western union WhatsApp Wintermute World Liberty Financial (WLFI) worldcoin x402 XAI YouTube Zcash (ZEC) ZK-rollups zkevm ZKP Австралия авторские права Адам Бэк Азартные игры Азия Аирдропы акции Альткоины Анализ рынка Аппаратные кошельки Аргентина Артур Хэйес аудит Банк Англии Банки и финтех банкротство Беларусь белые хакеры Бермудские острова бизнес Биткоин биткоин-резерв Ближний Восток Блокировки и запреты блокчейн блокчейн-платформы ботнет Бразилия Брайан Армстронг Брэд Гарлингхаус будущее Бутан вайб-кодинг вакансии Великобритания Венгрия Венесуэла Венчурные инвестиции видео Википедия Вилли Ву Виталик Бутерин волатильность выборы Вьетнам ВЭФ генеративный ИИ Генпрокуратура Германия Голливуд Гонконг Дайджест кибербезопасности Дайджесты Дания ДАО день рождения Децентрализация Джейми Даймон Джек Дорси Джозеф Любин дипфейки ДНК Дональд Трамп Дубай Дэвид Сакс евро Европа ЕЦБ запрет майнинга золото Игры и GameFi Израиль ИИ ИИ-агенты Илон Маск инвестиции Индия Индонезия Институционалы и киты интернет интероперабельность интерфейс мозг — компьютер (BCI) инфраструктура Иран Ирландия Искусственный Интеллект Испания Исследования Итоги недели Казахстан календарь Камбоджа Канада квантовые вычисления квантовые компьютеры кванты Кибербезопасность Киберпреступления Китай комиссии комплаенс компьютеры контроль конференция конфискация конфискованные биткоины Космос Кошельки Кредитование крипта криптоактивы криптоанархизм Криптовалюты Криптография Криптодеривативы Криптоматы Криптоплатежи Крипториум Крипториум: Анонимность Крипториум: Биткоин Крипториум: Технические основы Крипториум: Трейдинг и инвестиции Крипториум: Экономическая теория Кристин Лагард Кроссчейн-протоколы Куба Кыргызстан ликвидность листинг Лонгриды Майкл Сэйлор Майнинг Макроэкономика Мальта Марк Цукерберг Масштабирование Матрица МВФ Медицина мемы Метавселенные Минфин США Мнения Москва мошенники музыка Мьянма Налоги Наука Недвижимость Непал НКЦБФР Новости Новости ForkLog Нью-Йорк ОАЭ облигации обменники образование общество объем торгов Ончейн-анализ ООН опровержение отслеживание отчеты Павел Дуров Пакистан партнерство Пентагон Питер Тиль подкаст поисковая система политика Польша Правоохранители Преступления Приватность и личные данные приложения Прогнозы о рынке криптовалют протоколы процессинг разработчики Расследования ребрендинг Регулирование Регулирование биткоина в России резервные валюты рейтинг реклама религия Решения второго уровня (L2) Робономика роботы Россия Росфинмониторинг рынки предсказаний Сальвадор санкции Сатоши Накамото Саудовская Аравия Сбои и уязвимости Северная Корея (КНДР) сельское хозяйство Сингапур Слияния и поглощения (M&A) Смарт-контракты смарт-очки снг сокращения Соцсети Спецслужбы Спорт стандарты стартапы Стейблкоины Стейкинг Суды суперкомпьютеры США Сэм Бэнкман-Фрид Таиланд телеком Теханализ Технические обновления технологии Токенизация активов Токеномика токены Том Ли транзакции Транспорт Трейдинг Турция Украина утечка данных финансовая система Финансовые пирамиды финансы Финляндия Фондовый рынок фонды Франция ФРС США фьючерсы халвинг хардфорки Хестер Пирс хешрейт хранение ЦБ РФ Цена биткоина цензура Централизованные биржи (CEX) цифровая экономика цифровой евро Чанпэн Чжао Чарльз Хоскинсон чат-боты чипы Швейцария шифропанки штрафы Экология эксперимент Энергетика Энтони Скарамуччи Эстония Южная Америка Южная Корея Япония