Ilia Zavialov

Проверка кошелька

Илья Завьялов разбирает, как делается проверка адреса кошелька перед переводом

Версия на русском языке для России.

Криптовалютный перевод устроен так, что отменить его нельзя. Подписанная транзакция уходит в сеть, подтверждается за минуты, и после этого монеты принадлежат владельцу того адреса, который стоял в поле получателя. Единственный момент, когда ошибку ещё можно остановить, наступает до подписи. Поэтому проверка адреса кошелька перед переводом сводится к нескольким действиям, которые имеет смысл выполнять каждый раз.

·8 мин чтения·Илья Завьялов

Илья Завьялов разбирает проверку адреса криптокошелька перед отправкой средств
Илья Завьялов разбирает проверку адреса криптокошелька перед отправкой средств

01Почему всё решается до подписи транзакции

Банковский платёж живёт в системе, где предусмотрены отзыв, спор и человек на другом конце провода. Блокчейн такой опции лишён по устройству: сеть подтверждает то, что ей отправили, и хранит результат навсегда. Ошибка в одном символе означает потерю всей суммы, потому что распорядителем средств стал владелец чужого адреса.

Масштаб виден по статистике. За 2025 год Internet Crime Complaint Center при ФБР принял 1 008 597 обращений и зафиксировал почти 21 миллиард долларов заявленных потерь, на 26 процентов больше, чем годом раньше. Около половины всех заявленных в США потерь связаны с криптовалютой, и доля такая большая из-за мгновенного исполнения без посредника.

Отсюда практический вывод: проверка адреса кошелька перед переводом занимает считанные секунды, а цена пропущенной ошибки равна всей отправляемой сумме. Никакая скорость сделки этот риск не окупает. Привычка сверять адрес должна работать одинаково на маленькой сумме и на крупной, потому что механизм ошибки в обоих случаях один и тот же.

02Откуда пришёл адрес, важнее того, как он выглядит

Адрес попадает в поле получателя из конкретного источника: переписки в мессенджере, письма, страницы сайта, QR-кода, истории переводов или депозитной страницы биржи. Каждый из этих каналов поддаётся подделке или перехвату, и все они выглядят одинаково убедительно. Сама строка ничего не сообщает о том, кому она принадлежит.

Компрометация деловой переписки дала за 2025 год 3,046 миллиарда долларов заявленных потерь и стала второй категорией после инвестиционного мошенничества. Атакующий получает доступ к почте одной из сторон, дожидается разговора об оплате и присылает реквизиты со взломанного ящика. В криптовалютной версии этой схемы место банковского счёта занимает адрес кошелька.

Адрес считается подтверждённым только после того, как его продиктовали или прислали по второму, независимому каналу связи. Если реквизиты пришли письмом, подтверждение берётся звонком на известный номер. Если адрес прислали в чате, подтверждение берётся голосом. Совпадение двух каналов резко снижает шанс подмены по дороге.

Страницу с адресом может подменить расширение браузера, поддельная копия домена или скрипт на взломанном ресурсе. Здесь помогает сверка с официальным каналом проекта или личным кабинетом, открытым в другом браузере. Именно поэтому проверка адреса кошелька перед переводом начинается с вопроса о происхождении строки.

Что даёт каждый шаг проверки и чего он не закрывает
Что сверяемКак проверитьЧто остаётся вне проверки
Источник адресаПодтвердить строку по второму каналу связиОдновременный захват обоих каналов
Буфер обменаВставить в текстовое поле и сравнить с оригиналомПодмену на этапе отображения в браузере
Полная строкаСверить все символы, включая серединуУсталость и спешку при ручной сверке
История переводовНикогда не копировать адрес из входящихНичего, если правило соблюдается всегда
Сеть отправкиВыбрать сеть, которую назвал получательОшибку самого получателя в названии сети
Memo или тегСкопировать поле вместе с адресомДепозит без тега на стороне биржи
Тестовая суммаДождаться подтверждения о зачисленииНовую подмену при повторном копировании

03Подмена в буфере обмена

Клиппер это небольшая программа, которая следит за содержимым буфера обмена. Как только там появляется строка, похожая на криптоадрес по длине и набору символов, программа подставляет вместо неё свою. Пользователь копирует правильный адрес, нажимает вставку и получает чужой. Никаких окон и запросов при этом не появляется.

Незаметность здесь ключевая. Человек редко читает вставленную строку глазами, он видит знакомый по форме набор символов и переходит к сумме. Подставленный адрес имеет ту же длину, тот же алфавит и тот же префикс. Клипперы держат наборы адресов под каждую сеть, чтобы формат совпадал со скопированным.

Попадает такой софт на компьютер обычными путями: взломанные сборки программ, установщики кошельков со сторонних сайтов, расширения браузера с широкими правами. На телефоне ту же роль играют приложения из неофициальных магазинов. Отдельная разновидность живёт в расширении браузера и подменяет адрес прямо на странице.

Проверка занимает секунды. Скопированный адрес вставляется в обычное текстовое поле, где его видно целиком, и сравнивается с исходным. Второй приём надёжнее: сверить строку уже в поле получателя, потому что подмена срабатывает в момент вставки. Расхождение между двумя вставками подряд означает заражение системы.

04Первые и последние символы обманывают

Массовая привычка выглядит так: человек смотрит на четыре первых символа и четыре последних, видит совпадение и подтверждает перевод. Атакующие знают эту привычку и работают именно с ней. Адрес с заданным началом и концом получают перебором ключей, а середина строки остаётся произвольной, потому что на неё почти никто не смотрит.

На этом построено отравление истории переводов. Атакующий присылает на ваш адрес ничтожную сумму с кошелька, чей адрес начинается и заканчивается так же, как адрес постоянного контрагента. Запись оседает в истории, и в следующий раз человек копирует адрес оттуда, доверяя знакомым краям строки. Деньги уходят на кошелёк, которому вы никогда ничего не отправляли.

Правильная сверка касается всей строки целиком, включая середину. Удобнее всего положить два текста рядом или воспользоваться поиском подстроки. Ещё надёжнее опираться на адресную книгу кошелька, где получатель сохранён один раз и подтверждён отдельно. Любая проверка адреса кошелька перед переводом теряет смысл, если сверяются восемь символов из всей строки.

05Что доказывает тестовый перевод малой суммой

Тестовая отправка небольшой суммы решает узкую задачу. Она подтверждает, что маршрут рабочий: сеть выбрана верно, формат адреса принят, получатель видит поступление. Для крупных переводов это дешёвая страховка, потому что комиссия за пробный платёж несопоставима с суммой основного.

Клиппер подставляет свой адрес при каждой вставке, поэтому удачный тест ничего не говорит про основной перевод, если строку копировали заново. Не спасает он и тогда, когда получатель сам оказался мошенником: малая сумма дойдёт ровно потому, что нужна большая. При этом проверка адреса кошелька перед переводом и тестовая отправка закрывают разные части задачи.

Практический порядок выглядит так. Отправить малую сумму, дождаться письменного подтверждения, затем отправить основную сумму на тот же адрес из истории собственного кошелька, без повторного копирования из внешнего источника. Пауза между двумя переводами полезна сама по себе, потому что почти все схемы давят на скорость.

06Сеть, формат и дополнительное поле

Адрес существует внутри конкретной сети. Одна и та же строка работает в нескольких совместимых сетях, и отправка в чужую сеть уводит монеты туда, куда у получателя может не быть доступа. Биржи и кошельки просят выбрать сеть отдельным полем, и именно это поле пропускают чаще всего. Спрашивать сеть надо тем же сообщением, что и адрес.

Депозиты на биржах часто требуют дополнительное поле: memo, тег или комментарий. Перевод без него формально проходит, монеты попадают на общий адрес биржи и остаются не привязанными к счёту получателя. Возврат в таком случае идёт через поддержку, занимает недели и требует доказательств. Копировать такое поле надо вместе с адресом.

Встроенная контрольная сумма закрывает лишь часть задачи. Кошелёк откажется отправлять на строку с опечаткой, потому что контрольная сумма не сойдётся. Отличить чужой корректный адрес от нужного он не способен, поскольку для сети оба одинаково валидны. Зелёная отметка в интерфейсе подтверждает формат строки и молчит о её владельце.

07Порядок, который стоит закрепить

Собранный вместе порядок укладывается в пару минут. Уточнить адрес и сеть, получить подтверждение вторым каналом, скопировать строку, вставить её в поле, сверить целиком вместе с серединой, отправить малую сумму, дождаться подтверждения, отправить остальное. Отдельным пунктом идёт правило никогда не брать адрес из истории входящих транзакций.

Опыт и возраст защищают слабее, чем принято думать. Среди пожилых людей, потерявших 10 тысяч долларов и больше на подделке под компанию или государственную службу, 33 процента платили криптовалютой, 20 процентов банковским переводом и 16 процентов наличными. Спокойная проверка адреса кошелька перед переводом остаётся главным барьером в этой цепочке.

Обнадёживает то, что попыток намного больше, чем удачных попыток. По данным Федеральной торговой комиссии, в четырёх обращениях об имперсонации из пяти денежной потери не было вовсе. Люди останавливаются на середине разговора, кладут трубку, задают уточняющий вопрос. Пауза перед подтверждением платежа работает точно так же.

08Вопросы и ответы

Зачем нужна проверка адреса кошелька перед переводом, если кошелёк сам проверяет строку?

Кошелёк проверяет формат и контрольную сумму, то есть отвечает на вопрос, возможен ли такой адрес в сети. Принадлежность адреса нужному получателю он подтвердить не в состоянии. Эту часть закрывает человек, сверяя строку с независимым источником.

Можно ли вернуть криптовалюту, отправленную на чужой адрес?

Подтверждённая транзакция необратима, отменить её в сети нельзя. Шанс появляется, только если адрес принадлежит бирже или сервису: тогда имеет смысл обратиться в поддержку с хешем транзакции. При переводе на частный кошелёк возврат зависит исключительно от доброй воли владельца.

Как понять, что адрес подменили в буфере обмена?

Скопируйте адрес, вставьте его в обычное текстовое поле и сравните с оригиналом целиком. Затем повторите вставку второй раз: расхождение между двумя вставками означает заражение системы. При любом расхождении переводить с этого устройства нельзя.

Достаточно ли сверить первые и последние четыре символа адреса?

Этого мало, потому что адрес с заданным началом и концом подбирается перебором ключей. Сверять надо всю строку целиком, вместе с серединой. Удобнее всего сравнивать два текста рядом или пользоваться адресной книгой кошелька.

Какой суммой делать тестовый перевод?

Хватит минимальной суммы, которую пропустит сеть с учётом комиссии. Задача теста состоит в подтверждении маршрута, поэтому размер здесь роли не играет. Главное дождаться, чтобы получатель подтвердил зачисление по независимому каналу связи.

Что делать, если адрес прислал знакомый в мессенджере?

Позвоните ему на известный номер и попросите продиктовать адрес голосом, сверяя символы по частям. Аккаунты в мессенджерах угоняют регулярно, и переписка при этом выглядит совершенно обычной. Подтверждение вторым каналом заметно снижает риск такого сценария.

Монограмма Ильи Завьялова

Автор: Илья Завьялов, консультант по цифровой безопасности. Профиль Ильи Завьялова

09Читать дальше

Назад в блог