Атака «отравление адреса»: как не отправить USDT мошеннику
Мошенник подсовывает в вашу историю адрес, похожий на нужный. Вы копируете его — и деньги уходят не туда. Разбираем механику и защиту.
Коротко: «отравление адреса» — это когда мошенник заранее присылает вам мелкую или нулевую транзакцию с кошелька, у которого первые и последние символы совпадают с адресом, которым вы часто пользуетесь. Адрес оседает в вашей истории, а в следующий раз вы копируете его оттуда, не глядя на середину строки, и отправляете деньги мошеннику. Защита простая: не копировать адрес из истории транзакций, сверять строку целиком, вести адресную книгу и делать тестовый перевод. Ушедшие не туда средства в сети TRON вернуть почти невозможно — вся защита работает только до нажатия «Отправить».

Что такое отравление адреса и почему оно работает
Отравление адреса (address poisoning) — это атака не на ваш кошелёк и не на приватный ключ, а на вашу привычку копировать адрес из истории. Мошеннику не нужен доступ к вашим средствам: он рассчитывает, что вы сами отправите ему деньги, приняв его адрес за знакомый. Работает атака на одном человеческом свойстве — мы читаем длинные строки не целиком, а по началу и концу. Адрес TRON выглядит как TXYZ…длинная середина…AB12: глаз цепляется за первые четыре-пять символов и за последние четыре-пять, а десятки символов посередине воспринимаются как «шум».
Именно на этот разрыв внимания и рассчитан обман. Мошенник автоматическими скриптами генерирует адрес, у которого начало и конец совпадают с адресом вашего частого получателя — биржи, партнёра, второго своего кошелька. Совпадение середины подобрать вычислительно тяжело, а края — легко. В результате в истории появляется строка, которую бегло не отличить от настоящей. Разбор механики есть в материале block-chain24 о подмене адресов (2026): злоумышленники создают адреса, «очень похожие на настоящие», и рассылают с них мелкие переводы, чтобы те закрепились в истории.
Механика: как чужой адрес попадает в вашу историю
Ключевой ход атаки — подсунуть похожий адрес прямо в ваш список транзакций, чтобы вы взяли его оттуда сами. Делается это одним из двух способов.
- Мелкий перевод. Мошенник шлёт на ваш адрес символическую сумму — доли цента USDT или пыль TRX. Транзакция реальна, поэтому она честно отображается в истории кошелька и в эксплорере, и рядом с ней стоит адрес-двойник.
- Нулевой перевод (zero-value transfer). Скрипт вызывает перевод на 0 токенов «от вашего имени» на адрес-двойник. Ваш баланс не меняется, но в истории появляется запись, будто вы уже отправляли туда средства — а значит, «адрес проверенный».
- Реакция на ваши действия. Часть атак срабатывает после вашей же операции: как только вы сделали перевод на нужный адрес, скрипт мгновенно создаёт двойника с теми же краями и шлёт с него пыль, чтобы он встал в истории следом за настоящим.
Важное уточнение про TRON: отравляющая «пыль» — это реальный перевод типа Transfer, поэтому она честно видна в истории. А вот отдельный трюк с approve (когда вам предлагают «подтвердить» токен на гигантскую сумму) депозитом не является и балансом не становится. Как отличать Transfer от Approve, мы разбирали в гайде по Tronscan.
Почему нельзя копировать адрес из истории транзакций
История транзакций — это не адресная книга. Это журнал всего, что происходило с адресом, включая входящие переводы от кого угодно, в том числе от мошенника. Когда вы копируете получателя «как в прошлый раз», вы не выбираете проверенный контакт — вы берёте строку из списка, куда злоумышленник имел полное право вам написать. Один клик по не той строке — и адрес-двойник оказывается в поле получателя.
Насколько это дорого, показал задокументированный случай декабря 2025 года (он произошёл в другой сети, но механика отравления одинакова для любой, включая TRON). Трейдер по стандартной осторожности отправил тестовые $50 на нужный адрес получателя. Автоматический скрипт мошенника мгновенно сгенерировал адрес-двойник с тем же началом и концом и подсунул его в историю. В следующей операции трейдер скопировал адрес из истории, не сверив середину, и отправил 49 999 950 USDT напрямую атакующему; пострадавший затем оставил on-chain-сообщение с предложением вознаграждения в $1 млн за возврат — об этом писали crypto.news и The Block (2025). Деньги так и не вернулись: средства были почти сразу обменяны и уведены через миксер.
Проверяйте адрес целиком, а не первые и последние символы
Правило, которое стоит дороже любого антивируса: сверяйте адрес полностью. «Совпало начало и конец» — это ровно то состояние, которое подстраивает мошенник, а не признак правильного адреса. Практические приёмы:
- Читайте середину. Пройдите глазами по центральной части строки, а не только по краям. Двойник расходится именно там.
- Сверяйте по группам символов, а не «на глаз». Возьмите 3–4 символа из середины настоящего адреса и найдите их в том, что вставили в поле получателя.
- Не доверяйте усечённому виду. Многие кошельки и биржи показывают адрес как TXYZ…AB12 — в таком виде двойник и настоящий адрес неотличимы. Разворачивайте полную строку перед отправкой.
- Держите эталон отдельно. Правильный адрес получателя должен лежать у вас в надёжном месте (адресная книга, защищённая заметка), а не только «где-то в истории».
Если получатель — биржа или сервис, берите адрес депозита каждый раз со страницы пополнения в личном кабинете, а не из переписки, скриншота или прошлой транзакции. Кстати, некоторые биржи и получатели засчитывают зачисление только с привязанного отправителя — ещё один повод не «переиспользовать» случайные строки из истории.
Адресная книга и whitelisted-адреса как защита
Лучшая структурная защита от отравления — вообще не набирать и не копировать адрес вручную для регулярных получателей. Заведите собственную адресную книгу и вносите туда адрес один раз, тщательно сверив его целиком в спокойной обстановке. Дальше вы выбираете получателя по человекочитаемому имени («Биржа — депозит USDT»), а не по строке из 34 символов, и подмене просто негде появиться.
- Whitelisting. Если ваш кошелёк или биржа поддерживают белый список адресов вывода — включите его. Тогда отправка возможна только на заранее подтверждённые адреса, а новый адрес требует отдельного подтверждения с задержкой.
- Своя книга, а не история. ведите собственный список проверенных адресов отдельно от истории транзакций — история отравляема, книга под вашим контролем.
- Разделяйте адреса по назначению. Отдельный получатель под каждую задачу проще сверять и труднее спутать.
- Меньше ручного ввода — меньше поверхность атаки. Копирование из мессенджера, из письма или из старой транзакции — три самых частых источника ошибки.
Тестовый перевод малой суммы перед крупным
Тестовый перевод — здоровая привычка: отправьте небольшую сумму, дождитесь, пока получатель подтвердит зачисление именно на нужный ему адрес, и только потом переводите основную сумму. Но у этого приёма есть нюанс, который и погубил трейдера из истории выше: сам факт тестовой транзакции — сигнал для скрипта мошенника, что вы вот-вот отправите крупную сумму. Поэтому тест защищает только вместе со сверкой полного адреса на втором шаге.
Разберём на условном примере (иллюстрация, числа взяты для наглядности). Допустим, вы готовитесь перевести 5 000 USDT партнёру. Было: вы шлёте тестовые 10 USDT, видите «пришло», на следующий день открываете историю, копируете «тот самый» адрес и отправляете 5 000 — но берёте строку двойника, которую скрипт поставил в историю сразу после вашего теста. Стало: после теста вы не трогаете историю вовсе — открываете адресную книгу, где адрес партнёра лежит проверенным, отправляете 5 000 туда и дополнительно сверяете 4 символа из середины. Разница между двумя сценариями — одна привычка, а цена вопроса — вся сумма.
Отдельно про TRON и энергию: чтобы тестовый и основной переводы USDT TRC-20 не упирались в комиссию, нужна энергия. Один перевод USDT съедает порядка 65 000 энергии (величина сети, зависит от состояния контракта на дату), а перевод на новый, ещё не активированный адрес обходится дороже — там дополнительно списывается активация. Если энергии нет, сеть сжигает ваши TRX по текущей ставке getEnergyFee (сейчас 100 sun за единицу энергии, параметр сети). Как переводить USDT, не держа запас TRX, мы описали отдельно.
Что делать сразу после ошибочной отправки
Честно и без ложной надежды: транзакции в сети TRON необратимы. Нет «банка», который отменит перевод, и нет кнопки возврата — если средства ушли на чужой адрес и подтвердились в блоке, откатить это нельзя. Тем не менее сразу после ошибки есть смысл сделать несколько вещей — не ради магического возврата, а чтобы ограничить ущерб и зафиксировать факты.
- Остановитесь и не отправляйте «вдогонку». Повторные переводы на тот же адрес в панике только увеличат потерю.
- Зафиксируйте TXID и адрес-двойник. Сохраните хеш транзакции и оба адреса (правильный и куда ушло) — это понадобится для любых обращений.
- Если получатель — биржа или крупный сервис, напишите в их поддержку с TXID. Иногда, если адрес принадлежит централизованной площадке, есть шанс на разбирательство — но это не гарантия и не «возврат по кнопке».
- Сообщите о мошенническом адресе. USDT-эмитент и аналитические сервисы ведут списки скам-адресов; заморозка на стороне эмитента возможна в отдельных случаях, но полагаться на неё нельзя.
- Проверьте адрес получателя на «чистоту». Перед следующими операциями имеет смысл прогнать адрес через AML-проверку — как это делать, разобрано в нашем гайде.
- Отдельно: не ведитесь на «сервисы возврата». Любой, кто в личке обещает вернуть отправленные не туда средства за предоплату — это второй слой мошенничества. Возврата «под заказ» не существует.
Вывод из этого пункта один: вся реальная защита работает до нажатия «Отправить». После подтверждения блока остаётся только фиксация ущерба.
Полезное по теме на нашем блоге: как читать транзакции и адреса в Tronscan, что делать, если USDT отправлен, но не пришёл, как проверить адрес и USDT TRC-20 на чистоту (AML и риск заморозки) и как отправить USDT без запаса TRX.
Внешние источники: задокументированный случай на $50 млн — crypto.news (2025) и The Block (2025); механика подмены адресов — block-chain24 (2026).
Как здесь помогает Overtron
Overtron не может отменить чужую ошибку в сети — необратимость одинакова для всех. Но мы за то, чтобы переводы делались осознанно: сверяйте полный адрес, держите проверенных получателей в адресной книге, а не в истории, и делайте тестовый перевод перед крупной суммой. А чтобы сами переводы USDT TRC-20 не срывались из-за комиссии, в боте @overtronbot вы за пару минут арендуете энергию под нужное число переводов: выбираете объём и срок, оплачиваете, и делегированная энергия обычно появляется на адресе за несколько минут. Начать можно в боте https://t.me/overtronbot или на сайте /ru/.
Читайте также
Что такое отравление адреса простыми словами?
Мошенник заранее присылает вам транзакцию с адреса, у которого начало и конец совпадают с адресом вашего частого получателя. Адрес оседает в истории кошелька, и в следующий раз вы копируете его оттуда, не заметив, что середина строки чужая, — и отправляете деньги мошеннику.
Могут ли из-за отравления списать деньги с моего кошелька без моего участия?
Нет. Это не взлом ключа и не доступ к средствам. Атака работает только если вы сами отправите перевод на адрес-двойник. Пока вы не нажали «Отправить» на подменённый адрес, ваши средства в безопасности.
Почему нельзя копировать адрес из истории транзакций?
История — это журнал всех операций, включая входящую «пыль» и нулевые переводы от мошенников. Копируя оттуда, вы рискуете взять строку-двойника. Берите адрес из адресной книги или со страницы пополнения получателя каждый раз заново.
Как быстро сверить адрес, чтобы не тратить много времени?
Не смотрите только на первые и последние символы — именно их подделывают. Возьмите 3–4 символа из середины эталонного адреса и найдите их в поле получателя. Если середина не совпала — это двойник.
Помогает ли тестовый перевод?
Помогает, но не сам по себе. Отправьте небольшую сумму, дождитесь подтверждения получателя, а перед основным переводом всё равно сверьте полный адрес — потому что сам тест может спровоцировать мошенника подсунуть двойника в историю следом.
Можно ли вернуть USDT, отправленные не туда в сети TRON?
Практически нет. Транзакции TRON необратимы: подтверждённый в блоке перевод отменить нельзя. Если адрес принадлежит бирже, есть небольшой шанс на разбирательство через её поддержку, но это не гарантия. Сервисам, обещающим возврат за предоплату, доверять нельзя — это отдельное мошенничество.
Что такое нулевой перевод (zero-value transfer) в этой атаке?
Это транзакция на 0 токенов, которую скрипт инициирует так, будто вы отправляли средства на адрес-двойник. Ваш баланс не меняется, но в истории появляется запись, создающая ложное впечатление, что адрес уже «проверенный».
Как адресная книга и whitelisting защищают от подмены?
В адресную книгу вы вносите адрес один раз, тщательно сверив его, и дальше выбираете получателя по имени, а не по строке. Whitelisting разрешает вывод только на заранее подтверждённые адреса, а новый адрес требует отдельного подтверждения. Подмене просто негде появиться.
Причём тут энергия TRON и переводы USDT?
Каждый перевод USDT TRC-20 расходует порядка 65 000 энергии (величина сети, зависит от состояния контракта на дату), а перевод на новый адрес — ещё дороже из-за активации. Без запаса энергии сеть сжигает ваши TRX по текущей ставке. Аренда энергии позволяет делать и тестовый, и основной перевод без лишних затрат на комиссию.


