Coin Market Solution logo Coin Market Solution logo
Forklog 2026-07-21 09:45:00

Опасная пыль

С июля 2022 по июнь 2024 года исследователи лаборатории CyLab Университета Карнеги — Меллона насчитали 270 млн попыток «отравления» адресов в сетях Ethereum и BNB Chain, которые затронули 17 млн кошельков. Подтвержденный ущерб превысил $83,8 млн. После обновления Fusaka число «пылевых» переводов USDT выросло на 612%. Понятие «пыль» используют для обозначения двух разных типов атак. Первая нужна для деанонимизации владельца кошелька, вторая — для кражи средств. Вместе с командой биткоин-миксера Mixer.Money разбираемся, как работают эти атаки, чем они отличаются и что делать с непрошеной «пылью». Шпион и вор Первый прием — дастинг ради деанонимизации. Атакующий рассыпает крошечные суммы по тысячам кошельков. Как только получатель потратит эти монеты заодно с основными средствами, аналитик свяжет адреса в один кластер. Задача в том, чтобы выяснить, кто вы и сколько у вас монет. Второй прием — подмена адреса (address poisoning). Здесь микроперевод работает иначе. Злоумышленник подсовывает в историю ваших операций адрес-двойник, похожий на тот, куда вы регулярно отправляете деньги. Расчет на то, что в следующий раз вы скопируете реквизиты не глядя. В мае 2024 года атака с подменой адреса принесла злоумышленнику 1155 WBTC, а обошлась ему в $0,65 комиссии. По курсу на момент перевода жертва лишилась $68 млн. КритерийДастинг ради слежкиПодмена адресаЦель атакующегоузнать, кто владеет кошелькомувести средстваЧто он делаетрассылает пылевые выходы на тысячи адресовшлет микроперевод с адреса-двойникаКогда срабатываетвы тратите пыль вместе с чистыми монетамивы копируете реквизиты из истории операцийЧто вы теряетеприватность и торговую стратегиюденьги, безвозвратноЧем защищатьсяметки, заморозка выходов, coin controlадресная книга и сверка адреса целиком Механика дастинга Чтобы понять механику дастинга, стоит вспомнить, как биткоин хранит информацию о состоянии UTXO. В отличие от банковской системы, здесь нет привычных балансов счетов. Вместо этого используется модель UTXO, в которой средства представлены отдельными непотраченными выходами транзакций. Их можно сравнить с купюрами произвольного номинала, а баланс кошелька — с суммой всех выходов, находящихся под вашим контролем. Чтобы перевести 0,3 BTC, кошелек с выходами на 0,2 и 0,15 BTC объединит оба в одной транзакции. На этом свойстве построена эвристика общего владения входами (Common Input Ownership Heuristic). Если у операции несколько входов, все они с высокой вероятностью принадлежат одному человеку. Схема разворачивается в четыре шага: Атакующий генерирует пыль — выходы размером в несколько сотен сатоши. Рассылает их на тысячи адресов. Кошелек жертвы автоматически подбирает пылевой выход вместе с обычными монетами, чтобы набрать сумму платежа. Оба выхода попадают в один перевод, и ончейн-анализ связывает их адреса-источники с одним владельцем. Дальше в дело вступают внешние данные. Аналитические компании вроде Chainalysis сопоставляют кластер с KYC-данными бирж, IP-адресами и поведенческими паттернами. Как из такой связки получается конкретное имя, ForkLog подробно разбирал в материале об OSINT-расследованиях. https://forklog.com/exclusive/ot-adresa-k-imeni-kak-osint-vskryvaet-blokchejn Двойник в истории Второй прием, который также называют «пылью», работает совсем иначе. В этом случае злоумышленник не пытается деанонимизировать владельца кошелька. Его цель — похитить средства, используя подмену адреса. Схема опирается на привычку сверять реквизиты по первым и последним символам. Большинство интерфейсов показывают их в усеченном виде вроде bc1qa...16z, и мало кто вчитывается в середину. «По сути это проблема удобства. Адреса невозможно запомнить, люди склонны просто копировать их из истории переводов. Такое поведение и создает уязвимость», — комментируют в Mixer.Money. Атакующий перебирает ключи на видеокартах, пока не получит двойник с теми же первыми и последними символами, что у постоянного получателя. Затем с готового адреса уходит микроперевод, и поддельные реквизиты оседают в списке операций рядом с настоящими. «Современные GPU с такими инструментами, как Profanity2, генерируют более 500 млн адресов в секунду. Этого достаточно, чтобы подобрать совпадающий vanity-адрес примерно за 72 секунды. Биткоин-адреса формата bech32 используют алфавит из 32 символов, поэтому перебор каждого символа требует больше вычислений, чем в Ethereum. Однако за счет параллельной обработки на GPU злоумышленники все равно могут сравнительно быстро подобрать адрес, совпадающий с целевым по первым и последним нескольким символам»‎, — пишут эксперты *Spark. Самая результативная группа в выборке CyLab заработала $29 млн при расходах в $2,7 млн. Конкуренция при этом жесткая: в 79% удачных атак в Ethereum одну и ту же жертву одновременно «травили» сразу несколько команд. Во сколько ошибка может обойтись пользователю, показал инцидент, произошедший в декабре 2025 года. Трейдер сначала отправил тестовые 50 USDT на верный адрес. Через несколько минут он скопировал реквизиты из отравленной истории и перевел 49 999 950 USDT мошеннику. У двойника совпадали первые три и последние четыре символа. У биткоина есть структурное преимущество, которого нет у сетей с моделью аккаунта: пыль в UTXO создает отдельный различимый выход. Его можно изолировать и никогда не тратить. Ниже — о том, как это сделать. Найти и не тронуть Защита от дастинга строится на одном принципе: пыль безвредна, пока лежит нетронутой. Опасной она становится в момент, когда попадает в один перевод с вашими монетами. Значит, ее нужно найти и заморозить. Помогает coin control — ручной выбор монет для платежа. Без него кошелек сам подбирает выходы по алгоритмам, оптимизированным под комиссию, и может втянуть пылевой UTXO в перевод без вашего ведома. С coin control вы указываете, какие средства потратить, а сомнительные исключаете. Практическая дисциплина сводится к трем правилам: помечайте каждое непонятное мелкое поступление ярлыком «пыль» сразу после получения; замораживайте подозрительные выходы, чтобы кошелек не подтягивал их автоматически; никогда не объединяйте пыль с чистыми монетами в одном платеже. Функция есть в десктопных кошельках с маркировкой выходов вроде Sparrow Wallet и Trezor Suite. Они позволяют присваивать метки и вручную отбирать монеты для отправки или замораживать‎ UTXO.  Sparrow Wallet позволяет подписать отдельный UTXO, использовать его для отправки или заморозить. Источник: Bitbox. В Mixer.Money рекомендуют пыль не трогать и помечать, а получателя каждого платежа брать не из списка операций, а из адресной книги. «Сверяйте адрес целиком, храните реквизиты постоянных получателей отдельным списком и не копируйте их из истории. Крупные суммы подтверждайте по второму каналу: звонком или в мессенджере. Аппаратные кошельки Ledger и Trezor показывают полный адрес на экране устройства и отсекают подмену через буфер обмена», — добавляют эксперты. Как сохранить анонимность Coin control не пускает пыль в новые транзакции, но не убирает связи, которые уже построены. Если вы однажды потратили пылевой выход вместе с остальными монетами и адреса попали в один кластер, заморозка ничего не изменит. Чтобы разорвать граф, нужна новая история средств. Один из инструментов — биткоин-миксеры. Кооперативный CoinJoin решает задачу наполовину. Он ломает эвристику общего владения, но оставляет в блокчейне характерный паттерн из множества одинаковых выходов. Аналитические сервисы распознают его алгоритмически, а биржи нередко помечают такие монеты как высокорисковые. Сервис Mixer.Money работает иначе: на выходе у монет нет ончейн-связи с «запыленным» кластером. В режиме «Полная анонимность» это выглядит так: Биткоины поступают в премиксер и дробятся на случайные части. Средства направляются инвесторам — независимым трейдерам на крупных международных биржах. Взамен на два новых адреса клиента приходит выплата. «В отличие от CoinJoin, наш алгоритм исключает смешивание средств клиентов друг с другом. Пользователь получает эквивалентную сумму недавно выведенных с бирж монет с совершенно другой историей», — поясняют в Mixer.Money. Для AML-систем такая выплата выглядит как стандартный вывод с торговой площадки на личный адрес. У Chainalysis и Elliptic биржевые кошельки представляют собой монолитные кластеры на миллиарды долларов, где отдельные выводы неразличимы без внутренних данных самой площадки. Помимо «Полной анонимности» доступны еще два режима: «Миксер» — базовая приватность за 1% комиссии и до двух часов ожидания, монеты перемешиваются со средствами других клиентов; «Точный платеж» — отправка средств третьему лицу через сервис, продавец получает оплату «с биржи» в течение шести часов. Регистрация не требуется, а на каждую операцию выдается гарантийное письмо с PGP-подписью. Ознакомиться с подробным описанием и тестированием режима «Полная анонимность» можно в отдельном материале. https://forklog.com/exclusive/kak-snizit-aml-riski-pri-ispolzovanii-kriptomiksera Пылестойкий кошелек Пыль несет две угрозы, и реакция на них разная. Если это дастинг ради деанонимизации, такие монеты нельзя тратить вместе с основными средствами. Пометьте UTXO, заморозьте его через coin control, и связь между адресами не возникнет. Если речь идет о подмене адреса, сам микроперевод опасности не несет. Риск создает двойник, который поселился в списке операций. Не копируйте оттуда реквизиты: сверяйте адрес получателя целиком и отправляйте средства только по записям из адресной книги. Если граф уже построен и адреса объединены в кластер, сменой кошелька этого не исправить. Здесь помогают сервисы, которые дают монетам новую историю, например Mixer.Money.

Feragatnameyi okuyun : Burada sunulan tüm içerikler web sitemiz, köprülü siteler, ilgili uygulamalar, forumlar, bloglar, sosyal medya hesapları ve diğer platformlar (“Site”), sadece üçüncü taraf kaynaklardan temin edilen genel bilgileriniz içindir. İçeriğimizle ilgili olarak, doğruluk ve güncellenmişlik dahil ancak bunlarla sınırlı olmamak üzere, hiçbir şekilde hiçbir garanti vermemekteyiz. Sağladığımız içeriğin hiçbir kısmı, herhangi bir amaç için özel bir güvene yönelik mali tavsiye, hukuki danışmanlık veya başka herhangi bir tavsiye formunu oluşturmaz. İçeriğimize herhangi bir kullanım veya güven, yalnızca kendi risk ve takdir yetkinizdedir. İçeriğinizi incelemeden önce kendi araştırmanızı yürütmeli, incelemeli, analiz etmeli ve doğrulamalısınız. Ticaret büyük kayıplara yol açabilecek yüksek riskli bir faaliyettir, bu nedenle herhangi bir karar vermeden önce mali danışmanınıza danışın. Sitemizde hiçbir içerik bir teklif veya teklif anlamına gelmez