Подмена адреса кошелька вирусом: как крадут USDT при копировании
Clipboard Hijacker незаметно меняет адрес кошелька в буфере обмена. Разбираем механику атаки, реальные кейсы 2024-2025 и 5 мер защиты до нажатия «Отправить».
Представьте: вы копируете адрес кошелька, вставляете его в форму перевода, проверяете первые четыре символа. Всё совпадает. Нажимаете «Отправить». USDT уходят не получателю, а злоумышленнику. Вы узнаёте об этом через несколько часов, когда деньги уже давно в чужом кошельке.
Именно так работает Clipboard Hijacker, вирус-клиппер. Он не шифрует файлы, не показывает страшных баннеров и не замедляет компьютер. Он молча ждёт, пока вы скопируете адрес криптокошелька, и в долю секунды подменяет его на свой. По данным Chainalysis, в 2025 году подобные атаки затронули не менее 80 000 пользователей с суммарными потерями $713 млн по всем типам компрометации личных кошельков. Это один из самых тихих и эффективных инструментов кражи крипты прямо сейчас.
Как именно работает клиппер: механика подмены за долю секунды
Буфер обмена Windows - это общая область памяти, к которой может обращаться любая программа с нужными правами. Клиппер регистрируется как фоновый процесс, получает доступ к буферу и постоянно сканирует его содержимое с помощью регулярных выражений (regex).
Адреса криптокошельков имеют устойчивую структуру: Bitcoin начинается с 1, 3 или bc1, Ethereum - с 0x, USDT в сети Tron - с T. Клиппер моментально распознаёт эти паттерны. Как только в буфере появляется строка, похожая на адрес, вирус заменяет её на адрес из своего списка. Этот список либо зашит в код, либо загружается с командного сервера (C2). Подмена происходит прежде, чем вы успеваете нажать Ctrl+V.
Один из задокументированных образцов, описанных BleepingComputer, мониторил более 2,3 млн адресов криптокошельков. Это в четыре-пять раз больше, чем у типичных клипперов, которые обычно работают с базой из 400-600 тысяч адресов. Такой масштаб говорит о серьёзной промышленной инфраструктуре за этим инструментом.
Главная хитрость в том, что вирус не делает ничего заметного. Нет всплывающих окон, нет торможения, нет сетевой активности, которую легко поймать антивирусом. Клипперы могут годами жить в системе незамеченными, срабатывая только в нужный момент.
Почему аппаратный кошелёк не закрывает эту уязвимость
Многие пользователи думают: «У меня Ledger или Trezor - значит, я в безопасности». Это справедливо для большинства атак, но не для клиппера.
Исследование EthClipper, опубликованное в 2021 году, показало реальную уязвимость аппаратных кошельков именно перед этим типом атаки. Логика простая: аппаратный кошелёк подписывает ту транзакцию, которую вы ему отправляете. Если вы скопировали адрес, вирус подменил его в буфере, а вы вставили и отправили на подпись, устройство честно подпишет транзакцию с чужим адресом. Оно не знает, что вы хотели отправить куда-то ещё.
Атакующие дополнительно используют психологию. Они подбирают поддельные адреса, у которых первые три-четыре и последние три-четыре символа совпадают с настоящим адресом получателя. Это эксплуатирует привычку людей проверять только «краешки» адреса, не вчитываясь в середину из 30+ символов.
Масштаб угрозы: что говорят цифры за 2024-2025 годы
В 2024 году, по данным Chainalysis, из криптоиндустрии было похищено $2,2 млрд. Это рост на 21% по сравнению с предыдущим годом. Только вредоносное ПО типа wallet drainer в 2024-м унесло почти $500 млн у более чем 332 000 жертв. Крупнейшая единичная кража составила $55,48 млн.
В 2025 году угроза не снизилась. Один задокументированный злоумышленник с помощью одного варианта клиппер-малвари накопил более $560 000 в похищенной крипте, согласно данным Trust Wallet Research. Grabber-инфостилер Torg за три месяца (декабрь 2025 - февраль 2026) создал 334 уникальных образца, совместив clipboard hijacking с техникой ClickFix для обхода защит.
Эти цифры - аргумент в пользу того, чтобы выработать несколько привычек, которые делают вас труднодостижимой мишенью.
Реальные кампании: GitVenom, MassJacker и поддельные репозитории
GitVenom - операция, которую раскрыла команда Kaspersky GReAT в феврале 2025 года. Злоумышленники создали более 200 репозиториев на GitHub с внешне полезными инструментами: автоматизация для Instagram, Telegram-боты, читы для игр. Весь заявленный функционал был фейком. Внутри находилась многоступенчатая малварь на Python, JavaScript, C, C# и C++, которая крала данные и подменяла адреса кошельков. В ноябре 2024 года кошелёк атакующих единовременно получил около 5 BTC, примерно $485 000. Наибольшее число попыток заражения телеметрия Kaspersky зафиксировала в России, Бразилии и Турции.
MassJacker - клиппер-малварь, которую обнаружила CyberArk в марте 2025 года. Она нацелена на пользователей, ищущих пиратский софт. Кампания использовала 778 531 уникальный адрес кошелька для перехвата транзакций. К моменту анализа через эти адреса прошло $336 700, причём один кошелёк содержал 600 SOL (около $87 000) с сотнями транзакций. Малварь встраивалась в легитимный процесс Windows InstallUtil.exe и работала как Malware-as-a-Service: её арендовали разные группировки.
Fake CAPTCHA атаки в начале 2025 года использовали другой вектор. На скомпрометированных сайтах пользователя просили «пройти проверку»: скопировать команду и вставить её в диалог «Выполнить» (Win+R). Это устанавливало Lumma Stealer или SecTopRAT со встроенным клиппером. После этого малварь начинала мониторить буфер обмена в фоне.
Как клиппер попадает на устройство: векторы, которые не очевидны
В официальном advisory от 13 сентября 2024 года Binance предупредил о масштабной волне клиппер-малвари. Всплеск активности был зафиксирован 27 августа 2024 года и привёл к значительным потерям среди пользователей.
Binance отдельно отметил: малварь чаще всего распространяется через неофициальные приложения и плагины, особенно на Android и в браузерных расширениях.
Типичные векторы заражения в 2024-2025 годах:
- Пиратский софт с торрентов и варез-сайтов (именно так распространялся MassJacker)
- Фейковые GitHub-репозитории с якобы полезными инструментами (GitVenom - 200+ репозиториев)
- Неофициальные Telegram-каналы с «модами» и «патчами» для приложений
- Вредоносные браузерные расширения, маскирующиеся под переводчики или VPN
- Fake CAPTCHA - инструкции «вставить команду» для «разблокировки» страницы
Антивирус не всегда спасает: клипперы часто используют легитимные системные процессы и маскируют активность так, что сигнатурный анализ молчит.
Реальная потеря USDT: как это выглядит изнутри
На русскоязычном форуме пользователь описал ситуацию буквально: при переводе USDT через обменник он скопировал адрес кошелька получателя, вставил в форму и отправил. Деньги ушли на подставной адрес. Он заметил это только после того, как получатель сообщил, что перевод не пришёл.
Это типичный сценарий: пользователь делал всё «правильно» с его точки зрения. Просто вставил скопированное. Подмена произошла в промежутке между нажатием Ctrl+C и Ctrl+V - за время, которое невозможно отследить глазом.
О том, как выбрать надёжный способ обмена крипты при переводах, читайте в нашем материале «Как безопасно обменять USDT на наличные».
Признаки заражения: как это почти невозможно заметить самостоятельно
Честный ответ: клиппер специально создан так, чтобы быть невидимым. Нет характерных симптомов - торможения, рекламы, перегрева. Единственный надёжный способ обнаружить его самостоятельно - специально проверить поведение буфера обмена.
Для проверки: скопируйте любой длинный крипто-адрес (можно тестовый), откройте текстовый редактор и вставьте. Сравните скопированное и вставленное посимвольно. Если они отличаются - у вас активный клиппер.
Дополнительно стоит проверить:
- Список запущенных процессов через диспетчер задач на незнакомые имена
- Браузерные расширения - удалить всё, что не устанавливали сознательно
- Установленные программы за последние 30 дней, особенно с неизвестными издателями
Специализированные антируткит-сканеры (Malwarebytes, ESET Online Scanner) лучше справляются с клипперами, чем стандартные антивирусы. Но и они не дают полной гарантии обнаружения свежих образцов.
Пять мер защиты, которые реально работают до нажатия «Отправить»
1. Всегда сверяйте адрес после вставки, не после копирования. Это главное правило. Скопировали адрес, вставили, сравнили с источником посимвольно - особенно середину строки. Именно середину: атакующие специально делают первые и последние символы совпадающими.
2. Используйте QR-коды там, где это возможно. Клиппер работает только с текстом в буфере обмена. QR-код считывается напрямую камерой и в буфер не попадает. Если получатель может показать QR - используйте его.
3. Отправляйте тестовую микротранзакцию перед основным переводом. Перед отправкой крупной суммы отправьте символическую, $1-2. Проверьте, дошло ли именно туда. Это занимает две минуты и страхует от потери реальных денег.
4. Не устанавливайте ПО из неофициальных источников. Пиратский софт, «кряки», неизвестные расширения для браузера - основные векторы заражения по данным Binance и CyberArk. Это прямая связь с потерей средств, а не абстрактная рекомендация.
5. Обновляйте ОС и браузер. Многие клипперы используют уязвимости в устаревших версиях системных компонентов. Актуальные обновления закрывают часть векторов проникновения.
Что делать, если деньги уже ушли
Прямой ответ, без ложных надежд: вернуть криптовалюту после отправки на чужой адрес практически невозможно. Транзакции в блокчейне необратимы по своей природе.
Тем не менее есть смысл действовать.
Зафиксируйте адрес, на который ушли средства, и хеш транзакции. Это потребуется при обращении в правоохранительные органы. Подайте жалобу в МВД (отдел по киберпреступлениям, форма через сайт мвд.рф). Если отправка шла через биржу - немедленно сообщите в поддержку: в редких случаях биржи могут заморозить средства на стороне получателя, если тот верифицирован. Сообщите об адресе злоумышленника в AML-сервисы (Crystal Blockchain, Elliptic). Это помогает пометить адрес как скомпрометированный для будущих проверок.
Возврат маловероятен, но документирование инцидента важно - и для вас, и для общей картины противодействия таким атакам.
Чек-лист безопасной отправки крипты: проверяйте каждый раз
Прежде чем нажать «Отправить», пройдитесь по этому списку. Он занимает 30 секунд:
- Адрес получателя взят из надёжного источника (не из письма, не из чата)
- После вставки адрес сверен с источником посимвольно, включая середину
- Сеть перевода совпадает с ожидаемой у получателя (TRC-20, ERC-20 и т.д.)
- Перед крупным переводом отправлена тест-транзакция и получено подтверждение
- На устройстве нет недавно установленного ПО из сомнительных источников
- Браузерные расширения проверены и минимальны
Клиппер - это атака на невнимательность. Один лишний взгляд на вставленный адрес разрывает всю схему.
Если вы предпочитаете обменять крипту лично, минуя онлайн-перевод, это тоже вариант.
Обменяйте криптовалюту на наличные в Нижнем Новгороде - выгодный курс и живой оператор. Приходите в офис или пишите @obmen52bot.
Источники
- Chainalysis - Crypto Crime Mid-Year Update 2025: https://www.chainalysis.com/blog/crypto-crime-mid-year-2025-update/
- Kaspersky GReAT - GitVenom campaign (февраль 2025): https://securelist.com/gitvenom-campaign-stealing-crypto-via-github/115694/
- CyberArk - MassJacker analysis (март 2025): https://www.cyberark.com/resources/threat-research-blog/massjacker-malware-clipboard-hijacking
- BleepingComputer - Binance clipper malware warning (сентябрь 2024): https://www.bleepingcomputer.com/news/security/binance-warns-of-clipper-malware-threat-targeting-crypto-users/
- BleepingComputer - Clipper monitors 2.3M addresses: https://www.bleepingcomputer.com/news/security/new-clipper-malware-targets-2-3-million-cryptocurrency-addresses/
- EthClipper research (2021, arXiv): https://arxiv.org/abs/2108.10874
Источники (6)
- https://www.chainalysis.com/blog/crypto-crime-mid-year-2025-update/
- https://securelist.com/gitvenom-campaign-stealing-crypto-via-github/115694/
- https://www.cyberark.com/resources/threat-research-blog/massjacker-malware-clipboard-hijacking
- https://www.bleepingcomputer.com/news/security/binance-warns-of-clipper-malware-threat-targeting-crypto-users/
- https://www.bleepingcomputer.com/news/security/new-clipper-malware-targets-2-3-million-cryptocurrency-addresses/
- https://arxiv.org/abs/2108.10874