«Пыль» в криптосетях: 270 млн атак и $83,8 млн ущерба

С июля 2022 по июнь 2024 лаборатория CyLab зафиксировала 270 млн попыток «пылевых» переводов в Ethereum и BNB Chain; пострадали 17 млн кошельков, подтверждённый ущерб — $83,8 млн.

Исследователи CyLab Университета Карнеги — Меллона зафиксировали с июля 2022 по июнь 2024 года 270 млн попыток «пылевых» переводов в сетях Ethereum и BNB Chain. По данным исследования, атаки затронули 17 млн кошельков, подтверждённый финансовый ущерб превысил $83,8 млн.

Атаки делятся на два вида. Первый — дастинг ради деанонимизации: злоумышленники рассылают микровклады на тысячи адресов, рассчитывая, что при следующей транзакции владелец объединит эти входы с основными средствами. В блокчейнах с моделью UTXO отдельные непотраченные выходы действуют как «купюры», и если их соединяют в одной операции, аналитики связывают адреса в один кластер с помощью эвристики общего владения входами. Далее аналитические компании сопоставляют ончейн‑кластеры с внешними данными для идентификации владельца.

Второй тип атак — подмена адреса, или address poisoning. Злоумышленник подбирает адрес‑«двойник», совпадающий с привычным получателем по первым и последним символам, и отправляет на него микроперевод. Этот платёж появляется в истории транзакций рядом с настоящим адресом, и пользователь, копируя реквизиты «из списка операций», может случайно перевести средства мошеннику. В мае 2024 года такая атака привела к выводу 1155 WBTC; комиссия составила $0,65, а по курсу на момент операции потери жертвы оценивались в $68 млн. В выборке CyLab одна из групп получила $29 млн при расходах $2,7 млн, а в 79% успешных атак в Ethereum над одной и той же целью работали несколько команд одновременно.

По оценке специалистов, подбор похожих адресов упростился из‑за массового перебора ключей на графических процессорах: инструменты вроде Profanity2 на современных GPU способны генерировать сотни миллионов адресов в секунду, что позволяет за короткое время получить совпадение первых и последних символов у vanity‑адреса. Риск подмены увеличивается на интерфейсах, которые показывают адреса в усечённом виде и поощряют копирование из списка операций.

Защита от дастинга основана на простом принципе: пыль безопасна, пока ею не распоряжаться. Практические меры включают ручной выбор выходов для платежа (coin control), маркировку и заморозку подозрительных UTXO, чтобы они не попадали в будущие транзакции. Некоторые десктопные кошельки поддерживают пометки, заморозку и ручной отбор выходов, что позволяет исключать мелкие поступления из платежей.

Mixer.Money указывает: «По сути это проблема удобства. Адреса невозможно запомнить, люди склонны просто копировать их из истории переводов. Такое поведение и создает уязвимость». Для защиты от подмены эксперты рекомендуют хранить постоянных получателей в адресной книге и проверять полный адрес, а не опираться на первые и последние символы. Аппаратные кошельки отображают адрес целиком на устройстве, что затрудняет подмену через буфер обмена. При крупных переводах предлагают подтверждать реквизиты по второму каналу — звонком или в мессенджере.

Если связь между адресами уже сложилась, простой сменой кошелька её не разорвать. Для изменения истории средств используются смешивающие сервисы и CoinJoin‑решения: кооперативный CoinJoin меняет распределение входов и выходов, но оставляет в цепочке характерные паттерны. Альтернативные премиксеры формируют выплаты с историей выводов с бирж, что делает ончейн‑следы похожими на обычные биржевые выводы. Разные сервисы предлагают режимы с разной степенью ожидания и смешивания, включая варианты без регистрации и с криптографическими гарантиями операций.

Документ CyLab фиксирует масштабы атак и описывает методы защиты: поиск и заморозка пылевых выходов для сохранения приватности и проверка адресов при отправке средств для предотвращения хищений.

Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.

Статьи этого автора