Обратиться
← Все материалы
Криптоинциденты

Clipboard hijacker: как вредоносная программа меняет адрес в буфере обмена

Пользователь копирует правильный адрес, но вредоносная программа подменяет его перед вставкой.

Обновлено 2026-09-243 мин чтения

В этой схеме не обязательно нужен «взлом» в привычном смысле. Пользователь копирует правильный адрес, но вредоносная программа подменяет его перед вставкой. Именно на таком обычном действии и строится атака.

Главное, что нужно знать сразу: Главное — не паниковать и не пытаться «исправить» ситуацию случайными переводами. Сначала остановите повторный риск, сохраните исходные данные и только потом разбирайте, что произошло.

Как устроена схема

Clipboard hijacker следит за буфером обмена и подменяет строку, похожую на криптоадрес, на адрес злоумышленника. Пользователь копирует правильные реквизиты, но после вставки видит уже другой адрес.

В этой ситуации важно разделить две вещи: сам механизм атаки и то, что уже произошло с активами. Пользователь копирует правильный адрес, но вредоносная программа подменяет его перед вставкой. После инцидента технический разбор начинается не с догадок, а с конкретной операции и её продолжения в блокчейне.

Что делать, если это уже произошло

Перед подтверждением сравнивайте адрес после вставки с исходным источником. При подозрении на подмену используйте чистое устройство и проверьте систему на вредоносное ПО до следующего перевода.

  1. Прекратите повторять действие, после которого возник инцидент: не подписывайте новые запросы и не отправляйте дополнительные платежи.
  2. Сохраните tx hash, полные адреса, сеть, актив, сумму и время операции.
  3. Зафиксируйте переписку, домен, профиль, приложение или экран подписи — всё, что объясняет контекст операции.
  4. Если есть риск компрометации кошелька, переведите оставшиеся активы на новый безопасный кошелёк, не используя раскрытую seed-фразу.
  5. Если сумма существенная, имеет смысл построить дальнейший маршрут средств и определить сервисные точки на пути.

Что сохранить для разбора

Для этой конкретной темы особенно полезно сохранить: исходный адрес, адрес после вставки, скриншот формы отправки и информация об устройстве.

Для первичного разбора подготовьте данные в одном сообщении или файле — так меньше риск потерять важную деталь:

  • tx hash / txid
  • полные адреса отправителя и получателя
  • сеть, актив, сумма и время
  • скриншоты и переписка
  • домен, профиль или приложение, если они связаны с инцидентом

Чего лучше не делать

  • Не передавайте seed-фразу и приватные ключи «помощникам» или «службе возврата».
  • Не платите неизвестному посреднику «налог», «страховку» или «комиссию за разблокировку».
  • Не удаляйте переписку и историю операций до того, как всё сохранено.

Важно: транзакция и адрес — проверяемые on-chain факты. Личность владельца, мотив и правовой статус не должны автоматически выводиться из одного графа.

Когда имеет смысл подключать специалиста

Если сумма существенная, маршрут уже разветвился или на нём появились биржи, обменники, bridge и другие сервисы, ручной разбор помогает отделить доступные действия от бесполезных. Для старта обычно достаточно публичных данных — приватные ключи не нужны.

Частые вопросы

Тестовый перевод защищает от clipboard hijacker?

Только если адрес для теста и основной суммы каждый раз сверяется с доверенным источником. Если второй раз адрес копируется из заражённой среды, подмена может повториться.

Можно ли отменить подтверждённую транзакцию?

Как правило, нет. Дальнейшие действия зависят от маршрута средств и от того, появились ли на нём сервисы, способные ограничить движение активов.

Можно ли по адресу сразу установить мошенника?

Нет. Блокчейн показывает адреса и операции. Личность требует дополнительных данных: KYC сервиса, публичных источников, материалов дела или иных подтверждений.

Коротко

Пользователь копирует правильный адрес, но вредоносная программа подменяет его перед вставкой. Если это уже произошло, сначала остановите повторный риск и сохраните исходные данные. Затем можно разбирать маршрут и реальные точки для дальнейших действий.

QuantoLog

Нужно понять, что произошло и куда ушли средства?

Передайте tx hash, сеть и короткое описание ситуации. Seed-фраза и приватные ключи для первичной оценки не нужны.

Передать данные для оценки