Clipboard hijacker: как вредоносная программа меняет адрес в буфере обмена
Пользователь копирует правильный адрес, но вредоносная программа подменяет его перед вставкой.
В этой схеме не обязательно нужен «взлом» в привычном смысле. Пользователь копирует правильный адрес, но вредоносная программа подменяет его перед вставкой. Именно на таком обычном действии и строится атака.
Главное, что нужно знать сразу: Главное — не паниковать и не пытаться «исправить» ситуацию случайными переводами. Сначала остановите повторный риск, сохраните исходные данные и только потом разбирайте, что произошло.
Как устроена схема
Clipboard hijacker следит за буфером обмена и подменяет строку, похожую на криптоадрес, на адрес злоумышленника. Пользователь копирует правильные реквизиты, но после вставки видит уже другой адрес.
В этой ситуации важно разделить две вещи: сам механизм атаки и то, что уже произошло с активами. Пользователь копирует правильный адрес, но вредоносная программа подменяет его перед вставкой. После инцидента технический разбор начинается не с догадок, а с конкретной операции и её продолжения в блокчейне.
Что делать, если это уже произошло
Перед подтверждением сравнивайте адрес после вставки с исходным источником. При подозрении на подмену используйте чистое устройство и проверьте систему на вредоносное ПО до следующего перевода.
- Прекратите повторять действие, после которого возник инцидент: не подписывайте новые запросы и не отправляйте дополнительные платежи.
- Сохраните tx hash, полные адреса, сеть, актив, сумму и время операции.
- Зафиксируйте переписку, домен, профиль, приложение или экран подписи — всё, что объясняет контекст операции.
- Если есть риск компрометации кошелька, переведите оставшиеся активы на новый безопасный кошелёк, не используя раскрытую seed-фразу.
- Если сумма существенная, имеет смысл построить дальнейший маршрут средств и определить сервисные точки на пути.
Что сохранить для разбора
Для этой конкретной темы особенно полезно сохранить: исходный адрес, адрес после вставки, скриншот формы отправки и информация об устройстве.
Для первичного разбора подготовьте данные в одном сообщении или файле — так меньше риск потерять важную деталь:
- tx hash / txid
- полные адреса отправителя и получателя
- сеть, актив, сумма и время
- скриншоты и переписка
- домен, профиль или приложение, если они связаны с инцидентом
Чего лучше не делать
- Не передавайте seed-фразу и приватные ключи «помощникам» или «службе возврата».
- Не платите неизвестному посреднику «налог», «страховку» или «комиссию за разблокировку».
- Не удаляйте переписку и историю операций до того, как всё сохранено.
Важно: транзакция и адрес — проверяемые on-chain факты. Личность владельца, мотив и правовой статус не должны автоматически выводиться из одного графа.
Когда имеет смысл подключать специалиста
Если сумма существенная, маршрут уже разветвился или на нём появились биржи, обменники, bridge и другие сервисы, ручной разбор помогает отделить доступные действия от бесполезных. Для старта обычно достаточно публичных данных — приватные ключи не нужны.
Частые вопросы
Тестовый перевод защищает от clipboard hijacker?
Только если адрес для теста и основной суммы каждый раз сверяется с доверенным источником. Если второй раз адрес копируется из заражённой среды, подмена может повториться.
Можно ли отменить подтверждённую транзакцию?
Как правило, нет. Дальнейшие действия зависят от маршрута средств и от того, появились ли на нём сервисы, способные ограничить движение активов.
Можно ли по адресу сразу установить мошенника?
Нет. Блокчейн показывает адреса и операции. Личность требует дополнительных данных: KYC сервиса, публичных источников, материалов дела или иных подтверждений.
Коротко
Пользователь копирует правильный адрес, но вредоносная программа подменяет его перед вставкой. Если это уже произошло, сначала остановите повторный риск и сохраните исходные данные. Затем можно разбирать маршрут и реальные точки для дальнейших действий.
Нужно понять, что произошло и куда ушли средства?
Передайте tx hash, сеть и короткое описание ситуации. Seed-фраза и приватные ключи для первичной оценки не нужны.
Передать данные для оценки