Копируете адрес USDT, вставляете в поле перевода, жмёте «Отправить». Транзакция ушла. А потом глаз цепляется за строку: первые четыре символа совпадают, последние тоже, а середина — чужая. Всё, деньги не там.
Это не глюк кошелька. И не ваша невнимательность. На устройстве, скорее всего, сидит клиппер — вредонос, который следит за буфером обмена и молча подменяет скопированный криптоадрес на адрес мошенника. Дальше — как он устроен, как его поймать за минуту и что делать, если вы читаете это уже после потери.
Что такое клиппер и почему его трудно заметить
Клиппер (от англ. clipboard — буфер обмена) не крадёт пароли и не шифрует файлы ради выкупа. У него одна работа: дождаться, пока в буфере появится строка, похожая на криптоадрес, и заменить её на адрес злоумышленника.
Механика простая. Программа висит в фоне и постоянно перечитывает буфер. Скопировали что-то формата биткоин-адреса (bc1... или 1...), TRON (T...) или Ethereum (0x...) — клиппер по маске распознаёт формат и подставляет свой адрес той же сети. Вставляете — а в поле уже чужая строка.
Вся хитрость в тайминге. Подмена случается в зазоре между «скопировал» и «вставил». В исходнике — на сайте обменника, в кошельке — адрес правильный, вы его своими глазами видели. Перехват происходит уже в буфере.
Клиппер — родня другим тихим угрозам, но бьёт иначе. Не кейлоггер, который пишет нажатия клавиш. Не дрейнер, выкачивающий кошелёк через подпись транзакции. Клиппер целится в одну точку — момент копирования адреса. Механизм подробнее разобран в словарной статье про подмену буфера обмена.
Откуда он берётся на устройстве
Почти всегда клиппер приходит с тем, что пользователь поставил сам. Типичные источники:
- Пиратский софт и кряки. Активаторы Windows, «бесплатные» версии платных программ, читы для игр.
- Поддельные кошельки и «обновления». Скачали MetaMask или Trust Wallet не из магазина, а по ссылке из чата или рекламной выдачи. Отдельный разбор — в материале про поддельные приложения кошельков.
- Расширения браузера — особенно те, что просят доступ «к данным на всех сайтах».
- Вложения и архивы. Файл с двойным расширением вроде
photo.jpg.exe, присланный «по работе». - Android-APK мимо Google Play — модифицированные приложения с форумов.
Знаменатель один: установка из непроверенного места. Устройство, через которое проходит криптовалюта, стоит держать в такой же чистоте, как хранят аппаратный кошелёк.
Как проверить, что клиппер у вас есть
Ждать пропажи денег не нужно. Проверка занимает пару минут.
- 1Тест безопасным адресом. Скопируйте любой публичный адрес (можно свой, с которого ничего не отправляете) и вставьте в блокнот. Сверьте символ в символ. Не совпало — почти диагноз.
- 2Повторите несколько раз. Часть клипперов срабатывает не каждый раз, чтобы не выдать себя. Прогоните копирование-вставку пять-шесть раз подряд.
- 3Загляните в автозагрузку. Windows: «Диспетчер задач» → вкладка «Автозагрузка». Незнакомые процессы с невнятными именами — повод насторожиться.
- 4Прогоните антивирусом. Полная проверка, не быстрая. Многие клипперы ловит штатный Windows Defender с актуальными базами.
Что делать прямо сейчас, если деньги уже ушли
Новость неприятная: блокчейн-перевод не отменить. Если сеть его подтвердила, вернуть средства самому почти нереально. Но что-то сделать всё равно можно.
- Ничего больше не отправляйте с этого устройства, пока не вычистите его. Следующий перевод уйдёт туда же.
- Зафиксируйте TXID — хеш транзакции. По нему видно путь средств через блокчейн-обозреватель.
- Проверьте адрес получателя. Если это USDT и адрес уже помечен как мошеннический, эмитент Tether в отдельных случаях замораживает средства на нём. Это исключение, а не правило — рассчитывать на него не стоит.
- Смените кошелёк. Заражённое устройство скомпрометировано целиком. Создайте новый кошелёк на чистой машине и переведите туда остатки. Общий план — в материале что делать, если отправил криптовалюту на неверный адрес.
Смысл этих шагов не в возврате, а в том, чтобы остановить утечку и не потерять больше.
Как защититься: привычки важнее антивируса
Антивирус ловит известные образцы, но свежие клипперы выходят быстрее, чем обновляются базы. Поэтому защита держится не на программе, а на привычках — они работают независимо от того, чист ваш компьютер или нет.
| Приём | Что даёт |
|---|---|
| Сверять адрес целиком, а не «начало-конец» | Ловит подмену с совпадающими краями |
| Проверять первую отправку малой суммой | Пробный перевод покажет, дошло ли куда надо |
| Использовать QR-код вместо копирования | Буфер обмена вообще не участвует |
| Держать крипту на аппаратном кошельке | Адрес подтверждается на экране самого устройства |
| Не ставить пиратский софт на «крипто-устройство» | Убирает главный источник заражения |
Главное здесь — сверять весь адрес, символ за символом, хотя бы для крупных сумм. Пять секунд внимания дешевле любой потери. Как делать это без самообмана — в инструкции как проверить криптоадрес перед отправкой.
Про аппаратный кошелёк стоит сказать отдельно. Когда вы подтверждаете перевод, адрес получателя выводится на его собственный маленький экран. Даже если компьютер заражён и подсунул чужую строку, на экране устройства вы увидите реальный адрес назначения — и остановитесь.
Коротко
Клиппер живёт в зазоре между «скопировал» и «вставил», и обезоруживает его ровно одно — привычка сверять адрес полностью и гонять пробную сумму перед крупным переводом. Держите устройство для криптоопераций чистым, крупные суммы — на холодном хранении. Остальные базовые меры собраны в подборке 10 правил безопасности.
Материал информационный, не финансовая или юридическая консультация. Проверяйте актуальные условия перед сделкой.
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
Место для Вашей рекламыВ индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.



