Zveno VPN — до 10 устройств, безлимит, работает в России в 2026
TopChange.io
Безопасность 26 июля 2026 7 мин чтения

Подмена адреса кошелька в буфере обмена: вирус-клиппер и защита

Вы копируете адрес кошелька, вставляете, отправляете перевод — и через минуту понимаете, что символы в поле не те. Деньги ушли не туда, и это не ваша опечатка: за вас поработала программа.

АМ
Алексей Морозов
Главный редактор TopChange
2 981
Telegram
Подмена адреса кошелька в буфере обмена: вирус-клиппер и защита

Копируете адрес USDT, вставляете в поле перевода, жмёте «Отправить». Транзакция ушла. А потом глаз цепляется за строку: первые четыре символа совпадают, последние тоже, а середина — чужая. Всё, деньги не там.

Это не глюк кошелька. И не ваша невнимательность. На устройстве, скорее всего, сидит клиппер — вредонос, который следит за буфером обмена и молча подменяет скопированный криптоадрес на адрес мошенника. Дальше — как он устроен, как его поймать за минуту и что делать, если вы читаете это уже после потери.

Что такое клиппер и почему его трудно заметить

Клиппер (от англ. clipboard — буфер обмена) не крадёт пароли и не шифрует файлы ради выкупа. У него одна работа: дождаться, пока в буфере появится строка, похожая на криптоадрес, и заменить её на адрес злоумышленника.

Механика простая. Программа висит в фоне и постоянно перечитывает буфер. Скопировали что-то формата биткоин-адреса (bc1... или 1...), TRON (T...) или Ethereum (0x...) — клиппер по маске распознаёт формат и подставляет свой адрес той же сети. Вставляете — а в поле уже чужая строка.

Вся хитрость в тайминге. Подмена случается в зазоре между «скопировал» и «вставил». В исходнике — на сайте обменника, в кошельке — адрес правильный, вы его своими глазами видели. Перехват происходит уже в буфере.

Клиппер — родня другим тихим угрозам, но бьёт иначе. Не кейлоггер, который пишет нажатия клавиш. Не дрейнер, выкачивающий кошелёк через подпись транзакции. Клиппер целится в одну точку — момент копирования адреса. Механизм подробнее разобран в словарной статье про подмену буфера обмена.

Откуда он берётся на устройстве

Почти всегда клиппер приходит с тем, что пользователь поставил сам. Типичные источники:

  • Пиратский софт и кряки. Активаторы Windows, «бесплатные» версии платных программ, читы для игр.
  • Поддельные кошельки и «обновления». Скачали MetaMask или Trust Wallet не из магазина, а по ссылке из чата или рекламной выдачи. Отдельный разбор — в материале про поддельные приложения кошельков.
  • Расширения браузера — особенно те, что просят доступ «к данным на всех сайтах».
  • Вложения и архивы. Файл с двойным расширением вроде photo.jpg.exe, присланный «по работе».
  • Android-APK мимо Google Play — модифицированные приложения с форумов.

Знаменатель один: установка из непроверенного места. Устройство, через которое проходит криптовалюта, стоит держать в такой же чистоте, как хранят аппаратный кошелёк.

Как проверить, что клиппер у вас есть

Ждать пропажи денег не нужно. Проверка занимает пару минут.

  1. 1Тест безопасным адресом. Скопируйте любой публичный адрес (можно свой, с которого ничего не отправляете) и вставьте в блокнот. Сверьте символ в символ. Не совпало — почти диагноз.
  2. 2Повторите несколько раз. Часть клипперов срабатывает не каждый раз, чтобы не выдать себя. Прогоните копирование-вставку пять-шесть раз подряд.
  3. 3Загляните в автозагрузку. Windows: «Диспетчер задач» → вкладка «Автозагрузка». Незнакомые процессы с невнятными именами — повод насторожиться.
  4. 4Прогоните антивирусом. Полная проверка, не быстрая. Многие клипперы ловит штатный Windows Defender с актуальными базами.

Что делать прямо сейчас, если деньги уже ушли

Новость неприятная: блокчейн-перевод не отменить. Если сеть его подтвердила, вернуть средства самому почти нереально. Но что-то сделать всё равно можно.

  • Ничего больше не отправляйте с этого устройства, пока не вычистите его. Следующий перевод уйдёт туда же.
  • Зафиксируйте TXIDхеш транзакции. По нему видно путь средств через блокчейн-обозреватель.
  • Проверьте адрес получателя. Если это USDT и адрес уже помечен как мошеннический, эмитент Tether в отдельных случаях замораживает средства на нём. Это исключение, а не правило — рассчитывать на него не стоит.
  • Смените кошелёк. Заражённое устройство скомпрометировано целиком. Создайте новый кошелёк на чистой машине и переведите туда остатки. Общий план — в материале что делать, если отправил криптовалюту на неверный адрес.

Смысл этих шагов не в возврате, а в том, чтобы остановить утечку и не потерять больше.

Как защититься: привычки важнее антивируса

Антивирус ловит известные образцы, но свежие клипперы выходят быстрее, чем обновляются базы. Поэтому защита держится не на программе, а на привычках — они работают независимо от того, чист ваш компьютер или нет.

ПриёмЧто даёт
Сверять адрес целиком, а не «начало-конец»Ловит подмену с совпадающими краями
Проверять первую отправку малой суммойПробный перевод покажет, дошло ли куда надо
Использовать QR-код вместо копированияБуфер обмена вообще не участвует
Держать крипту на аппаратном кошелькеАдрес подтверждается на экране самого устройства
Не ставить пиратский софт на «крипто-устройство»Убирает главный источник заражения

Главное здесь — сверять весь адрес, символ за символом, хотя бы для крупных сумм. Пять секунд внимания дешевле любой потери. Как делать это без самообмана — в инструкции как проверить криптоадрес перед отправкой.

Про аппаратный кошелёк стоит сказать отдельно. Когда вы подтверждаете перевод, адрес получателя выводится на его собственный маленький экран. Даже если компьютер заражён и подсунул чужую строку, на экране устройства вы увидите реальный адрес назначения — и остановитесь.

Коротко

Клиппер живёт в зазоре между «скопировал» и «вставил», и обезоруживает его ровно одно — привычка сверять адрес полностью и гонять пробную сумму перед крупным переводом. Держите устройство для криптоопераций чистым, крупные суммы — на холодном хранении. Остальные базовые меры собраны в подборке 10 правил безопасности.

Материал информационный, не финансовая или юридическая консультация. Проверяйте актуальные условия перед сделкой.

Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.

Место для Вашей рекламы
АМ
Алексей Морозов
Главный редактор TopChange

В индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.

Профиль автора
Алерты курсов

Подпишитесь — пришлём, когда курс станет выгоднее

Один e-mail в день с лучшими курсами по выбранному вами направлению. Без спама, отписка в один клик.