Блокчейн 05.10.2026, 12:42 · 3 хв · 2

Криптокористувачі втратили $472 000 на атаках підроблення адрес у 2026

Два інциденти показали вразливість криптомережі: $305 000 у DAI через отруєння адреси та $167 000 у LINK через фішинговий Permit2. Експерти рекомендують перевіряти адреси повністю та робити тестові переводи

Криптокористувачі втратили $472 000 на атаках підроблення адрес у 2026

Криптокористувачі втратили понад $472 000 через розповсюджені векторі атак на блокчейні. У жовтні 2026 року зареєстровано два масштабні інциденти: отруєння адреси (address poisoning) та фішинговий Permit2-дозвіл, які підкреслили критичну потребу у кращій освіті користувачів і засобах захисту криптоактивів.

Атака через отруєння адреси: втрата $305 000 DAI

Перший випадок розслідувала компанія GoPlus Security. Користувач втратив близько $305 000 у токенах DAI внаслідок атаки з підробленням адреси. Схема виглядала так:

  • зловмисник надіслав мікротранзакцію («пил») з адреси, де префікс і суфікс майже збігаються з коректною адресою одержувача
  • жертва згодом, копіюючи адресу з історії своїх транзакцій, помилково вибрала підроблену адресу
  • актив перейшов на адресу атакуючого замість до легітимного одержувача

У цьому випадку коректна адреса була 0x085adc…18f1dd, а зловмисники використали 0x085ccc…18f1dd. Різниця в кількох символах посередині, яка легко проходить повільним оглядом.

GoPlus Security поінформувала, що такі кампанії часто повністю автоматизовані: зловмисники програмують пошук потенційних жертв, створюють клони токенів з однаковими назвами, розсилають пил і подальше відмивають кошти через крипто-міксери.

Фішинговий дозвіл Permit2: втрата $167 000 LINK

Другий інцидент зафіксував Scam Sniffer. Користувач підписав шкідливий дозвіл Permit2 і через це втратив $167 342 у LINK-токенах у мережі Ethereum. Особливість цієї атаки полягала в часовому розриві: користувач підписав дозвіл 18 серпня 2025 року, однак зловмисники активували крадіжку лише через рік, 3 жовтня 2026-го. Така затримка ускладнює своєчасне виявлення і блокування.

Permit2 — це контрактний механізм в Ethereum, який дозволяє користувачам давати дозволи на витрату своїх токенів. Якщо користувач підпише дозвіл на фішинговому сайті, зловмисник отримує постійний доступ до активів без подальшої взаємодії з жертвою.

Практичні рекомендації для криптокористувачів

  • Ніколи не копіюйте адреси з історії транзакцій — це основна тактика отруєння адреси. Замість цього перепишіть адресу вручну або використовуйте перевірену QR-адресу
  • Завжди перевіряйте повну адресу перед переводом, особливо останні й перші символи
  • Робіть невеликі тестові транзакції перед великими переводами, щоб переконатись, що адреса працює коректно
  • Обережно підписуйте дозволи — уважно читайте, яким контрактам ви даєте доступ до своїх активів, і переконуйтесь, що це офіційні сайти
  • Використовуйте гарячі портфелі обережно — для великих сум краще перебувати на холодних гаманцях із апаратними підписами

Провідні розробники також реагують на загрозу. У березні 2026 року Trust Wallet інтегрував функцію захисту від address poisoning, яка допомагає виявляти та попереджувати користувачів про підозрілі адреси.

Що таке address poisoning у криптографії?

Це атака, коли зловмисник надсилає мікротранзакцію з адреси, подібної до оригінальної (схожий префікс і суфікс), сподіваючись, що користувач скопіює цю адресу з історії своїх платежів і отримає активи зловмиснику замість легітимного одержувача.

Чи можна повернути кошти, втрачені через підроблену адресу?

На блокчейні всі транзакції незворотні за своєю природою. Якщо кошти надіслані на адресу зловмисника, їх можна повернути лише якщо той добровільно їх повернув або правоохоронці заморозили активи. В більшості випадків кошти неможна повернути.

Що таке Permit2 і як його підпис може бути небезпечним?

Permit2 — це контракт Ethereum, що дозволяє користувачам у одну дію дати дозвіл на витрату своїх токенів. Якщо ви підпишете дозвіл на фішинговому сайті, зловмисник отримає постійний доступ до ваших активів без подальшої верифікації.

Як захистити себе від фішингових дозволів?

Використовуйте лише офіційні вебсайти, уважно читайте, у скільки дозволів ви граєте, регулярно перевіряйте список схвалених контрактів у вашому гаманці та не підписуйте дозволи на підозрілих або несертифікованих платформах.

Назар Кочар
Назар Кочар
Banking UA