Пылевые атаки на криптокошельки: 270 млн попыток и $83,8 млн ущерба — полный разбор угроз
За последние два года, с июля 2022 по июнь 2024, исследовательская группа из CyLab Университета Карнеги-Меллона зафиксировала 270 миллионов попыток так называемого «отравления» адресов в сетях Ethereum и BNB Chain. Эти атаки затронули более 17 миллионов кошельков, а подтверждённый финансовый ущерб превысил $83,8 млн. После обновления Fusaka количество «пылевых» переводов USDT взлетело на 612%.
В профессиональной среде термин «пыль» (dust) используется для обозначения двух принципиально разных типов атак. Первый направлен на деанонимизацию владельца кошелька, второй — на прямое хищение средств. Разберёмся, как работают эти схемы, чем они отличаются и как защититься.
Два лица одной «пыли»: шпион и вор
Дастинг для деанонимизации — это рассылка микроскопических сумм на тысячи адресов. Как только получатель потратит эти монеты вместе с основными средствами, аналитические инструменты свяжут все адреса в единый кластер. Цель — выяснить, кто вы и сколько у вас активов.
Подмена адреса (address poisoning) работает иначе. Злоумышленник отправляет микроперевод с адреса, который визуально похож на тот, куда жертва регулярно переводит деньги. Расчёт на то, что в следующий раз пользователь скопирует реквизиты из истории, не заметив подмены. В мае 2024 года одна такая атака принесла мошеннику 1155 WBTC, а жертва лишилась $68 млн.
| Критерий | Дастинг ради слежки | Подмена адреса |
|---|---|---|
| Цель | Узнать владельца кошелька | Похитить средства |
| Действие | Рассылка пылевых выходов на тысячи адресов | Микроперевод с адреса-двойника |
| Момент срабатывания | Когда вы тратите пыль вместе с чистыми монетами | Когда вы копируете реквизиты из истории |
| Потери | Приватность и торговая стратегия | Деньги, безвозвратно |
| Защита | Метки, заморозка UTXO, coin control | Адресная книга, полная сверка адреса |
Механика дастинга: как работает слежка
В основе биткоина лежит модель UTXO, где средства представлены отдельными «выходами» — как купюры разного номинала. Атакующий генерирует пылевые выходы в несколько сотен сатоши и рассылает их на тысячи адресов. Когда кошелёк жертвы автоматически подбирает пылевой выход вместе с обычными монетами для отправки, оба попадают в одну транзакцию. Срабатывает эвристика общего владения входами: все адреса-источники связываются с одним владельцем. Дальше аналитические компании вроде Chainalysis сопоставляют кластер с KYC-данными бирж и IP-адресами, превращая анонимный кошелёк в конкретное имя.
Двойник в истории: как крадут миллионы
Схема подмены адреса опирается на человеческую привычку сверять реквизиты по первым и последним символам. Большинство интерфейсов отображают адреса в усечённом виде (например, bc1qa...16z). Атакующий перебирает ключи на GPU, генерируя до 500 млн адресов в секунду, пока не получит двойник с теми же первыми и последними символами, что у постоянного получателя. Затем с этого адреса отправляется микроперевод, и поддельные реквизиты оседают в истории операций. Самая результативная группа в выборке CyLab заработала $29 млн при расходах в $2,7 млн. Конкуренция высока: в 79% успешных атак в Ethereum одну жертву одновременно «травили» несколько команд. В декабре 2025 года трейдер, отправив тестовые 50 USDT на верный адрес, скопировал реквизиты из отравленной истории и перевёл 49 999 950 USDT мошеннику. У двойника совпадали всего три первых и четыре последних символа.
Защита: найти и не тронуть
Главный принцип: пыль безопасна, пока лежит нетронутой. Опасность возникает, когда она попадает в один перевод с вашими монетами. Coin control — ручной выбор монет — позволяет изолировать подозрительные выходы. Десктопные кошельки вроде Sparrow Wallet и Trezor Suite дают возможность присваивать метки, замораживать UTXO и исключать их из автоматического подбора. Практические правила: помечайте каждое мелкое поступление как «пыль», замораживайте подозрительные выходы, никогда не объединяйте пыль с чистыми монетами в одном платеже. Для защиты от подмены адреса — сверяйте адрес целиком, храните реквизиты постоянных получателей в адресной книге, а крупные суммы подтверждайте по второму каналу.
Экспертное резюме
Пылевые атаки — это не просто технический курьёз, а полноценный вектор угрозы, который эксплуатирует как поведенческие привычки пользователей, так и фундаментальные особенности блокчейн-архитектуры. Если граф уже построен и адреса объединены в кластер, простая смена кошелька не помогает. Здесь требуются сервисы, способные разорвать ончейн-связи, например, миксеры нового поколения, которые предоставляют монетам полностью чистую историю. В текущих условиях пренебрежение базовой гигиеной управления UTXO и адресами — это прямой путь к потере капитала.