Пилові атаки на криптогаманці: 270 млн спроб та $83,8 млн збитків — повний розбір загроз
За останні два роки, з липня 2022 по червень 2024, дослідницька група з CyLab Університету Карнегі-Меллона зафіксувала 270 мільйонів спроб так званого «отруєння» адрес у мережах Ethereum та BNB Chain. Ці атаки торкнулися понад 17 мільйонів гаманців, а підтверджені фінансові збитки перевищили $83,8 млн. Після оновлення Fusaka кількість «пилових» переказів USDT зросла на 612%.
У професійному середовищі термін «пил» (dust) використовується для позначення двох принципово різних типів атак. Перший спрямований на деанонімізацію власника гаманця, другий — на пряме викрадення коштів. Розберімося, як працюють ці схеми, чим вони відрізняються та як захиститися.
Два обличчя одного «пилу»: шпигун і злодій
Дастинг для деанонімізації — це розсилка мікроскопічних сум на тисячі адрес. Щойно отримувач витратить ці монети разом з основними коштами, аналітичні інструменти пов'яжуть усі адреси в єдиний кластер. Мета — з'ясувати, хто ви і скільки у вас активів.
Підміна адреси (address poisoning) працює інакше. Зловмисник надсилає мікропереказ з адреси, яка візуально схожа на ту, куди жертва регулярно переказує гроші. Розрахунок на те, що наступного разу користувач скопіює реквізити з історії, не помітивши підміни. У травні 2024 року одна така атака принесла шахраю 1155 WBTC, а жертва втратила $68 млн.
| Критерій | Дастинг заради стеження | Підміна адреси |
|---|---|---|
| Мета | Дізнатися власника гаманця | Викрасти кошти |
| Дія | Розсилка пилових виходів на тисячі адрес | Мікропереказ з адреси-двійника |
| Момент спрацювання | Коли ви витрачаєте пил разом із чистими монетами | Коли ви копіюєте реквізити з історії |
| Втрати | Приватність і торгова стратегія | Гроші, безповоротно |
| Захист | Мітки, заморозка UTXO, coin control | Адресна книга, повна звірка адреси |
Механіка дастингу: як працює стеження
В основі біткоїна лежить модель UTXO, де кошти представлені окремими «виходами» — як купюри різного номіналу. Атакуючий генерує пилові виходи в кілька сотень сатоші та розсилає їх на тисячі адрес. Коли гаманець жертви автоматично підбирає пиловий вихід разом зі звичайними монетами для відправлення, обидва потрапляють в одну транзакцію. Спрацьовує евристика спільного володіння входами: усі адреси-джерела пов'язуються з одним власником. Далі аналітичні компанії на кшталт Chainalysis зіставляють кластер з KYC-даними бірж та IP-адресами, перетворюючи анонімний гаманець на конкретне ім'я.
Двійник в історії: як крадуть мільйони
Схема підміни адреси спирається на людську звичку звіряти реквізити за першими та останніми символами. Більшість інтерфейсів відображають адреси в скороченому вигляді (наприклад, bc1qa...16z). Атакуючий перебирає ключі на GPU, генеруючи до 500 млн адрес за секунду, доки не отримає двійника з тими самими першими та останніми символами, що й у постійного отримувача. Потім з цієї адреси надсилається мікропереказ, і підроблені реквізити осідають в історії операцій. Найрезультативніша група у вибірці CyLab заробила $29 млн при витратах у $2,7 млн. Конкуренція висока: у 79% успішних атак в Ethereum одну жертву одночасно «труїли» кілька команд. У грудні 2025 року трейдер, відправивши тестові 50 USDT на правильну адресу, скопіював реквізити з отруєної історії та переказав 49 999 950 USDT шахраю. У двійника збігалися лише три перших і чотири останніх символи.
Захист: знайти і не чіпати
Головний принцип: пил безпечний, доки лежить недоторканим. Небезпека виникає, коли він потрапляє в один переказ із вашими монетами. Coin control — ручний вибір монет — дозволяє ізолювати підозрілі виходи. Десктопні гаманці на кшталт Sparrow Wallet та Trezor Suite дають змогу присвоювати мітки, заморожувати UTXO та виключати їх з автоматичного підбору. Практичні правила: позначайте кожне дрібне надходження як «пил», заморожуйте підозрілі виходи, ніколи не об'єднуйте пил із чистими монетами в одному платежі. Для захисту від підміни адреси — звіряйте адресу повністю, зберігайте реквізити постійних отримувачів в адресній книзі, а великі суми підтверджуйте другим каналом.
Експертне резюме
Пилові атаки — це не просто технічний курйоз, а повноцінний вектор загрози, який експлуатує як поведінкові звички користувачів, так і фундаментальні особливості блокчейн-архітектури. Якщо граф уже побудовано та адреси об'єднано в кластер, проста зміна гаманця не допомагає. Тут потрібні сервіси, здатні розірвати ончейн-зв'язки, наприклад, міксери нового покоління, які надають монетам повністю чисту історію. У поточних умовах нехтування базовою гігієною управління UTXO та адресами — це прямий шлях до втрати капіталу.