В кошельке появился неизвестный токен: спам, dust и address poisoning

В кошельке появился неизвестный токен: откуда берутся спам-токены и dust, как работает address poisoning, почему опасно взаимодействие и что делать.

Редакция CoinDropster · Обновлено:

В кошельке появился неизвестный токен — с названием сайта, с балансом в тысячи долларов или с нулевой суммой, которую ты точно не переводил. Это одна из самых частых причин паники, и в большинстве случаев она беспочвенна: спам-токен в кошельке сам по себе безвреден. Опасность появляется, когда ты начинаешь с ним взаимодействовать или, в случае address poisoning, копируешь адрес из истории транзакций. Эта статья разбирает, откуда берутся чужие токены, как устроена каждая схема и какие действия безопасны.

Здесь описаны распространённые механизмы спама и подмены адресов, а также общие правила безопасности. Это не исчерпывающий перечень угроз и не финансовый или юридический совет; в спорной ситуации лучшее действие — не делать ничего.

Откуда берутся чужие токены в кошельке

Любой адрес в публичном блокчейне может получить токен без согласия владельца: отправка не требует подписи получателя. Этим пользуются три типа отправителей.

  • Спам-раздача. Контракт токена рассылает его на тысячи активных адресов. Цель — привлечь внимание: в названии токена или в его описании зашит адрес сайта, на котором предлагают «обменять» или «заклеймить» подарок. Иногда токен показывает большой фиктивный баланс в долларах, потому что его «цена» задана на фальшивом пуле ликвидности.
  • Dust-атаки. На адрес приходит крошечная сумма реального актива. Цель — не заманить, а отследить: если ты потом переведёшь этот остаток вместе с другими средствами, аналитик свяжет адреса между собой. В аирдроп-контексте это ещё и способ «привязать» чужой кошелёк к своему кластеру.
  • Address poisoning. Транзакция с нулевой суммой или спам-токеном от адреса, который начинается и заканчивается теми же символами, что и адрес, с которым ты реально работаешь. Цель — попасть в твою историю транзакций и дождаться, когда ты скопируешь адрес оттуда.

Общее свойство: ни одна из этих транзакций не даёт отправителю доступа к твоему кошельку. Он потратил газ, чтобы что-то тебе показать. Дальнейшее зависит от твоих действий.

Чем опасно не получение, а взаимодействие

Получение токена — пассивное событие. Риск возникает в трёх случаях, и все они требуют твоей подписи.

Переход по сайту из названия. Токен называется вроде «Claim at ...» или «Visit ... to swap». Сайт — стандартная фишинговая страница: подключи кошелёк, подпиши «верификацию», получи награду. Подпись оказывается разрешением на реальные токены или переводом. Устройство таких страниц разобрано в статье о фейковых сайтах клейма.

Попытка продать или обменять. Кажется логичным: токен показывает баланс в тысячи долларов, почему бы не свапнуть. Но чтобы DEX его обменял, нужно выдать approve на контракт токена, а контракт написан мошенником. Он может при вызове approve или transfer выполнить произвольную логику — например, потребовать «комиссию» в нативной монете или просто не дать продать, после того как ты заплатил газ. Реальной ликвидности за таким токеном нет.

Взаимодействие с контрактом напрямую. Вызов любой функции спам-контракта — burn, claim, unlock — это транзакция к коду, который ты не проверял. Единственный безопасный вызов — никакой.

Отдельно: скрыть токен в интерфейсе кошелька — это не транзакция. Кошелёк просто перестаёт его показывать; в сети ничего не меняется, и это безопасно.

Address poisoning: подмена адреса

Эта схема заслуживает подробного разбора, потому что она не требует от тебя ни подписи на фейковом сайте, ни продажи спама — только одной привычки.

Как это работает. Ты регулярно переводишь средства на адрес, например, свой биржевой депозит: 0x1a2b…9f8e. Мошенник генерирует адрес с теми же первыми и последними символами — это перебор, который занимает секунды или минуты, — и отправляет с него на твой кошелёк транзакцию с нулевой суммой или спам-токеном. Теперь в твоей истории два адреса, которые выглядят одинаково в сокращённом виде, каким его показывают кошельки и эксплореры.

В следующий раз, когда ты хочешь перевести на биржу и открываешь историю, чтобы скопировать адрес «как в прошлый раз», ты с некоторой вероятностью копируешь адрес мошенника. Транзакция уходит; вернуть её нельзя.

Защита сводится к трём правилам. Первое: не копировать адреса из истории транзакций — только из источника (интерфейса биржи, адресной книги кошелька, проверенного документа). Второе: перед отправкой сверять адрес целиком, а не первые и последние четыре символа; кошельки с адресной книгой и метками для проверенных адресов сильно снижают риск. Третье: при крупных переводах на новый адрес сначала отправить тестовую сумму и убедиться, что она дошла куда нужно.

Что делать с неизвестным токеном

Порядок действий один и тот же для любого случая:

  1. Ничего не подписывать. Не переходить по ссылкам из названия, не пытаться продать, не вызывать функции контракта.
  2. Скрыть токен в кошельке. Большинство кошельков позволяют скрыть актив из списка. Это косметическое действие без транзакции.
  3. Посмотреть контракт в эксплорере. Открыть адрес контракта токена в блокчейн-эксплорере: возраст, число держателей, наличие верифицированного кода, метки «spam» или «phishing», которые эксплореры часто ставят. Это чтение, не взаимодействие.
  4. Проверить разрешения. Если есть сомнение, что ты уже что-то подписал, — просмотреть активные approvals и отозвать незнакомые. Как это сделать, разобрано в статье об отзыве разрешений токенов.
  5. Оставить как есть. Спам-токен может лежать в кошельке годами, не создавая риска. Его не нужно «утилизировать».

Если токен — dust в реальном активе (например, небольшая сумма стейблкоина), его тоже лучше не трогать: перевод объединит твой адрес с адресом отправителя в графе.

Чек-лист безопасных действий

  • Адрес получателя копируется из первоисточника, никогда из истории транзакций.
  • Перед отправкой адрес сверяется целиком, а не по краям.
  • Крупный перевод на новый адрес начинается с тестовой суммы.
  • Токены с сайтами в названии скрываются и не открываются.
  • Спам-токены не продаются, не обмениваются и не «сжигаются».
  • Активные разрешения проверяются регулярно, а не только после инцидента.
  • Кошелёк для аирдроп-активности отделён от основного, чтобы любая ошибка стоила ограниченно — как это организовать, описано в статье о настройке кошелька под аирдропы.

Чужой токен в кошельке — это письмо, которое кто-то бросил в почтовый ящик. Оно не открывает дверь; открываешь её ты, когда идёшь по ссылке или подписываешь транзакцию. Настоящие раздачи проходят иначе: их анонсирует команда, а статус проекта меняется по официальным данным — именно эти изменения CoinDropster отслеживает по каждому проекту. Смотреть отслеживаемые аирдропы →