Как проверить адрес получателя перед переводом | IceAI

Как проверить адрес получателя перед переводом

Как проверить адрес получателя перед переводом крипты: сверка символов по группам, тест-перевод, белый список выводов и защита от подмены адреса.

В феврале я платила 250 USDT за дизайн лендинга и получила реквизиты скриншотом в мессенджере. С аватарки улыбался тот же подрядчик, ник в профиле совпадал до одной буквы — не хватало только юзернейма. Я всё равно сверила адрес с тем, на который месяцем раньше ушли деньги за первый этап, и нашла расхождение в середине строки: один символ. Разница в один символ — это 250 USDT, ушедшие неизвестному человеку без возможности вернуть. С тех пор адрес у меня проходит проверку как платёжка в бухгалтерии: по группам символов, по второму каналу связи и с тестовым переводом. Ниже — порядок, который я применяю сама.

Как проверить адрес получателя перед переводом 1 Заявка от контрагента 2 Сверка адреса по группам символов 3 Тест-перевод 20 USDT по той же сети 4 Остаток суммы после подтверждения Новый адрес — всегда реквизит незнакомого человека. Один подменённый символ = минус 100% суммы

С чего начать

Адрес — это 34 символа у Tron, 42 у сетей на базе Ethereum, от 42 у биткоина. Человек не читает такую строку целиком: мозг выхватывает начало и конец, остальное считает фоном. На этом и построена атака — отравление адресов и копирование профилей подрядчиков работают именно с привычкой копировать реквизиты из чата или из истории операций.

Отсюда главная установка: любой адрес, который ты видишь впервые, — это реквизит незнакомого человека, даже если пришёл от знакомого аккаунта. Первый перевод на него не может быть крупным, и он не может быть единственным шагом проверки.

Шаг 1. Проси адрес текстом, а не скриншотом

Картинку с адресом можно отредактировать за минуту в любом графическом редакторе, а копировать текст с картинки ты всё равно будешь руками — и ошибешься. Проси реквизиты обычным сообщением или, если это компания, — из официального счёта в личном кабинете.

Сверяй адрес не целиком глазами, а по группам. Открой свой экран и экран получателя рядом и пройди строку в четыре приёма: первые 6 символов, последние 6, середина, общая длина. Если длины не совпадают — даже правильные края ничего не значат.

Полезная привычка для сетей на базе Ethereum: адрес там записан с контрольной суммой, и если при вводе перепутать регистр букв, кошелёк или эксплорер покажет ошибку. Это ловит опечатки, но не ловит подмену — чужой адрес тоже корректный.

Шаг 2. Смотри адрес там, где его нельзя подменить

Браузерные расширения и файлы на заражённом компьютере умеют подменять содержимое буфера обмена: ты копируешь одно, а в поле вставки попадает чужое. Поэтому последняя проверка должна происходить вне браузера — на экране кошелька или аппаратного кошелька, где адрес получателя подтверждается кнопкой.

Если в кошельке адрес показан сокращённо, разверни его полностью перед подтверждением. При оплате по QR-коду сначала сканируй, а потом сравни последние 6 символов на экране с тем, что тебе назвал контрагент: картинку QR тоже подменяют.

Шаг 3. Проверь сеть и тег до суммы

Сеть проверяется по адресу: Tron начинается с T, сети на базе Ethereum — с 0x, биткоин в формате bech32 — с bc1. Если контрагент требует USDT в сети Tron, а присылает адрес с 0x, это не опечатка в названии сети, а расхождение, из-за которого разговор нужно начинать заново.

Комиссию считай в деньгах до отправки: TRC-20 — около 1 USDT, BEP-20 — меньше доллара, ERC-20 — от 5 до 15 USDT в зависимости от загрузки сети. Если адрес получателя биржевой, отдельно проверь, нужен ли memo-тег: для TON, XRP и части сетей Cosmos без него монеты зависнут в общем кошельке площадки.

Шаг 4. Подтверди реквизиты по второму каналу

Адрес, присланный в том же чате, что и сумма, — это один источник, а не проверка. Нужен второй: звонок, другой мессенджер, официальный кабинет компании. Хороший приём — попросить контрагента продиктовать вслух последние 6 символов: это сверяет не только строку, но и то, что на другом конце тот же человек.

Насторожить должны три сценария: «кошелёк заблокирован, отправь на адрес друга», «у меня сменились реквизиты, старые не работают» и «оплати сейчас, реквизиты потом». Это классический сценарий мошенничества, и он приходит не от взломанных аккаунтов, а от копий профилей. Так же работают и фишинговые письма со «счётом на оплату».

Шаг 5. Тест-перевод: что он ловит, а что нет

Тестовая отправка на 20 USDT ловит неверную сеть, неверный формат адреса и забытый тег. Она не ловит мошенника: если адрес подменили намеренно, тестовые 20 USDT уйдут туда же, куда и остальное, и вернуть их нельзя — транзакции в блокчейне не отменяются.

Считай цену теста заранее. На переводе 500 USDT по TRC-20 тест стоит 1 USDT, то есть 0,2% суммы — это дешёвая страховка. На том же переводе по ERC-20 две комиссии по 8 USDT съедят 16 USDT, или 3,2%: если сумма меньше 200 USDT, дорогой сетью переводить вообще не стоит, а если больше — тест остаётся в пределах двух десятых процента.

Шаг 6. Адресная книга и белый список выводов

На биржах включи белый список адресов вывода: новый адрес активируется только через 24 часа и с подтверждением по почте. Это защита от чужого доступа к аккаунту — даже с твоим паролем вывести деньги на свежий адрес мошенник не сможет.

У себя заведи адресную книгу: имя контрагента, сеть, дата первой проверки, чем подтверждали. Тогда следующий перевод — это не новая проверка с нуля, а сверка с эталоном. Проверенные адреса повторно подтверждай голосом, если контрагент пишет, что реквизиты изменились.

Если перевод всё-таки ушёл не туда, сохрани хеш транзакции. Когда адрес получателя биржевой, письмо в поддержку с хешем — единственный шанс: площадка может заморозить зачисление, пока владелец адреса не пройдёт верификацию. Если адрес — обычный кошелёк без биржи за ним, вернуть деньги может только его владелец, и это уже вопрос его доброй воли.

Частые ошибки

  • Копирование адреса из истории операций кошелька. После отравления там лежит чужой адрес с теми же первыми и последними символами.
  • Реквизиты только из чата. Копия профиля или взломанный аккаунт подрядчика выглядит убедительнее любого предупреждения.
  • Сверка только первых и последних символов. Подмена обычно спрятана в середине строки.
  • Подтверждение адреса в браузере. Расширение или малварь подменят вставляемый текст, а ты увидишь правильную строку только мельком.
  • Проверка адреса через ввод seed-фразы на сайте «для валидации кошелька». Так не проверяет никто, кроме воров.
  • Тест-перевод как гарантия. Он подтверждает только формат и сеть, но не личность получателя.
  • Игнорирование комиссии на мелких суммах. 8 USDT на переводе в 100 USDT — это 8% потерь на ровном месте.

Коротко

  • Адрес — реквизит: проси текстом или из официального счёта, но не скриншотом.
  • Сверяй строку по группам: первые 6 символов, последние 6, середина, длина.
  • Финальную проверку делай на экране кошелька, а не в браузере.
  • Сеть видно по адресу: Tron начинается с T, сети Ethereum — с 0x, биткоин — с bc1.
  • Подтверждай реквизиты по второму каналу: звонок или другой мессенджер.
  • Тест 20 USDT ловит сеть и формат, но не ловит мошенника.
  • Включи белый список выводов с задержкой 24 часа и веди адресную книгу.