Как проверить адрес получателя перед переводом
Как проверить адрес получателя перед переводом крипты: сверка символов по группам, тест-перевод, белый список выводов и защита от подмены адреса.
Как проверить адрес получателя перед переводом крипты: сверка символов по группам, тест-перевод, белый список выводов и защита от подмены адреса.
В феврале я платила 250 USDT за дизайн лендинга и получила реквизиты скриншотом в мессенджере. С аватарки улыбался тот же подрядчик, ник в профиле совпадал до одной буквы — не хватало только юзернейма. Я всё равно сверила адрес с тем, на который месяцем раньше ушли деньги за первый этап, и нашла расхождение в середине строки: один символ. Разница в один символ — это 250 USDT, ушедшие неизвестному человеку без возможности вернуть. С тех пор адрес у меня проходит проверку как платёжка в бухгалтерии: по группам символов, по второму каналу связи и с тестовым переводом. Ниже — порядок, который я применяю сама.
Адрес — это 34 символа у Tron, 42 у сетей на базе Ethereum, от 42 у биткоина. Человек не читает такую строку целиком: мозг выхватывает начало и конец, остальное считает фоном. На этом и построена атака — отравление адресов и копирование профилей подрядчиков работают именно с привычкой копировать реквизиты из чата или из истории операций.
Отсюда главная установка: любой адрес, который ты видишь впервые, — это реквизит незнакомого человека, даже если пришёл от знакомого аккаунта. Первый перевод на него не может быть крупным, и он не может быть единственным шагом проверки.
Картинку с адресом можно отредактировать за минуту в любом графическом редакторе, а копировать текст с картинки ты всё равно будешь руками — и ошибешься. Проси реквизиты обычным сообщением или, если это компания, — из официального счёта в личном кабинете.
Сверяй адрес не целиком глазами, а по группам. Открой свой экран и экран получателя рядом и пройди строку в четыре приёма: первые 6 символов, последние 6, середина, общая длина. Если длины не совпадают — даже правильные края ничего не значат.
Полезная привычка для сетей на базе Ethereum: адрес там записан с контрольной суммой, и если при вводе перепутать регистр букв, кошелёк или эксплорер покажет ошибку. Это ловит опечатки, но не ловит подмену — чужой адрес тоже корректный.
Браузерные расширения и файлы на заражённом компьютере умеют подменять содержимое буфера обмена: ты копируешь одно, а в поле вставки попадает чужое. Поэтому последняя проверка должна происходить вне браузера — на экране кошелька или аппаратного кошелька, где адрес получателя подтверждается кнопкой.
Если в кошельке адрес показан сокращённо, разверни его полностью перед подтверждением. При оплате по QR-коду сначала сканируй, а потом сравни последние 6 символов на экране с тем, что тебе назвал контрагент: картинку QR тоже подменяют.
Сеть проверяется по адресу: Tron начинается с T, сети на базе Ethereum — с 0x, биткоин в формате bech32 — с bc1. Если контрагент требует USDT в сети Tron, а присылает адрес с 0x, это не опечатка в названии сети, а расхождение, из-за которого разговор нужно начинать заново.
Комиссию считай в деньгах до отправки: TRC-20 — около 1 USDT, BEP-20 — меньше доллара, ERC-20 — от 5 до 15 USDT в зависимости от загрузки сети. Если адрес получателя биржевой, отдельно проверь, нужен ли memo-тег: для TON, XRP и части сетей Cosmos без него монеты зависнут в общем кошельке площадки.
Адрес, присланный в том же чате, что и сумма, — это один источник, а не проверка. Нужен второй: звонок, другой мессенджер, официальный кабинет компании. Хороший приём — попросить контрагента продиктовать вслух последние 6 символов: это сверяет не только строку, но и то, что на другом конце тот же человек.
Насторожить должны три сценария: «кошелёк заблокирован, отправь на адрес друга», «у меня сменились реквизиты, старые не работают» и «оплати сейчас, реквизиты потом». Это классический сценарий мошенничества, и он приходит не от взломанных аккаунтов, а от копий профилей. Так же работают и фишинговые письма со «счётом на оплату».
Тестовая отправка на 20 USDT ловит неверную сеть, неверный формат адреса и забытый тег. Она не ловит мошенника: если адрес подменили намеренно, тестовые 20 USDT уйдут туда же, куда и остальное, и вернуть их нельзя — транзакции в блокчейне не отменяются.
Считай цену теста заранее. На переводе 500 USDT по TRC-20 тест стоит 1 USDT, то есть 0,2% суммы — это дешёвая страховка. На том же переводе по ERC-20 две комиссии по 8 USDT съедят 16 USDT, или 3,2%: если сумма меньше 200 USDT, дорогой сетью переводить вообще не стоит, а если больше — тест остаётся в пределах двух десятых процента.
На биржах включи белый список адресов вывода: новый адрес активируется только через 24 часа и с подтверждением по почте. Это защита от чужого доступа к аккаунту — даже с твоим паролем вывести деньги на свежий адрес мошенник не сможет.
У себя заведи адресную книгу: имя контрагента, сеть, дата первой проверки, чем подтверждали. Тогда следующий перевод — это не новая проверка с нуля, а сверка с эталоном. Проверенные адреса повторно подтверждай голосом, если контрагент пишет, что реквизиты изменились.
Если перевод всё-таки ушёл не туда, сохрани хеш транзакции. Когда адрес получателя биржевой, письмо в поддержку с хешем — единственный шанс: площадка может заморозить зачисление, пока владелец адреса не пройдёт верификацию. Если адрес — обычный кошелёк без биржи за ним, вернуть деньги может только его владелец, и это уже вопрос его доброй воли.