Вы скопировали адрес своего кошелька, чтобы вывести 0,5 BTC с биржи, вставили его в форму вывода и нажали «Send». Через 10 минут открываете блокчейн-эксплорер и видите, что биткоины ушли на абсолютно другой адрес — похожий по первым и последним символам, но совершенно чужой. Это работа clipper malware — тихого и одного из самых эффективных видов крипто-вирусов, который годами охотится на невнимательных пользователей.
Что такое clipper malware простыми словами
Clipper malware (от англ. clipboard — буфер обмена) — это специализированный вирус, который постоянно работает в фоне на заражённом компьютере или смартфоне и отслеживает содержимое буфера обмена. Как только пользователь копирует что-то, похожее на крипто-адрес (BTC, ETH, USDT-TRC20 и т.д.), вирус мгновенно подменяет это значение на адрес атакующего из своей базы. Жертва не видит подмены — в форме вставляется адрес, начинающийся с тех же символов или внешне похожий, и подтверждает перевод.
В отличие от drainer’ов, требующих подписи на фишинговом сайте, clipper работает молча и не требует от пользователя никаких подозрительных действий. Достаточно один раз скачать заражённую программу — пиратский софт, кейген, фейковый кошелёк, мод для игры — и вирус будет годами сидеть в системе, ожидая крипто-операций.
Clipper malware не крадёт seed-фразу, приватный ключ или пароль от биржи. Он атакует только сам процесс перевода — момент копирования и вставки адреса. Поэтому даже Hardware wallet не защищает от clipper’а, если пользователь не проверяет адрес на экране устройства перед подтверждением.
Clipper malware vs другие крипто-угрозы — сравнение
Clipper часто путают с keylogger’ами, drainer’ами или фишингом. Главная особенность — пассивность и долгое ожидание.
| Угроза | Clipper malware | Keylogger | Drainer |
|---|---|---|---|
| Что крадёт | Перевод через подмену адреса | Пароли и seed-фразы | Активы через подпись |
| Активность | Пассивное ожидание | Запись всего ввода | Активный фишинг |
| Защищает ли Hardware wallet | Только если проверять адрес на экране | Да | Да |
| Канал заражения | Пиратский софт, фейк-кошельки | Email-вложения, RAT | Фишинг-сайты |
Главное коварство clipper’а — он не требует от пользователя ошибок «здесь и сейчас». Заражённый компьютер может работать нормально месяцами, и однажды при переводе крупной суммы вирус сработает. К этому моменту жертва уже забыла, какой сомнительный софт ставила полгода назад.
Как работает clipper malware (механика)
Технически clipper — это лёгкая программа на C++/C#/Go/Python, которая:
- Регистрируется в автозагрузке системы и работает с минимальным потреблением ресурсов
- Постоянно опрашивает буфер обмена (clipboard API в Windows, аналоги в macOS/Linux/Android)
- Применяет регулярные выражения для определения типа адреса: BTC (1…, 3…, bc1…), ETH (0x…), TRC20 (T…), Solana (Base58), Monero (4…)
- При совпадении заменяет содержимое буфера на адрес из своей зашитой базы — обычно с похожими первыми/последними 4-6 символами
- Передаёт информацию о подмене на C2-сервер атакующего, иногда — со скриншотом
- Продвинутые clipper’ы умеют обходить антивирусы через обфускацию и работать в составе других троянов (RedLine, Vidar, Lumma Stealer)
- Особо опасные модификации работают на мобильных устройствах через accessibility services Android — там подмена ещё незаметнее
Никогда не устанавливайте пиратский крипто-софт, кейгены, «бесплатные» кошельки из неофициальных источников, моды для CS:GO и Roblox. 70% clipper malware распространяется именно через такие каналы. Один сэкономленный $99 на лицензии может стоить вам всего портфеля.
Инструменты защиты
- Антивирус с актуальной базой — Kaspersky, ESET, Bitdefender, Malwarebytes детектируют большинство известных clipper-семейств
- Windows Defender с включённым cloud-protection и tamper protection — приемлемый базовый минимум
- Hardware wallet с проверкой адреса на экране — Ledger и Trezor показывают полный адрес получателя на дисплее устройства, что обходит clipper’а
- Никогда не устанавливайте крипто-софт из неофициальных источников — только с official websites и Apple App Store / Google Play (хотя там тоже бывают подделки)
- QR-коды вместо текстовых адресов на крупных переводах — clipper не подменяет QR-код, и сканирование с экрана надёжнее копипасты
- Сверка адреса посимвольно перед подтверждением — не первые/последние 4 символа, а минимум 8-10 знаков
- Address book / Whitelist на бирже — заранее сохранённые адреса вывода с подтверждением через 2FA-код, clipper не сможет подменить уже сохранённый whitelist
- Для регулярных операций используйте функцию Address Book на Bybit, MEXC, Bitget, BingX — это уменьшает зависимость от копипасты
Заведите правило тестового перевода: при первом отправлении на новый адрес всегда переводите минимальную сумму ($1-5), ждите подтверждения и убеждаетесь, что средства пришли получателю. Только после этого отправляйте основную сумму. Эта пятиминутная процедура отсеивает 100% случаев clipper-подмены.
Что делать, если столкнулся
Если вы заметили, что перевод ушёл не туда, шансы вернуть деньги практически нулевые — блокчейн не отменяет транзакций, и атакующий уже выводит средства через миксеры. Но действовать нужно немедленно по двум направлениям: чистка компьютера и попытка минимизации ущерба.
- Сразу выключите интернет на заражённом устройстве, отключите его от сети, чтобы вирус не получил новых инструкций от C2-сервера
- Запустите полное сканирование антивирусом (лучше двумя — Malwarebytes + Kaspersky offline scanner)
- Проверьте все криптокошельки, к которым имели доступ с этого устройства, и переведите оставшиеся активы на свежие кошельки, созданные с нового устройства
- Если перевод ушёл недавно (минуты-часы) и сумма большая — обратитесь в безопасность биржи получателя через support, иногда удаётся заморозить транзитный кошелёк
- Сохраните хеш транзакции и адрес атакующего, подайте заявку в Chainabuse, ScamSearch, Chainalysis Reactor — это помогает блокировать отмыв на CEX
- Переустановите ОС начисто с форматированием диска — после clipper’а в системе могут остаться сопутствующие компоненты (RedLine, Vidar) которые крадут пароли
- На будущее: разделите устройства — на отдельном чистом ноутбуке/телефоне выполняйте только крипто-операции, и не ставьте туда ничего лишнего