Вы скопировали адрес своего кошелька, чтобы вывести 0,5 BTC с биржи, вставили его в форму вывода и нажали «Send». Через 10 минут открываете блокчейн-эксплорер и видите, что биткоины ушли на абсолютно другой адрес — похожий по первым и последним символам, но совершенно чужой. Это работа clipper malware — тихого и одного из самых эффективных видов крипто-вирусов, который годами охотится на невнимательных пользователей.

Что такое clipper malware простыми словами

Clipper malware (от англ. clipboard — буфер обмена) — это специализированный вирус, который постоянно работает в фоне на заражённом компьютере или смартфоне и отслеживает содержимое буфера обмена. Как только пользователь копирует что-то, похожее на крипто-адрес (BTC, ETH, USDT-TRC20 и т.д.), вирус мгновенно подменяет это значение на адрес атакующего из своей базы. Жертва не видит подмены — в форме вставляется адрес, начинающийся с тех же символов или внешне похожий, и подтверждает перевод.

В отличие от drainer’ов, требующих подписи на фишинговом сайте, clipper работает молча и не требует от пользователя никаких подозрительных действий. Достаточно один раз скачать заражённую программу — пиратский софт, кейген, фейковый кошелёк, мод для игры — и вирус будет годами сидеть в системе, ожидая крипто-операций.

ℹ️ Важно понимать

Clipper malware не крадёт seed-фразу, приватный ключ или пароль от биржи. Он атакует только сам процесс перевода — момент копирования и вставки адреса. Поэтому даже Hardware wallet не защищает от clipper’а, если пользователь не проверяет адрес на экране устройства перед подтверждением.

Clipper malware vs другие крипто-угрозы — сравнение

Clipper часто путают с keylogger’ами, drainer’ами или фишингом. Главная особенность — пассивность и долгое ожидание.

Угроза Clipper malware Keylogger Drainer
Что крадёт Перевод через подмену адреса Пароли и seed-фразы Активы через подпись
Активность Пассивное ожидание Запись всего ввода Активный фишинг
Защищает ли Hardware wallet Только если проверять адрес на экране Да Да
Канал заражения Пиратский софт, фейк-кошельки Email-вложения, RAT Фишинг-сайты

Главное коварство clipper’а — он не требует от пользователя ошибок «здесь и сейчас». Заражённый компьютер может работать нормально месяцами, и однажды при переводе крупной суммы вирус сработает. К этому моменту жертва уже забыла, какой сомнительный софт ставила полгода назад.

Как работает clipper malware (механика)

Технически clipper — это лёгкая программа на C++/C#/Go/Python, которая:

  • Регистрируется в автозагрузке системы и работает с минимальным потреблением ресурсов
  • Постоянно опрашивает буфер обмена (clipboard API в Windows, аналоги в macOS/Linux/Android)
  • Применяет регулярные выражения для определения типа адреса: BTC (1…, 3…, bc1…), ETH (0x…), TRC20 (T…), Solana (Base58), Monero (4…)
  • При совпадении заменяет содержимое буфера на адрес из своей зашитой базы — обычно с похожими первыми/последними 4-6 символами
  • Передаёт информацию о подмене на C2-сервер атакующего, иногда — со скриншотом
  • Продвинутые clipper’ы умеют обходить антивирусы через обфускацию и работать в составе других троянов (RedLine, Vidar, Lumma Stealer)
  • Особо опасные модификации работают на мобильных устройствах через accessibility services Android — там подмена ещё незаметнее
⚠️ Не делай так

Никогда не устанавливайте пиратский крипто-софт, кейгены, «бесплатные» кошельки из неофициальных источников, моды для CS:GO и Roblox. 70% clipper malware распространяется именно через такие каналы. Один сэкономленный $99 на лицензии может стоить вам всего портфеля.

Инструменты защиты

  • Антивирус с актуальной базой — Kaspersky, ESET, Bitdefender, Malwarebytes детектируют большинство известных clipper-семейств
  • Windows Defender с включённым cloud-protection и tamper protection — приемлемый базовый минимум
  • Hardware wallet с проверкой адреса на экране — Ledger и Trezor показывают полный адрес получателя на дисплее устройства, что обходит clipper’а
  • Никогда не устанавливайте крипто-софт из неофициальных источников — только с official websites и Apple App Store / Google Play (хотя там тоже бывают подделки)
  • QR-коды вместо текстовых адресов на крупных переводах — clipper не подменяет QR-код, и сканирование с экрана надёжнее копипасты
  • Сверка адреса посимвольно перед подтверждением — не первые/последние 4 символа, а минимум 8-10 знаков
  • Address book / Whitelist на бирже — заранее сохранённые адреса вывода с подтверждением через 2FA-код, clipper не сможет подменить уже сохранённый whitelist
  • Для регулярных операций используйте функцию Address Book на Bybit, MEXC, Bitget, BingX — это уменьшает зависимость от копипасты
💡 Совет

Заведите правило тестового перевода: при первом отправлении на новый адрес всегда переводите минимальную сумму ($1-5), ждите подтверждения и убеждаетесь, что средства пришли получателю. Только после этого отправляйте основную сумму. Эта пятиминутная процедура отсеивает 100% случаев clipper-подмены.

Что делать, если столкнулся

Если вы заметили, что перевод ушёл не туда, шансы вернуть деньги практически нулевые — блокчейн не отменяет транзакций, и атакующий уже выводит средства через миксеры. Но действовать нужно немедленно по двум направлениям: чистка компьютера и попытка минимизации ущерба.

  • Сразу выключите интернет на заражённом устройстве, отключите его от сети, чтобы вирус не получил новых инструкций от C2-сервера
  • Запустите полное сканирование антивирусом (лучше двумя — Malwarebytes + Kaspersky offline scanner)
  • Проверьте все криптокошельки, к которым имели доступ с этого устройства, и переведите оставшиеся активы на свежие кошельки, созданные с нового устройства
  • Если перевод ушёл недавно (минуты-часы) и сумма большая — обратитесь в безопасность биржи получателя через support, иногда удаётся заморозить транзитный кошелёк
  • Сохраните хеш транзакции и адрес атакующего, подайте заявку в Chainabuse, ScamSearch, Chainalysis Reactor — это помогает блокировать отмыв на CEX
  • Переустановите ОС начисто с форматированием диска — после clipper’а в системе могут остаться сопутствующие компоненты (RedLine, Vidar) которые крадут пароли
  • На будущее: разделите устройства — на отдельном чистом ноутбуке/телефоне выполняйте только крипто-операции, и не ставьте туда ничего лишнего