«Я перевел 0,8 ETH на другой свой кошелек. Скопировал адрес, вставил — всё как обычно. Открыл эксплорер через полчаса посмотреть, прошла ли транзакция. Средства ушли на совершенно другой адрес. Я несколько раз перечитал историю, думал — ошибся. Нет. Адрес в транзакции отличался от того, что я скопировал, на несколько символов в середине.»

Такие описания встречаются всё чаще. Механика, которая за ними стоит, называется clipboard hijacking — перехват буфера обмена. Это одна из нескольких техник, которые вредоносные расширения браузера используют для кражи криптовалюты. Особая опасность этого вектора атаки в том, что он совершенно невидим: никакого фишинга, никаких предупреждений антивируса, никакого подозрительного поведения на экране.

В этой статье разберём, как именно работают вредоносные расширения, как понять что именно расширение стало причиной кражи, какие расширения являются наиболее распространёнными инструментами мошенников, что нужно сделать прямо сейчас если вы подозреваете атаку — и как KarCrypto помогает в расследовании таких случаев.

Как вредоносные расширения браузера крадут криптовалюту

Расширение браузера — это небольшая программа, работающая внутри Chrome, Firefox или Edge. Она имеет доступ к тому, что вы видите и делаете в браузере: к содержимому страниц, буферу обмена, вводимым данным и даже к другим расширениям. Именно этот привилегированный доступ делает расширения мощным вектором атаки.

Техника 1: Clipboard hijacking — подмена адреса кошелька

Это наиболее распространённая и при этом наиболее незаметная техника. Вредоносное расширение постоянно мониторит содержимое буфера обмена. Как только вы копируете строку, похожую на адрес криптокошелька (начинается с «0x» для Ethereum, «1» или «3» для Bitcoin, «T» для Tron и так далее), расширение мгновенно заменяет её на адрес мошенника.

Подмена сделана хитро: первые 4–6 и последние 4–6 символов адреса обычно совпадают с оригиналом. Средняя часть — заменена. Большинство пользователей проверяют только начало и конец адреса, не просматривая все 42 символа целиком. Транзакция уходит злоумышленнику, а жертва обнаруживает это только открыв блокчейн-эксплорер.

Особенно уязвимы пользователи, которые часто переводят средства между собственными кошельками или пополняют биржевые счета — они настолько привыкают к процедуре копирования, что перестают вдумчиво проверять адрес перед подтверждением транзакции.

Техника 2: Инжекция скриптов на страницы MetaMask и криптобирж

Расширение может внедрять собственный JavaScript-код в любую открытую веб-страницу. Для криптовалютного мошенничества это означает: когда вы открываете MetaMask, Binance, Bybit или любую другую платформу, расширение «дописывает» к странице невидимый код.

Этот код может делать следующее: подменять отображаемые адреса транзакций на экране подтверждения (вы думаете, что отправляете на один адрес — реально транзакция формируется на другой), перехватывать нажатие кнопки «Подтвердить» и добавлять дополнительное разрешение (approve) на трату токенов, изменять сумму транзакции непосредственно перед отправкой. Некоторые расширения устроены настолько сложно, что подмена происходит только для транзакций выше определённой суммы — мелкие переводы проходят нормально, чтобы не вызвать подозрений.

Техника 3: Кейлоггер для перехвата seed-фразы

Некоторые вредоносные расширения записывают каждое нажатие клавиши в браузере. Их главная цель — момент, когда пользователь вводит seed-фразу: при восстановлении кошелька, при переносе MetaMask на новое устройство, при создании резервной копии.

Как только вводится последовательность из 12 или 24 слов, расширение отправляет её на сервер злоумышленника. После этого мошенники могут не торопиться: они ждут, пока баланс кошелька вырастет до интересной суммы, и только тогда опустошают его. Именно поэтому иногда между установкой расширения и кражей проходит несколько месяцев — жертва давно забыла, что вообще что-то устанавливала.

Особую угрозу представляют случаи, когда пользователь вводит seed-фразу в браузере через MetaMask или другое расширение-кошелек. Никогда не вводите seed-фразу в браузере если у вас установлены сторонние расширения, которым вы не доверяете на 100%.

Техника 4: Чтение сохранённых паролей и данных автозаполнения

Ряд расширений с расширенными правами доступа может читать данные, сохранённые встроенным менеджером паролей браузера. Это означает доступ к логинам и паролям от криптобирж — и последующую автоматизированную попытку входа и вывода средств без ведома владельца. Данная техника применяется реже, чем clipboard hijacking, но ущерб от неё потенциально больше: злоумышленник получает доступ не к одному кошельку, а ко всем биржевым аккаунтам, пароли от которых хранились в браузере.

Как понять, что криптовалюту украли именно через расширение

Диагностировать расширение как источник атаки сложнее, чем фишинг или компрометацию биржи. Вот ключевые признаки, на которые нужно обратить внимание.

Признак 1: Транзакция ушла на адрес, который вы не копировали

Это самый прямой признак clipboard hijacking. Откройте блокчейн-эксплорер (Etherscan для Ethereum, BscScan для BNB Chain, Tronscan для TRON) и найдите исходящую транзакцию. Сравните адрес получателя с тем, на который вы намеревались отправить средства. Если адреса совпадают только в первых и последних нескольких символах, а середина отличается — это классический clipboard hijack.

Признак 2: Несанкционированная транзакция появилась сразу после установки нового расширения

Восстановите хронологию: когда именно вы устанавливали что-то новое в браузере? Если первая подозрительная транзакция по времени совпадает с периодом после установки, это сильный индикатор. Откройте страницу управления расширениями в браузере (chrome://extensions для Chrome) и проверьте дату установки каждого расширения.

Признак 3: MetaMask неожиданно попросил повторно ввести seed-фразу после установки расширения

Если после установки нового расширения MetaMask потребовал «повторную верификацию» или «подтверждение личности» через ввод seed-фразы — это может быть не MetaMask, а его имитация, инжектированная вредоносным расширением в страницу. Официальный MetaMask никогда не запрашивает seed-фразу через всплывающий интерфейс на произвольной странице.

Признак 4: Транзакция подтверждена, хотя вы не нажимали «Подтвердить»

Если вы видите в истории кошелька транзакцию, которую не инициировали, или транзакцию с суммой, отличной от той, что вы вводили — это указывает на инжекцию скриптов. Расширение могло автоматически подтвердить операцию от вашего имени или изменить параметры перед отправкой.

Признак 5: Кошелёк опустел спустя время после ввода seed-фразы в браузере

Если вы в какой-то момент вводили seed-фразу в браузере — при миграции кошелька, восстановлении или создании резервной копии — и через несколько дней или недель обнаружили пустой баланс, возможная причина — кейлоггер в одном из расширений. Это особенно вероятно, если между вводом seed-фразы и кражей прошло время: мошенники намеренно ждут, чтобы не вызвать подозрений.

Подозреваете, что расширение украло крипту?

Отправьте TX hash — проведём диагностику и установим, куда ушли средства. Первый анализ бесплатно.

Написать в Telegram

Наиболее распространённые вредоносные расширения

Мошенники создают расширения, имитирующие легитимные и популярные продукты. Пользователь не видит разницы — интерфейс скопирован до мелочей. Различие только в том, что происходит в фоне.

Фейковый MetaMask

Поддельные версии MetaMask — самая распространённая категория. Мошенники публикуют их в Chrome Web Store под похожими названиями: «MetaMask Pro», «MetaMask Wallet», «MetaMask Extension», «Meta Mask». Такое расширение работает как настоящий кошелёк, позволяет создавать аккаунты и подключаться к DeFi — но при этом отправляет каждую seed-фразу и каждый приватный ключ на сервер злоумышленника. Официальный MetaMask публикуется только с ID «nkbihfbeogaeaoehlefnkodbefgpgknn» в Chrome Web Store. Это единственный допустимый идентификатор.

Фейковый Ledger Live и другие кошельки

По той же схеме создаются фейки Ledger Live, Trezor Suite, Trust Wallet. Их целевая аудитория — пользователи аппаратных кошельков, которые считают, что максимально защищены, и потому могут быть менее бдительны. Расширение запрашивает «подключение» устройства и просит ввести PIN или seed-фразу «для верификации» — этого достаточно для полного компрометирования кошелька.

Фейковые трекеры цен и портфолио-менеджеры

Расширения, которые «показывают цены криптовалют» или «отслеживают ваш портфель», пользуются высоким доверием — они выглядят безобидными утилитами. Именно поэтому мошенники активно их используют. Такое расширение реально показывает цены — это его легитимная функция. В фоне оно сканирует страницы на предмет крипто-адресов и форм ввода, ведёт keylogging, перехватывает буфер обмена. Пользователь доволен удобным инструментом и не подозревает о скрытой функциональности.

Фейковые блокировщики рекламы

Блокировщики рекламы — одна из самых устанавливаемых категорий расширений. Мошенники публикуют их под именами, похожими на легитимные: «uBlock Plus», «AdBlock Pro», «AdGuard Premium». Пользователь видит работающий блокировщик рекламы, не подозревая, что расширение одновременно мониторит его активность на криптосайтах.

Фейковые VPN-расширения

VPN-расширения запрашивают один из самых широких наборов прав — доступ ко всему сетевому трафику браузера. Это позволяет вредоносному расширению перехватывать не только буфер обмена, но и HTTP-запросы к биржам, включая авторизационные токены. В руках мошенников такой доступ позволяет захватить активную сессию на бирже и инициировать вывод средств.

Что делать прямо сейчас, если вы подозреваете атаку через расширение

Важно действовать быстро и методично. Каждый час промедления снижает шансы на возврат средств — чем дальше они продвинулись по цепочке транзакций, тем сложнее трассировка.

  1. Немедленно отключите все расширения браузера. Откройте chrome://extensions (или аналогичную страницу в вашем браузере) и выключите все расширения одним нажатием — не удаляйте их пока, они нужны как доказательство. Затем закройте браузер полностью.
  2. Найдите TX hash всех подозрительных транзакций. Откройте блокчейн-эксплорер соответствующей сети и найдите исходящие транзакции за последние часы и дни. Скопируйте TX hash каждой подозрительной транзакции — это главный инструмент для forensics-расследования. Узнать больше об анализе транзакций можно в соответствующем разделе.
  3. Проверьте буфер обмена прямо сейчас. Скопируйте адрес любого своего кошелька и вставьте в текстовый редактор (например Notepad). Вставьте ещё раз — если адрес изменился при повторной вставке, расширение всё ещё активно. Это простой тест на clipboard hijacking.
  4. Немедленно отключите кошелёк от всех dApp. Зайдите в настройки MetaMask или другого кошелька → «Подключённые сайты» → отключите все подключения. Если расширение получило разрешения (approve) на трату ваших токенов, воспользуйтесь сервисом revoke.cash для их отзыва.
  5. Проверьте, какие расширения были установлены в период кражи. Зайдите на страницу управления расширениями и запомните список. Особое внимание обратите на расширения с доступом к «всем сайтам» (в описании разрешений будет написано «Чтение и изменение данных на всех сайтах»). Сделайте скриншоты списка расширений с видимыми разрешениями — они понадобятся для расследования.
  6. Переведите оставшиеся средства на чистый кошелёк. Создайте новый кошелёк на устройстве, в котором никогда не было подозрительных расширений. Seed-фразу нового кошелька записывайте только на бумаге, не в браузере. Переведите туда все оставшиеся активы с компрометированного кошелька.
  7. Обратитесь к forensics-специалистам. Передайте TX hash подозрительных транзакций команде KarCrypto. Forensics-трассировка позволит установить, куда ушли средства, на какой бирже они осели и есть ли шансы на заморозку.
  8. Подайте заявление в МВД. Задокументируйте факт кражи официально. Для заявления понадобится: TX hash транзакции, описание установленных расширений, дата и время транзакции, сумма ущерба в рублях по курсу на дату кражи.

Важно: не удаляйте расширения до снятия данных

Прежде чем удалять подозрительные расширения, сделайте скриншоты страницы управления расширениями с видимыми ID и разрешениями. Запишите точные названия, идентификаторы (ID) и даты установки. Эта информация критически важна для идентификации конкретного вредоносного расширения и передачи данных в правоохранительные органы. Удалять расширения можно только после фиксации всех данных.

Как защититься от вредоносных расширений в будущем

Защита от атак через расширения строится на нескольких принципах: минимизации установленных расширений, проверке источников и разделении профилей для разных задач.

  • Устанавливайте расширения только из официальных источников. Для MetaMask — только с официального сайта metamask.io, по ссылке на Chrome Web Store, опубликованной там. Проверяйте идентификатор расширения (ID) — он должен совпадать с тем, который указан на официальном сайте разработчика. Никогда не устанавливайте расширения по ссылкам из Telegram, YouTube-комментариев, Reddit или форумов.
  • Проверяйте запрашиваемые разрешения перед установкой. Легитимный трекер цен не должен запрашивать доступ к «чтению и изменению данных на всех сайтах». Если заявленная функция расширения не объясняет широкие разрешения — это красный флаг. Разрешения просматриваются на странице установки расширения в Chrome Web Store.
  • Создайте отдельный профиль браузера для криптовалюты. Это самый эффективный способ изоляции. Заведите отдельный профиль Chrome или Firefox специально для крипто-операций. В этом профиле устанавливайте только MetaMask (официальный) и ничего больше. Повседневный серфинг, расширения для работы, блокировщики рекламы — всё в отдельном профиле.
  • Регулярно ревизируйте установленные расширения. Раз в месяц открывайте страницу расширений и удаляйте всё, чем не пользуетесь. Чем меньше расширений установлено — тем меньше поверхность атаки. Особенно осторожно с расширениями, которые обновлялись недавно: разработчики вредоносного ПО иногда покупают популярные легитимные расширения и «дооснащают» их вредоносной функциональностью в очередном обновлении.
  • Всегда проверяйте полный адрес получателя перед подтверждением транзакции. Не только первые и последние символы, а все 42 символа целиком. Да, это занимает дополнительные 5 секунд. Они стоят ваших активов. Идеальный вариант — иметь адрес получателя в двух источниках одновременно (на экране и в документе) и сверять визуально, не полагаясь на буфер обмена.
  • Используйте аппаратный кошелёк для крупных сумм. Ledger или Trezor подтверждают транзакции на физическом экране устройства, которое не подключено к браузеру. Даже если вредоносное расширение подменит адрес на экране компьютера, аппаратный кошелёк покажет реальный адрес транзакции — и вы сможете заметить несоответствие до подтверждения.
  • Seed-фразу вводите только офлайн. Никогда не вводите seed-фразу в браузере с установленными расширениями. При необходимости ввода — отключите интернет, закройте браузер, воспользуйтесь другим устройством или загрузите систему с чистого USB-носителя.

Что делает KarCrypto при расследовании краж через расширения

Кражи через расширения технически относятся к категории, где forensics-анализ наиболее эффективен. В отличие от скамов, где жертва добровольно переводит средства, здесь налицо несанкционированный перевод — это важно для правовой квалификации.

Алгоритм работы при обращении с таким кейсом:

  1. Первичная диагностика по TX hash — в течение 15 минут устанавливаем, куда ушли средства: на какой адрес, в какую сеть, через какую цепочку промежуточных кошельков. Это делается бесплатно и без обязательств.
  2. Трассировка цепочки транзакций — с помощью инструментов Chainalysis и TRM Labs строим полную карту движения средств. Средства, украденные через расширения, часто консолидируются на «агрегаторных» кошельках, через которые проходят десятки жертв — это делает их заметными паттернами в графе транзакций. Подробнее об этом процессе — в разделе анализа транзакций.
  3. Идентификация принимающей биржи или сервиса — если средства поступили на централизованную биржу с KYC, мы устанавливаем, какую именно, и направляем официальный запрос на заморозку через юридические каналы. Временной фактор критичен: бирж часто реагирует только в случае заморозки, пока аккаунт ещё активен.
  4. Подготовка юридического пакета — составляем полный пакет доказательств для подачи в МВД и/или Следственный комитет. Документируем факт несанкционированной транзакции, идентифицируем вредоносное расширение, фиксируем технику атаки (clipboard hijacking, script injection и т.д.). Это повышает шансы возбуждения уголовного дела. Подробности на странице возврата криптовалюты.
  5. Идентификация вредоносного расширения — на основании предоставленных данных об установленных расширениях и временной корреляции устанавливаем конкретное расширение-виновник. Сверяем с базой известных вредоносных расширений. При необходимости передаём данные в Google Security Team или Mozilla для ускоренного удаления. О том, что такое drainer и как работают похожие механики — в нашем глоссарии.

Модель оплаты: первичная диагностика бесплатна. Для крупных кейсов (от $50K) — success fee: оплата только при подтверждённом результате.

«Скорость обращения к forensics-специалистам — главный фактор успеха. Если средства ещё не прошли через миксер и не обналичены — шансы на возврат значительно выше.»

Реальные примеры: как выглядят атаки через расширения

Паттерны, которые мы наблюдаем в обращениях, помогают понять реальный масштаб этого вектора атаки. Все данные анонимизированы.

Случай 1: Clipboard hijacker в фейковом «премиум» блокировщике рекламы. Пользователь установил расширение «AdBlock Pro Premium», найденное по рекламе в YouTube. Расширение функционировало как обычный блокировщик. В течение трёх недель все переводы ETH уходили на адрес мошенника. Пользователь обнаружил кражу, только когда ожидаемое пополнение биржевого счёта не появилось. Суммарный ущерб — 1,4 ETH. Forensics-трассировка показала, что средства поступали на кошелёк-агрегатор, связанный с 23 другими жертвами того же расширения.

Случай 2: Кейлоггер в расширении «Crypto Portfolio Tracker». Пользователь при миграции MetaMask на новый компьютер вводил seed-фразу в браузере с установленным расширением-трекером портфолио. Через 11 дней баланс кошелька (0,3 BTC и USDT на сумму около $18 000) был полностью выведен за одну ночь. Расширение передавало данные на C2-сервер, зарегистрированный в офшорной юрисдикции. Средства ушли через несколько DEX, частично осели на Binance — что позволило инициировать процедуру заморозки.

Случай 3: Script injection на странице MetaMask. Пользователь подключил фейковое расширение «MetaMask Bridge Helper» для удобного кросс-чейн перевода. При следующей транзакции через MetaMask расширение подменило адрес получателя и автоматически нажало «Confirm» быстрее, чем пользователь успел прочитать детали. Транзакция на 2,5 ETH ушла мошеннику за долю секунды.