Портфейл, свързван с Bofur Capital, загуби $2 млн. при „отравяне“ на крипто адрес
Малък USDC трансфер е бил достатъчен, за да подмени визуално обичайния получател в историята на портфейла

На 22 август 2026 г. Lookonchain и PeckShieldAlert съобщиха, че портфейл в мрежата на Етериум, обозначен от анализаторски платформи като свързан с Bofur Capital, е изпратил около 2 млн. USDC към адрес на измамник. Трансферът е извършен след изтегляне на средства от Compound — кредитен протокол в сектора на децентрализираните финанси (DeFi). Според двата източника операторът на портфейла е копирал грешния получател от историята на трансакциите.
Преди големия превод атакуващият е изпратил едва 0,0002 USDC от сходен адрес. Така фалшивият получател е попаднал сред предишните операции и е изглеждал като вече използван контрагент. PeckShieldAlert проследява последваща обмяна на прехвърлените средства в приблизително 2 млн. DAI и преместването им към друг адрес.
Връзката с Bofur Capital се основава на етикета върху адреса 0x7Ba7…B3520 в платформите за ончейн анализ. Сред наличните източници няма публична позиция на самата компания. Публикациите не описват пробив в Compound или компрометиране на някой от смарт договорите му. Инцидентът е атака срещу начина, по който операторът избира адреса на получателя.
Микротрансферът е поставил сходния адрес в историята
Отравянето на адрес (address poisoning) използва предвидим навик: копиране на получател от списъка с предишни трансакции. Измамникът създава валиден адрес, чиито видими начални и крайни символи приличат на доверен контрагент, след което изпраща нищожна сума. Много портфейли съкращават адресите в интерфейса, затова различията в средната част остават скрити. Така визуалното съкращение се превръща от удобство в точка за социално инженерство.
Допълнителният ончейн разбор на GoPlus посочва като правилен получател 0xF0e67A1896E814E30c011e36174de28CAA9Ab1aF, а като използван от измамника — 0xF0e6A49668dE1195B931A3717c9cc36fc19721aF. Двата низа започват с видимото 0xF0e6 и завършват на 1aF, но останалите символи са различни.
Сходството не нарушава криптографията и не предоставя контрол върху чужд портфейл. То подвежда човека, който одобрява напълно валидна трансакция към грешен получател. Compound е източникът, от който средствата са изтеглени, но рискът възниква между тегленето и следващия превод.
Пълният адрес трябва да се проверява преди всеки крипто трансфер
Историята на трансакциите не е надежден източник за адрес на получател. Проверката само на първите и последните символи е точно поведението, върху което разчита атаката. Безопасната процедура включва четири отделни действия:
- вземане на адреса от предварително потвърден канал или защитен списък, а не от историята;
- сравняване на целия низ върху устройството, което подписва превода;
- тестов трансфер при голяма сума и потвърждение от получателя преди изпращане на остатъка;
- втори човек или предварително одобрен списък с адреси при фирмени портфейли.
Тестовият превод не отменя повторната проверка. Зловреден софтуер може да подмени адреса в системния буфер, затова стойността върху подписващото устройство е решаващата. При операции за милиони една независима проверка е по-важна от спестените секунди.
Принципът важи за, Биткойн и останалите криптовалути, макар конкретната техника да се различава между мрежите. Контролът през личен Биткойн портфейл означава и лична отговорност за получателя. Мрежата проверява подписа и валидността на трансакцията, но не може да установи дали адресът е избран по погрешка. След потвърждение валидният превод обичайно не може да бъде отменен от посредник.
Криптовалутите не прощават. Те не предлагат „отмяна“, „възстановяване“ или „служба за клиенти“. В замяна дава нещо по-рядко – абсолютна собственост. Но абсолютната собственост носи и абсолютна цена: една-единствена небрежност може да изтрие месеци или години натрупване. Address poisoning не е технически пробив. Това е експлоатация на човешката склонност да търсим удобство там, където трябва да остане бдителност.
В крайна сметка въпросът не е дали технологията е „безопасна“. Въпросът е дали потребителят е готов да носи пълната тежест на отговорността и свободата, която сам е избрал.
Източници:
PeckShieldAlert — данни за атаката и движението на средствата
Lookonchain — описание на погрешния трансфер
Arkham Intelligence — адресът, обозначен като свързан с Bofur Capital
GoPlus — сравнение между правилния и подправения адрес
