Подтвердите, что произошла именно подмена адреса, а не ошибка сети или интерфейса
Криптовалютный клиппер отслеживает буфер обмена, распознаёт строку, похожую на адрес, и заменяет её адресом злоумышленника. Пользователь копирует правильные реквизиты из биржи или сообщения, но в поле отправки оказывается другая строка. Некоторые программы подбирают визуально похожие начало и конец, рассчитывая, что отправитель проверит только несколько символов. Однако расхождение адресов не всегда доказывает вирус: можно случайно скопировать старый адрес, выбрать другую сеть, вставить адрес токен-контракта или получить новые реквизиты депозитного сервиса.
Операция ещё не подтверждена
Не отправляйте повторно. Возможность заменить или отменить ожидающую транзакцию зависит от сети, кошелька, nonce и состояния мемпула. Используйте только официальную документацию своего кошелька.
Подтверждён чужой адрес
Зафиксируйте TxID и фактического получателя. Отмена одной кнопкой обычно невозможна; важны защита устройства, уведомление точки назначения и правовая фиксация.
Правильный ключ, другая сеть
В EVM-совместимых сетях тот же приватный ключ иногда контролирует одинаковый адрес. Актив может быть доступен после добавления сети. Это не подмена и требует другой диагностики.
Баланс не виден
Токен может существовать в сети, но не отображаться в интерфейсе. Проверьте официальный обозреватель и контракт до вывода о краже.
Сравните три строки: адрес, который прислал законный получатель; адрес, оказавшийся в окне подтверждения; адрес назначения в подтверждённой транзакции. Сохраните их как текст и скриншот с контекстом. Если второй и третий совпадают, кошелёк выполнил подписанную команду, даже если адрес был подменён раньше. Если окно показывало правильный адрес, а блокчейн — другой, потребуется более глубокая проверка интерфейса, расширения, аппаратного устройства и источника данных.
Ethereum.org объясняет, что подтверждённую транзакцию в Ethereum нельзя отменить центральной службой. MetaMask отдельно разбирает ошибочную сеть: одинаковый адрес в EVM-сетях иногда остаётся под контролем того же ключа, тогда как несовместимые сети и кастодиальный депозит требуют другой процедуры. Если запись есть в обозревателе, но её не показывает интерфейс, проверьте порядок из официальной инструкции MetaMask о неверно отображаемом балансе. Эти правила помогают не принять технически доступный актив за похищенный.
Выберите маршрут через крипто-хаб Право.Контур. Если операция появилась без вашего подтверждения, сравните её с руководством после кражи USDT. Если перед списанием подключался сайт или выдавалось разрешение, используйте страницу о криптодрейнере. Подмена буфера отличается тем, что владелец обычно подписывает прямой перевод на уже изменённый адрес.
Таймлайн после подмены: техническая срочность и процессуальные сроки
Первые часы посвящены ограничению повторного ущерба, а не обещанию вернуть транзакцию до определённого времени. Клиппер может продолжать менять адреса, стилер — похищать пароли и seed-фразы, а удалённый доступ — открывать другие приложения. Поэтому пострадавший одновременно изолирует устройство, защищает корневые аккаунты и сохраняет исходные данные. Указанные интервалы 0–2 и 2–24 часа — практические рекомендации. Сроки 3, 10 и 30 суток установлены для проверки сообщения о преступлении, но ничего не говорят о длительности расследования или возврата.
Изолировать систему
Отключите компьютер или телефон от сети и внешних носителей. Не вводите пароли и не создавайте на нём новый кошелёк. С доверенного устройства защитите почту, биржи, облако и SIM; при возможной утечке seed перенесите остаток в новый кошелёк, созданный в чистой среде.
Зафиксировать маршрут
Сохраните правильный адрес, подставленный адрес, TxID, сеть, актив, сумму, время, источник программы и заметные симптомы. Уведомите сервис назначения, зарегистрируйте заявление, получите номер тикета и КУСП. Не форматируйте носитель до решения о криминалистической фиксации.
Получить решение по сообщению
Статья 144 УПК РФ устанавливает три дня с возможным продлением до десяти и, при предусмотренных проверках, тридцати суток. Это не срок экспертизы устройства, международного запроса или выплаты.
Контролировать отдельные ветви
Техническое исследование, tracing, ответ биржи, процессуальная мера, суд и исполнение имеют отдельные основания. Ведите календарь входящих документов вместо ожидания одной «даты возврата».
Если перевод на бирже ещё находится во внутренней проверке и не вышел в блокчейн, немедленно используйте официальную блокировку аккаунта и обращение к оператору. Если TxID уже подтверждён, оператор исходной площадки не может переписать блокчейн, но должен сохранить внутренние журналы и рассмотреть сообщение о компрометации. Когда фактический адрес принадлежит другой площадке, ей направляют отдельное уведомление с доказательством поступления и номером заявления.
Не включайте заражённое устройство ради общения с поддержкой. Создайте безопасный канал на чистом устройстве, вручную введите официальный домен, включите второй фактор и проверьте правила восстановления. Если старый email доступен злоумышленнику, он может перехватить ответ сервиса или повторно восстановить аккаунт. В заявлении укажите точное время изоляции: это помогает отделить последующие легитимные изменения паролей от действий атакующего.
Как изолировать заражённое устройство и не уничтожить полезные следы
Первое безопасное действие — разорвать сетевое соединение. Отключите Wi-Fi и кабель, отсоедините ненужные накопители. Если устройство управляется удалённо и на экране происходят действия, можно выключить его, но дальнейшая тактика зависит от ценности оперативной памяти и возможности профессиональной фиксации. Обычному пользователю не следует экспериментировать с дампами, подозрительными утилитами и командами из случайного форума: неверное действие изменит метаданные или запустит malware повторно.
Сфотографируйте экран и видимые уведомления другим устройством. Запишите время, название операционной системы, браузера, кошелька, расширений и недавно установленных программ. Сохраните источник скачивания: домен, письмо, торрент, архив, документ или сообщение. Не открывайте файл заново. Если антивирус уже выдал название обнаружения, сохраните журнал и время, но не считайте название окончательным экспертным выводом.
С чистого устройства защитите аккаунты в правильном порядке: основную почту и телефон, затем биржи, облачные хранилища, менеджер паролей и другие финансовые сервисы. Завершите неизвестные сессии, проверьте правила пересылки писем и адреса восстановления. Если seed-фраза когда-либо хранилась на устройстве в файле, фотографии или заметке, считайте её раскрытой и переносите активы в новый кошелёк. Не копируйте старый файл на чистое устройство и не импортируйте старую seed в «безопасный кошелёк».
Что сохранить до очистки
- время и симптомы подмены;
- исходный и фактический адреса;
- TxID, сеть, контракт токена и сумму;
- список недавно установленных программ и расширений;
- ссылку или сообщение, из которого получен файл;
- уведомления антивируса и системные события в доступном виде;
- историю входов в почту, кошельки и биржи;
- носитель без дальнейшего повседневного использования.
После сохранения исходников специалист может создать криминалистическую копию и анализировать её, а не оригинал. Это особенно важно, если ущерб значителен, есть несколько эпизодов или требуется связать программу со временем транзакции. Обычная переустановка системы полезна для будущей безопасности, но уничтожает часть следов; решение о ней принимают после оценки доказательственной ценности. Для повседневной работы используйте другое устройство.
НКЦКИ предупреждал о Dark Crystal RAT, способном собирать в том числе адреса криптокошельков и другие данные. Этот официальный пример показывает широту риска, но не доказывает, что именно Dark Crystal находился на вашем компьютере. Конкретное семейство устанавливается исследованием, а в первичном заявлении достаточно описать наблюдаемые симптомы.
Техническая проверка: адрес, сеть, токен и момент подмены
Сначала установите источник правильного адреса. Это могла быть страница депозита биржи, QR-код, аппаратный кошелёк получателя, подписанное сообщение или переписка. Зафиксируйте адрес в исходном контексте и время его получения. Динамические депозитные адреса могут меняться по правилам сервиса, поэтому запросите у получателя или поддержки подтверждение, какие реквизиты действовали на момент перевода. Не полагайтесь на старый скриншот без даты.
Затем откройте TxID в обозревателе соответствующей сети. Проверьте нативный актив или токен, адрес токен-контракта, количество, статус, число подтверждений и фактического получателя. Для USDT название сети критично: ERC-20, TRC-20 и другие реализации существуют в разных инфраструктурах. Один и тот же набор первых символов не означает один адрес во всех сетях. В отчёте используйте полную строку и контрольный hash, а в публичной версии допускается сокращение только вместе со ссылкой.
Сравните историю буфера или доступные журналы только на копии и без повторного запуска подозрительной программы. Если сохранился черновик, лог кошелька или аппаратный экран, выясните, на каком этапе появился чужой адрес. Когда адрес уже был неправильным в окне подтверждения, кошелёк обычно подписал именно его; вредоносное действие произошло до подписи. Если аппаратное устройство показывало другое значение, исследуйте расширение, прошивку и способ отображения отдельно.
| Проверка | Вопрос | Что фиксировать |
|---|---|---|
| Источник | откуда взят правильный адрес | URL, сообщение, QR, время |
| Буфер | какая строка появилась после вставки | полный адрес без новых экспериментов |
| Подпись | что видел пользователь и аппаратный экран | скриншот, модель кошелька, время |
| Блокчейн | какой адрес подтверждён сетью | TxID, сеть, блок, контракт |
| Маршрут | куда актив пошёл дальше | последующие TxID и степень атрибуции |
Если обнаружено, что актив отправлен в другую EVM-сеть на адрес, который контролирует предполагаемый получатель, это может быть не кража: получатель иногда восстанавливает доступ тем же ключом. Если адрес принадлежит кастодиальному сервису, только оператор решает, поддерживает ли он recovery. Coinbase, например, описывает инструмент восстановления только для подходящих активов и сетей с собственными условиями и комиссией. Это политика конкретного сервиса, а не общее право на возврат.
Как собрать доказательства подмены адреса для сервиса, полиции и суда
Сильное досье связывает четыре группы фактов: законное владение активом, правильные реквизиты, механизм подмены и движение после перевода. Документы покупки и прежние транзакции подтверждают происхождение. Сообщение получателя или депозитная страница подтверждают адрес, который планировалось использовать. Журналы устройства и источник файла объясняют, как строка могла измениться. TxID показывает фактическую операцию. Отсутствие одной группы не делает обращение бессмысленным, но должно быть обозначено как пробел.
- Актив: биржевая выгрузка, банковская выписка, чек обмена, входящий TxID.
- Намерение: исходный адрес получателя, сообщение, счёт, QR и договорённость.
- Подмена: фактическая строка, симптомы, файл, расширение, антивирусный журнал.
- Операция: сеть, TxID, контракт, сумма, UTC-время, адрес назначения.
- Реакция: изоляция, смена доступов, тикеты, КУСП и ответы.
- Целостность: оригиналы, метаданные, опись, копия носителя и история хранения.
Экспортируйте переписку и email целиком. Скриншот сообщения без автора, даты и адреса страницы легко вырвать из контекста. Сохраните заголовки письма, имя файла, размер и контрольную сумму при профессиональной передаче. Если вы передаёте ноутбук специалисту, оформите акт с моделью, серийным номером, состоянием и перечнем действий. Такая цепочка не делает исследование безусловным доказательством, но помогает объяснить, кто и когда имел доступ к носителю.
Статья 71 ГПК РФ допускает документы и материалы в электронной форме при возможности установить достоверность. Для исчезающего сайта или кабинета можно обсудить нотариальное обеспечение доказательств по статьям 102–103 Основ законодательства о нотариате. Нотариус фиксирует содержимое, но не проводит malware-атрибуцию и не гарантирует вывод суда.
В рабочей копии маскируйте паспортные данные, полные номера счетов и резервные коды. Никогда не включайте seed-фразу или приватный ключ в приложение к заявлению, аналитический отчёт или облачную папку. Публичного адреса достаточно, чтобы проверить транзакции; законное владение подтверждается совокупностью безопасных документов. Если сотруднику требуется доступ к устройству, передавайте его контролируемо, а не сообщайте пароль от всех аккаунтов.
Общий порядок фиксации сети, TxID и документов происхождения есть в руководстве после перевода USDT. Не копируйте банковскую формулировку «операция без согласия» автоматически: в сценарии клиппера пользователь мог подписать транзакцию, но на подменённый адрес. Описывайте факт точно, а юридическую квалификацию оставляйте проверке.
Что даёт трассировка и как уведомлять биржу, обменник или эмитента
После подтверждения чужого адреса постройте первый уровень маршрута: исходная транзакция и прямые последующие перемещения. Не пытайтесь сразу превратить сотни внутренних операций в красивую диаграмму. Важнее заметить точки, где актив поступает на централизованный сервис, меняет сеть через мост или преобразуется в другой токен. Для каждой точки сохраните TxID, время и источник атрибуции. Если метка получена из публичного обозревателя, так и укажите.
Трассировка не раскрывает автоматически, кто запустил вирус. Адрес мог быть создан злоумышленником, использован арендованным сервисом или принадлежать депозитной инфраструктуре. Идентификация требует данных аккаунта, журналов и проверки. Заморозка — решение оператора либо исполнение законного требования; арест и конфискация — процессуальные меры; возврат — фактическая передача установленному владельцу. Каждый шаг имеет собственные доказательства.
| Уровень | Кто действует | Что можно подтвердить |
|---|---|---|
| Трассировка | пострадавший или аналитик | публичные транзакции и гипотезы атрибуции |
| Идентификация | сервис и уполномоченный орган | KYC, журналы, связь аккаунта с адресом |
| Заморозка | оператор или эмитент по процедуре | официальное ограничение внутри доступной инфраструктуры |
| Арест/конфискация | орган и суд | процессуальное решение |
| Возврат | уполномоченный участник после решения | зачисление и документ об основании |
В уведомлении сервису укажите, что актив поступил после предполагаемой подмены адреса, приложите исходный TxID, прямую цепочку до адреса сервиса, номер полицейского сообщения и безопасный контакт. Попросите сохранить данные и сообщить требования к запросу правоохранительного органа. Не требуйте раскрыть чужое имя вам напрямую и не утверждайте, что публичная метка безошибочна. Если оператор ответил, что актив уже выведен, сохраните время ответа и все доступные идентификаторы.
Статья 115 УПК РФ предусматривает арест цифровой валюты судом и получение сведений от лица, оказывающего услуги по операциям с ней. Статья 164.2 УПК РФ регулирует её изъятие при следственных действиях. Частный отчёт может поддержать ходатайство или запрос, но не создаёт арест сам.
Не контактируйте с владельцем подозрительного адреса через микропереводы и не угрожайте публичной публикацией. Это может предупредить злоумышленника, ускорить перемещение и создать правовые риски. Официальная коммуникация с сервисом и органом полезнее эмоционального требования к псевдонимному адресу.
Заявление в полицию: как описать malware без выдуманной квалификации
Начните с наблюдаемых фактов. Укажите дату и место, используемое устройство, источник программы или файла, правильный адрес, фактический адрес, сумму, сеть, TxID и момент обнаружения. Опишите симптомы: адрес менялся после вставки, появлялись неизвестные процессы, антивирус выдавал предупреждение, выполнялся удалённый вход. Разделите то, что видели лично, вывод специалиста и гипотезу. Не называйте конкретного разработчика виновным без проверяемого основания.
К заявлению приложите документы законного приобретения актива, сравнение адресов, выгрузку транзакции, переписку с получателем, исходный вредоносный файл на отдельном носителе при безопасной возможности, журналы защиты, номера обращений к биржам и опись. Не отправляйте malware обычным email и не открывайте его в отделении. Согласуйте безопасный способ передачи носителя. Укажите, что seed и приватные ключи не прилагаются, поскольку они не нужны для проверки публичных транзакций и создают риск нового ущерба.
В зависимости от обстоятельств могут исследоваться признаки неправомерного доступа по статье 272 УК РФ, создания, использования или распространения вредоносных программ по статье 273 УК РФ и хищения. Окончательная квалификация зависит от умысла, способа доступа и доказательств. С 3 марта 2026 года Федеральный закон № 38-ФЗ прямо признаёт цифровую валюту имуществом для целей УК и УПК.
Пленум Верховного Суда РФ от 16 июня 2026 года № 19 подтвердил возможность рассматривать цифровую валюту как предмет хищения. Это важная рамка, но недостаточная без доказательства количества и владения. Приложите историю покупки, связанный биржевой аккаунт, прежние входящие операции и методику рублёвой оценки на значимую дату.
Подайте сообщение по структуре заявления Право.Контур и получите номер КУСП. Приказ МВД России № 736 регулирует регистрацию сообщений. Если вынесено решение, запросите копию и проверьте, рассмотрены ли указанные источники. КУСП означает приём, а не возбуждение дела, назначение экспертизы или заморозку.
Региональная сегментация: где исследовать устройство и контролировать материал
Федеральные нормы о вредоносных программах, цифровой валюте и проверке сообщения одинаковы в Москве, Санкт-Петербурге и любом другом субъекте России. Регион влияет на логистику: где находится заражённое устройство, кто может безопасно создать копию, где заявитель совершил перевод, куда подано сообщение и где проводятся процессуальные действия. Для сетевого маршрута география адреса блокчейна сама по себе не определяется.
Первичное заявление подавайте без поездки в другой регион только потому, что публичная метка связывает адрес с сервисом, расположенным там. Укажите свои фактические обстоятельства и известные цифровые точки. Если материал передают, сохраните уведомление, номер и контакты нового подразделения. Дополнения с анализом направляйте в единый материал, чтобы хронология и сумма не расходились.
Специалист на месте особенно полезен для работы с физическим носителем. До передачи спросите, какой метод фиксации применяется, будет ли создана копия, как оформляется приём, где хранится оригинал и что входит в заключение. Обычная «чистка компьютера» и исследование доказательств — разные услуги. После криминалистической фиксации устройство можно восстанавливать для будущего использования, но старые секреты кошелька всё равно считаются раскрытыми при соответствующем риске.
Носитель
Акт приёма, копирование, осмотр, передача оригинала и участие в процессуальном действии.
Блокчейн
Проверка сети, TxID, контрактов, маршрута, документов и ответов сервисов без секретов доступа.
Согласование
Проверяемая квалификация, конкретная задача, договор, цена и отсутствие обещаний повлиять на орган.
Как подключается местный исполнитель, описано на странице работы Право.Контур по регионам России. Мы не придумываем офисы и не направляем клиента к неизвестному «эксперту по возврату». Если дистанционный аудит достаточен, очная услуга не навязывается; если нужен носитель, клиент заранее понимает зачем.
Для гражданского требования место суда нельзя выбрать только по месту жительства пострадавшего без анализа. Сначала устанавливаются ответчик, договорные отношения, применимое право и подсудность. Псевдонимный адрес не является надлежащим ответчиком. Иногда перспектива возникает после идентификации владельца сервисного аккаунта; до этого приоритетом остаются доказательства и процессуальные запросы.
Составной учебный пример: клиппер подменил адрес депозита USDT
Сергей выводит 25 000 USDT со своего некастодиального кошелька на депозитный адрес биржи в сети Tron. Адрес он копирует из официального кабинета, но после вставки смотрит только на первые четыре и последние четыре символа. Аппаратного кошелька нет; подтверждение происходит в расширении браузера. Через минуту биржа не показывает депозит. Сергей открывает TxID и видит, что полный адрес назначения отличается от реквизитов в кабинете, хотя крайние символы похожи.
Сергей не отправляет второй тестовый перевод. Он отключает компьютер от сети и с чистого телефона меняет пароль почты и биржи, завершает сессии. Seed раньше хранилась только офлайн, поэтому он не делает автоматический вывод о её краже, но проверяет остальные активы по публичному адресу. Остаток не движется. Он фотографирует экран, записывает установленное накануне расширение для работы с документами и сохраняет ссылку на его источник.
В обозревателе Сергей фиксирует сеть, контракт USDT, TxID, чужой адрес и время UTC. Сравнивает с адресом депозита из кабинета и получает письменное подтверждение биржи, что фактический адрес ей не принадлежит. Последующий маршрут показывает разделение токенов, затем часть поступает на адрес с публичной меткой другой платформы. Сергей сохраняет метод атрибуции и пишет «предполагаемая точка сервиса», а не объявляет владельца известным.
В официальную поддержку второй платформы направляется уведомление с прямой цепочкой и номером заявления. В полицию Сергей передаёт хронологию, документы покупки, сравнение адресов, файл расширения безопасным способом, журналы, TxID и тикеты. Получение КУСП фиксирует регистрацию. Если назначено исследование, специалист проверяет копию устройства. Только результат исследования может обоснованно связать конкретное ПО с подменой; похожие симптомы недостаточны.
| Контрольная точка | Что известно | Что неизвестно |
|---|---|---|
| Транзакция | USDT подтверждены на чужой адрес | кто контролирует адрес |
| Устройство | есть подозрительное расширение и время установки | оно ли выполнило подмену |
| Трассировка | часть пришла к предполагаемому сервису | есть ли актив на аккаунте сейчас |
| Заявление | получен КУСП | какое процессуальное решение будет принято |
| Результат | остаток защищён, доказательства сохранены | будет ли возможен возврат |
Если выяснится, что адрес был взят из старой переписки, а malware отсутствует, версия корректируется. Если обнаружится стилер и утечка seed, Сергей создаёт новый кошелёк и переносит остаток. Учебный пример показывает, что профессиональная работа не защищает первоначальную гипотезу любой ценой: она проверяет её и меняет маршрут по доказательствам.
Как защититься от подмены адреса и повторного мошенничества после потери
Проверяйте адрес на независимом экране перед подписью. Аппаратный кошелёк полезен именно тогда, когда пользователь сравнивает полный смысл операции на его дисплее, а не автоматически нажимает подтверждение. Для крупной суммы сначала отправьте небольшой тест и дождитесь зачисления. Тест снижает риск ошибки реквизитов, но если клиппер подменяет каждый адрес, он тоже уйдёт злоумышленнику; поэтому повторно сверьте полный адрес и источник.
Разделите финансовое и повседневное устройства либо хотя бы профили. Не устанавливайте пиратские программы, модифицированные кошельки, неизвестные расширения и файлы из торрентов на систему, где хранятся ключи. Обновляйте ОС и браузер, используйте официальный магазин и проверяемый сайт разработчика, сократите число расширений. Резервную фразу храните офлайн. Менеджер паролей и второй фактор защищают аккаунты, но не отменяют проверку адреса.
Исследования поставщиков безопасности иллюстрируют реальные техники. Kaspersky описал Efimer, который, среди прочего, заменяет адреса криптокошельков в буфере и ищет seed-фразы. Анализ Triada показывает замену адресов на заражённых Android-устройствах. Эти публикации относятся к наблюдавшимся кампаниям, а не доказывают заражение любого пользователя или долю случаев в России.
Отдельный риск — поддельные приложения. Исследование SparkCat описывает OCR-поиск recovery phrase в изображениях, а FakeWallet — приложения, маскировавшиеся под кошельки и похищавшие резервные данные. Цифры загрузок конкретной кампании нельзя превращать в общую статистику криптокраж; практический вывод проще: seed не должна находиться в фотогалерее, а название приложения не подтверждает его подлинность.
Правило перед каждой крупной отправкой
- открыть адрес получателя из проверенного первичного источника;
- сверить сеть и токен-контракт;
- проверить адрес после вставки, включая середину;
- сравнить данные на независимом или аппаратном экране;
- сделать тестовую операцию при допустимой комиссии;
- дождаться зачисления и только затем отправлять остаток;
- не подтверждать новое действие по просьбе «службы возврата».
После публикации адреса в заявлении могут появиться люди, утверждающие, что нашли актив. Требуйте публичные TxID и проверяйте их сами. Банк России предупреждает о повторном мошенничестве под видом компенсации. Налог, комиссия эмитента или активация кошелька, оплачиваемые анонимному лицу заранее, не являются законной гарантией возврата.
Как оценить перспективу и подготовиться к консультации без передачи секретов
Перспектива зависит от совокупности факторов. Подтверждена ли подмена? Сохранился ли носитель? Видно ли прямое поступление на сервис с идентификацией клиентов? Есть ли документы происхождения актива? Получены ли ответы платформ и КУСП? Ушли ли токены дальше? По этим вопросам строится карта работы. Размер потери сам по себе не доказывает возможность заморозки; маленькая сумма иногда имеет более ясный маршрут, а крупная быстро проходит через множество сетей.
Профессиональный разбор может включать первичную классификацию события, организацию сохранения устройства, таблицу транзакций, проверку публичной атрибуции, проект обращения и контроль ответов. Каждый этап должен иметь документальный результат. Формулировка «найдены деньги» допустима только с объяснением, где именно они видны, каким TxID это подтверждается и что означает метка. Формулировка «возвращены» — только после фактического зачисления законному владельцу.
Что произошло
Подмена буфера, ошибочный адрес, вредоносное расширение, стилер или иной механизм с указанием степени уверенности.
Что сохранилось
Носитель, исходники, адреса, TxID, документы владения, тикеты и регистрация заявления.
Куда обращаться
Конкретный сервис, полиция, эксперт, суд или отказ от неэффективной ветви после оценки.
Что нельзя обещать
Идентификацию, заморозку, арест и возврат до появления оснований и решений соответствующих участников.
Порядок нашей работы и роль региональных партнёров раскрыты на странице как работает Право.Контур. Мы не называем учебный сценарий реальным кейсом и не приписываем материал вымышленному адвокату. Если нужен локальный осмотр, исполнитель и условия согласуются заранее. Если вероятность полезного результата низкая, задача консультации — честно объяснить это до дополнительных расходов.
Подготовьте к разбору: хронологию, правильный и фактический адреса, сеть, TxID, контракт токена, документы покупки, источник подозрительного файла, модель устройства, уведомления защиты, тикеты и КУСП. Передавайте копии через согласованный канал. Не отправляйте seed-фразу, приватный ключ, резервные коды, пароль биржи или живой вредоносный файл без инструкции по безопасной передаче.
Обезличенную первичную информацию можно направить через форму консультации Право.Контур. После проверки мы можем предложить следующий документ, объяснить различие между технической и правовой ветвью и обозначить пробелы. Обещание возврата за фиксированное число дней до осмотра маршрута и документов было бы недостоверным.
Частые вопросы
Как понять, что адрес подменил вирус?+
Сравните адрес из первичного источника, строку в окне подтверждения и адрес назначения в TxID. Повторяющаяся замена после вставки — сильный признак, но семейство malware и причинная связь подтверждаются исследованием. Ошибочная сеть, старые реквизиты и сбой отображения нужно исключить.
Можно ли отменить перевод на подменённый адрес?+
Если транзакция подтверждена блокчейном, центральной кнопки отмены обычно нет. Для pending-операции возможности зависят от сети и кошелька. После подтверждения защищают остаток, фиксируют данные, уведомляют возможный сервис назначения и обращаются официально.
Нужно ли сразу форматировать заражённый компьютер?+
Нет, если данные могут понадобиться как доказательства. Сначала изолируйте устройство и сохраните минимальные сведения, а затем решите вопрос криминалистической копии. Переустановка повышает будущую безопасность, но может уничтожить следы.
Можно ли менять пароли на заражённом устройстве?+
Не следует. Новые пароли и seed могут быть перехвачены. Используйте другое доверенное устройство, сначала защитите почту и телефон, затем биржи и остальные аккаунты.
Если перевод ушёл в неправильной сети, это всегда кража?+
Нет. В EVM-совместимых сетях тот же ключ иногда контролирует одинаковый адрес, а кастодиальный сервис может иметь ограниченный recovery-инструмент. Проверьте сеть, адрес, контракт и правила оператора до вывода о подмене.
Что приложить к заявлению о подмене адреса?+
Хронологию, правильный и фактический адреса, TxID, сеть, контракт, сумму, документы покупки, источник подозрительного файла, системные уведомления, переписку, тикеты и опись носителя. Seed и приватный ключ не прикладываются.
Сможет ли аналитик установить владельца чужого кошелька?+
Он может проследить публичные операции и обнаружить вероятную точку сервиса. Личность обычно устанавливается по непубличным KYC и журналам через оператора и законный запрос. Публичная метка — зацепка, а не окончательное доказательство.
Каковы сроки проверки заявления в России?+
Статья 144 УПК РФ предусматривает три дня и возможное продление до десяти либо тридцати суток. Эти сроки относятся к процессуальному решению по сообщению, а не к экспертизе, расследованию, аресту или возврату криптовалюты.
Как не попасть на повторный обман после кражи?+
Не платите налог, комиссию или активацию анонимному «возвращателю», не передавайте seed и не подключайте кошелёк к его сайту. Проверяйте договор, исполнителя, публичные TxID и границы услуги. Частный специалист не выдаёт судебный приказ и не гарантирует решение биржи.
Источники и актуальные тексты
- НКЦКИ: предупреждение о вредоносной программе Dark Crystal RAT ↗
- Ethereum.org: финальность подтверждённых транзакций ↗
- MetaMask: средства отправлены в неправильной сети ↗
- MetaMask: баланс токена отображается неверно ↗
- Coinbase: официальный recovery tool для отдельных активов и сетей ↗
- Kaspersky Securelist: исследование троянца Efimer ↗
- Kaspersky Securelist: анализ модулей Triada ↗
- Kaspersky Securelist: исследование SparkCat ↗
- Kaspersky Securelist: исследование FakeWallet ↗
- Федеральный закон № 38-ФЗ: цифровая валюта как имущество для УК и УПК ↗
- Верховный Суд РФ: Постановление Пленума от 16.06.2026 № 19 ↗
- УК РФ, статья 272: неправомерный доступ ↗
- УК РФ, статья 273: вредоносные компьютерные программы ↗
- УПК РФ, статья 115: арест цифровой валюты ↗
- УПК РФ, статья 164.2: изъятие цифровой валюты ↗
- УПК РФ, статья 144: сроки проверки сообщения ↗
- МВД России: Приказ № 736 о регистрации сообщений ↗
- ГПК РФ, статья 71: электронные доказательства ↗
- Основы законодательства о нотариате: обеспечение доказательств ↗
- Банк России: повторный обман под видом компенсации ↗
Проверено редакцией 24 июля 2026. Нормативные акты сверяются по официальному опубликованию; ссылки на справочно‑правовые системы используются для удобного чтения консолидированной редакции. При изменении закона или банковских правил ориентируйтесь на актуальную информацию ведомства и условия вашего банка.
НУЖЕН РАЗБОР ДОКУМЕНТОВ?
Переведём факты
в понятный план
На консультации разберём документы, определим применимый маршрут и перечислим недостающие доказательства. Результат зависит от фактов дела; гарантировать возврат до анализа нельзя.
Оставить обращение