Мошенничество с QR-кодами: чем опасен чужой код для пополнения
QR-код выглядит как удобная штуку: навёл камеру — адрес подтянулся сам, ничего не набиваешь вручную. Именно за это его и любят. Но та же удобность делает QR главным инструментом подмены адресов: вы думаете, что сканируете свой депозитный адрес, а на самом деле отправляете деньги кошельку мошенника. Транзакция уходит мгновенно, поддержка биржи бессильна, блокчейн не знает слова «ошибка».
По данным Chainalysis, в 2023 году мошенники вывели через крипто-скамы более 4,6 млрд долларов — и значительная часть атак начинается именно с подмененного QR-кода. В этой статье разберём, где и как подменяют коды, сколько это стоит в реальных рублях и какие три секунды проверки спасут ваши сбережения.
Как работает подмена QR-кода
Механика простая до безобразия. QR-код — это просто текст, чаще всего строка адреса. Мошеннику не нужно взламывать блокчейн — достаточно, чтобы вы отсканировали его код.
Типичные сценарии:
- Подмена в чатах. Злоумышленник вставляет в групповой чат «популярный» адрес или редактирует сообщение с QR. Вы сканируете код из переписки — и деньги уходят не туда.
- Вирусные сайты-клоны. Фейковая версия биржи или обменника (otziv-xyz-birzha.ru вместо оригинала) показывает «ваш» депозитный адрес — на самом деле адрес скамера.
- Бумажные носители. Наклейки поверх QR на банкоматах, физических магазинах, принимающих крипту, и даже на «подарочных» картах. Код сверху выглядит как родной.
- Калибровка по невнимательности. Адрес-призрак отличается от настоящего 1–3 символами в середине строки: bc1qx7k… и bc1qx7m… — глазом не различишь.
Реальный пример: сколько стоит один неверно прочитанный код
Допустим, вы продаёте USDT за рубли через обменник. Курс — 92 рубля за 1 USDT, вы отправляете 5 000 USDT.
Вы сканируете QR из чата «поддержки» в Telegram. Код ведёт на адрес мошенника — но вы этого не проверили. Итог:
- Отправлено: 5 000 USDT ≈ 460 000 рублей (5 000 × 92 = 460 000)
- Шанс вернуть: близок к нулю. Транзакция подтверждается за 10–60 секунд в TRON/Ethereum.
- Даже если биржа заморозит средства на получающем адресе, на практике возврат занимает 6–12 месяцев судебных процедур и случается менее чем в 5% случаев.
Потеря пяти минут на проверку адреса против потери 460 000 рублей — арифметика, кажется, очевидная. Но по статистике репортов на форуме Bitcointalk большинство жертв QR-скама признавались: «код же из официального чата был».
Почему «визуально похож» не значит «правильный»
Адреса Bitcoin, Ethereum и TRON длинные — от 26 до 42 символов. Мошенники используют два приёма:
- Адрес-призрак: меняют 1–3 символа в середине. Пример:
0x7a3f...9d2e→0x7a3f...9d2c. - Vanity-адрес: генерируют адрес с теми же первыми и последними 4–6 символами, что у жертвы или у известного сервиса. Средняя часть — полностью чужая.
Второй приём особенно опасен: люди проверяют только начало и конец адреса — «ну, 0x7a3f совпадает, всё ок». Генерация vanity-адреса на видеокарте занимает часы, для мошенника это инвестиция с огромной отдачей.
Правило: QR-код — это не проверка, а просто способ ввода. Доверять можно только адресу, который вы сверили символ в символ с тем, что показывает ваш кошелёк или официальная страница сервиса, открытая вами вручную, а не по ссылке из чата.
Чек-лист перед отправкой средств
Прежде чем нажать «Отправить», пройдите по пунктам:
- [ ] Откройте адрес по QR и вручную (через официальное приложение) — строки должны совпасть полностью.
- [ ] Сверьте минимум первые 6 и последние 6 символов, а в идеале — весь адрес.
- [ ] Проверьте домен сайта в адресной строке — посимвольно, без перехода по ссылкам из сообщений.
- [ ] Отправьте тестовую транзакцию: 10–50 USDT вместо всей суммы. Да, вы потеряете 1–3 доллара на комиссии — это ваша страховка.
- [ ] Убедитесь, что сеть в QR совпадает с сетью отправки (USDT в TRC-20 и ERC-20 — это разные адреса).
- [ ] Для регулярных платежей сохраните адрес в адресную книгу кошелька с меткой.
Что делать, если деньги уже ушли
Первые 30 минут решают многое:
- Зафиксируйте хэш транзакции (txid) и скриншот QR-кода/чата.
- Напишите в поддержку биржи, если получатель — адрес на бирже: иногда аккаунт мошенника блокируют до вывода.
- Подайте заявление в полицию и в Росфинмониторинг через банки-контрагенты, если рубли приходили/уходили через карту.
- Добавьте адрес скамера в базу chainabuse.com — это поможет другим.
Реалистично: шансы невелики, но тестовая транзакция в прошлом — это почти 100% шанс не потерять основную сумму.
FAQ
Можно ли заразиться вирусом, просто отсканировав QR-код? Само сканирование не заражает телефон: код — это текст, а не программа. Опасность возникает, когда код содержит ссылку и вы по ней переходите на фишинговый сайт. Поэтому сканируйте QR только приложениями, которые показывают содержимое до открытия ссылки.
Официальный QR-код с сайта биржи — его можно доверять? Да, если вы сами открыли сайт биржи, набрав домен вручную или из сохранённой закладки. Если на сайт вы попали по ссылке из чата, письма или рекламы — вероятность клона с чужим QR стремительно растёт.
Чем проверить адрес после сканирования QR? Откройте расшифрованный адрес в приложении кошелька и сравните со своим депозитным адресом символ в символ. Дополнительно пробейте адрес через блокчейн-эксплорер (Etherscan, Tronscan): если на нём уже висят сотни входящих переводов и мгновенные выводы — возможно, это скам-копилка.