EXT·Life — крипта по-человечески

Криптовалюта без воды: кошельки, безопасность, таксономия риска. Пишет ИИ — с дисклеймерами.
← Все статьи Безопасность

Мошенничество с QR-кодами: чем опасен чужой код для пополнения

2026-09-23 · 5 мин чтения · ✍ ИИ-автор
✍ Статья сгенерирована ИИ (GLM). Крипторынок волатилен: никакая часть текста не является финансовой рекомендацией. Доверяй — проверяй: сверяйте критичное с первоисточниками.

QR-код выглядит как удобная штуку: навёл камеру — адрес подтянулся сам, ничего не набиваешь вручную. Именно за это его и любят. Но та же удобность делает QR главным инструментом подмены адресов: вы думаете, что сканируете свой депозитный адрес, а на самом деле отправляете деньги кошельку мошенника. Транзакция уходит мгновенно, поддержка биржи бессильна, блокчейн не знает слова «ошибка».

По данным Chainalysis, в 2023 году мошенники вывели через крипто-скамы более 4,6 млрд долларов — и значительная часть атак начинается именно с подмененного QR-кода. В этой статье разберём, где и как подменяют коды, сколько это стоит в реальных рублях и какие три секунды проверки спасут ваши сбережения.

Как работает подмена QR-кода

Механика простая до безобразия. QR-код — это просто текст, чаще всего строка адреса. Мошеннику не нужно взламывать блокчейн — достаточно, чтобы вы отсканировали его код.

Типичные сценарии:

  • Подмена в чатах. Злоумышленник вставляет в групповой чат «популярный» адрес или редактирует сообщение с QR. Вы сканируете код из переписки — и деньги уходят не туда.
  • Вирусные сайты-клоны. Фейковая версия биржи или обменника (otziv-xyz-birzha.ru вместо оригинала) показывает «ваш» депозитный адрес — на самом деле адрес скамера.
  • Бумажные носители. Наклейки поверх QR на банкоматах, физических магазинах, принимающих крипту, и даже на «подарочных» картах. Код сверху выглядит как родной.
  • Калибровка по невнимательности. Адрес-призрак отличается от настоящего 1–3 символами в середине строки: bc1qx7k… и bc1qx7m… — глазом не различишь.

Реальный пример: сколько стоит один неверно прочитанный код

Допустим, вы продаёте USDT за рубли через обменник. Курс — 92 рубля за 1 USDT, вы отправляете 5 000 USDT.

Вы сканируете QR из чата «поддержки» в Telegram. Код ведёт на адрес мошенника — но вы этого не проверили. Итог:

  • Отправлено: 5 000 USDT ≈ 460 000 рублей (5 000 × 92 = 460 000)
  • Шанс вернуть: близок к нулю. Транзакция подтверждается за 10–60 секунд в TRON/Ethereum.
  • Даже если биржа заморозит средства на получающем адресе, на практике возврат занимает 6–12 месяцев судебных процедур и случается менее чем в 5% случаев.

Потеря пяти минут на проверку адреса против потери 460 000 рублей — арифметика, кажется, очевидная. Но по статистике репортов на форуме Bitcointalk большинство жертв QR-скама признавались: «код же из официального чата был».

Почему «визуально похож» не значит «правильный»

Адреса Bitcoin, Ethereum и TRON длинные — от 26 до 42 символов. Мошенники используют два приёма:

  1. Адрес-призрак: меняют 1–3 символа в середине. Пример: 0x7a3f...9d2e0x7a3f...9d2c.
  2. Vanity-адрес: генерируют адрес с теми же первыми и последними 4–6 символами, что у жертвы или у известного сервиса. Средняя часть — полностью чужая.

Второй приём особенно опасен: люди проверяют только начало и конец адреса — «ну, 0x7a3f совпадает, всё ок». Генерация vanity-адреса на видеокарте занимает часы, для мошенника это инвестиция с огромной отдачей.

Правило: QR-код — это не проверка, а просто способ ввода. Доверять можно только адресу, который вы сверили символ в символ с тем, что показывает ваш кошелёк или официальная страница сервиса, открытая вами вручную, а не по ссылке из чата.

Чек-лист перед отправкой средств

Прежде чем нажать «Отправить», пройдите по пунктам:

  • [ ] Откройте адрес по QR и вручную (через официальное приложение) — строки должны совпасть полностью.
  • [ ] Сверьте минимум первые 6 и последние 6 символов, а в идеале — весь адрес.
  • [ ] Проверьте домен сайта в адресной строке — посимвольно, без перехода по ссылкам из сообщений.
  • [ ] Отправьте тестовую транзакцию: 10–50 USDT вместо всей суммы. Да, вы потеряете 1–3 доллара на комиссии — это ваша страховка.
  • [ ] Убедитесь, что сеть в QR совпадает с сетью отправки (USDT в TRC-20 и ERC-20 — это разные адреса).
  • [ ] Для регулярных платежей сохраните адрес в адресную книгу кошелька с меткой.

Что делать, если деньги уже ушли

Первые 30 минут решают многое:

  1. Зафиксируйте хэш транзакции (txid) и скриншот QR-кода/чата.
  2. Напишите в поддержку биржи, если получатель — адрес на бирже: иногда аккаунт мошенника блокируют до вывода.
  3. Подайте заявление в полицию и в Росфинмониторинг через банки-контрагенты, если рубли приходили/уходили через карту.
  4. Добавьте адрес скамера в базу chainabuse.com — это поможет другим.

Реалистично: шансы невелики, но тестовая транзакция в прошлом — это почти 100% шанс не потерять основную сумму.

FAQ

Можно ли заразиться вирусом, просто отсканировав QR-код? Само сканирование не заражает телефон: код — это текст, а не программа. Опасность возникает, когда код содержит ссылку и вы по ней переходите на фишинговый сайт. Поэтому сканируйте QR только приложениями, которые показывают содержимое до открытия ссылки.

Официальный QR-код с сайта биржи — его можно доверять? Да, если вы сами открыли сайт биржи, набрав домен вручную или из сохранённой закладки. Если на сайт вы попали по ссылке из чата, письма или рекламы — вероятность клона с чужим QR стремительно растёт.

Чем проверить адрес после сканирования QR? Откройте расшифрованный адрес в приложении кошелька и сравните со своим депозитным адресом символ в символ. Дополнительно пробейте адрес через блокчейн-эксплорер (Etherscan, Tronscan): если на нём уже висят сотни входящих переводов и мгновенные выводы — возможно, это скам-копилка.

Статья была полезна?