Скрипт Adform підміняв адреси криптогаманців на сайтах

Скомпрометований скрипт Adform міг підміняти адреси Bitcoin, Ethereum і Tron, поки сторінка була відкрита. Як перевірити перекази й очистити кеш браузера.

Скрипт Adform змінює скопійовану адресу криптогаманця перед підтвердженням переказу.

Скомпрометований скрипт відстеження Adform міг підміняти адреси гаманців Bitcoin, Ethereum і Tron, поки сторінка сайту була відкрита. Adform повідомила, що виявила й видалила шкідливий код 27 липня 2026 року. Компанія не знайшла ознак встановлення програми чи збереження коду після закриття сторінки. Тим, хто працював із криптовалютою на ураженій сторінці, варто очистити кеш браузера та перевірити адресу отримувача в кожному переказі від 27 липня до моменту очищення кешу.

Інцидент важливий тим, що відвідувачеві не потрібно було встановлювати застосунок гаманця, розширення браузера чи виконуваний файл. Сайт, який завантажував уражений ресурс Adform, міг виконати змінений JavaScript у браузері як частину звичайного коду сторінки.

Що сталося зі скриптом Adform

Дослідник безпеки Кевін Бомонт виявив шкідливий код у trackpoint-async.js — спільному ресурсі відстеження з домену s2.adform.net. Код шукав формати адрес Bitcoin, Ethereum і Tron та замінював їх адресою зловмисника. Збережений зразок міг впливати на скопійований текст і адреси, показані або введені на сторінці, тому повторне копіювання не було надійним виправленням, доки сторінка залишалася відкритою.

В офіційному повідомленні Adform ідеться, що компанія локалізувала інцидент, видалила код, повідомила уражених клієнтів і звернулася до відповідних органів. Розслідування триває. Adform не оприлюднила повного переліку уражених сайтів, кількості відвідувачів, способу компрометації, підтверджених випадків перенаправлення коштів або особи зловмисника.

Межа щодо передавання даних також залишається відкритою. Adform не знайшла доказів передавання IP-адрес відвідувачів чи інформації про сторінки, але технічний аналіз показує, що така можливість могла існувати. Це не можна подавати як підтверджене викрадення історії переглядів.

Чи могли ви постраждати

Що ви зробилиРизик і наступний крок
Відкрили сайт з ураженим кодом AdformСторінка могла завантажити змінений скрипт, але Adform не знайшла встановленого навантаження чи закріплення в системі. Закрийте вкладки та очистьте кеш браузера.
Скопіювали або ввели адресу, але не надіслали коштиПереказу в блокчейні не сталося. Очистьте кеш, відкрийте платіжну сторінку з надійного джерела й знову звірте повну адресу.
Надіслали Bitcoin, Ethereum або Tron, поки сторінка була відкритаВідкрийте завершену транзакцію в гаманці або надійному блокчейн-оглядачі та порівняйте фактичну адресу з повною адресою отримувача.
Адреса отримувача в транзакції неправильнаЗбережіть ідентифікатор транзакції, адресу, суму, час, сторінку та знімки екрана. Негайно зверніться до біржі чи сервісу, який можна пов’язати з адресою, і повідомте профільний орган.
Завантажили або запустили файлAdform не описувала завантаження файлів як частину цього інциденту. Розглядайте файл як окремий ризик і перевірте його джерело та вплив на пристрій.

Чому перевірки перед копіюванням було недостатньо

Для перенаправлення платежу не потрібні пароль гаманця чи seed-фраза. Шкідливий код змінював адресу призначення до підтвердження. Тому вирішальними є адреса на фінальному екрані підтвердження та адреса у вже записаній транзакції, а не лише текст, який виглядав правильним перед копіюванням.

Порівнюйте всю адресу, зокрема символи всередині, з надійним екраном отримання або перевіреним записом в адресній книзі. Схожа підміна може мати інше джерело: Silent Swap використовував примусово встановлене розширення, яке могло залишатися на комп’ютері. Adform натомість повідомляє про код, що працював лише у відкритій ураженій сторінці.

Не припускайте витік паролів або seed-фраз лише через відкриття такої сторінки й не переносіть гаманець на нову seed-фразу тільки з цієї причини. Якщо адреса змінюється й поза ураженою сторінкою, перевірте окремий локальний сценарій, наприклад криптокліпер CryptoBandits.

Що зробити зараз

  1. Закрийте уражені сторінки й очистьте кеш браузера. Adform радить видалити саме збережений код сторінок. Очищення лише cookies — інша дія.
  2. Перегляньте відповідні перекази. Перевірте транзакції Bitcoin, Ethereum і Tron від 27 липня до очищення кешу. Звіряйте повну адресу в блокчейні, а не скорочену мітку в історії.
  3. Зупиніться, якщо адреса змінюється. Не повторюйте операцію в тій самій вкладці. Відкрийте надійне джерело адреси в новій сесії та, коли можливо, звірте її на іншому довіреному екрані.
  4. Швидко реагуйте на неправильний переказ. Збережіть ідентифікатор транзакції та зверніться до біржі чи сервісу, який може контролювати адресу отримувача. Блокчейн-перекази зазвичай неможливо скасувати, а обіцянка гарантованого повернення за передоплату може бути повторним шахрайством.
  5. Власникам сайтів варто виконати вказівки Adform. Очистьте відповідні кеші сайту або доставки, збережіть журнали, переконайтеся, що поточний ресурс чистий, і оцініть потребу в датованому повідомленні відвідувачам.

Сканування пристрою не замінює перевірку транзакцій у цьому випадку, адже підтверджена поведінка Adform була тимчасовою та виконувалася на сторінці браузера. Перевірка на шкідливе ПЗ потрібна лише за окремих ознак: ви запускали файл, адреса продовжує змінюватися на інших сайтах або з’явилося невідоме розширення.

Джерела

  1. Adform. «Security Incident — Company Update». Adform, опубліковано 31 липня 2026 року, дата звернення: 1 серпня 2026 року. офіційне повідомлення про інцидент.
  2. Kevin Beaumont. «Adform Compromised to Serve Crypto Stealer via Supply Chain Attack». DoublePulsar, опубліковано 31 липня 2026 року. первинний технічний аналіз.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.