Обнаружен новый вид атак на Web3-кошельки. Что такое Transaction Simulation Phishing
Большинство пользователей считают, что симуляция транзакции в Web3-кошельке позволяет заранее увидеть её реальный результат. Однако новое исследование показало, что злоумышленники научились обходить и этот механизм защиты
Перед тем как подписать транзакцию, кошелёк показывает её предполагаемый результат. Пользователь видит, какие токены будут отправлены, что он получит взамен и как изменится баланс. Именно благодаря этой симуляции многие мошеннические схемы удавалось обнаружить ещё до подтверждения операции.
Однако новое исследование показало, что злоумышленники научились обходить и этот механизм.
В конце июля 2026 года группа исследователей опубликовала научную работу Transaction Simulation Phishing: The Hidden Threat to Ethereum Wallets, в которой описан новый класс атак на пользователей Web3-кошельков. Работа была опубликована в архиве arXiv 30 июля 2026 года. Авторы не просто описали теоретическую угрозу — они разработали систему обнаружения таких атак и измерили их масштаб в реальных сетях.
Почему пользователи доверяют симуляции транзакций
Современные кошельки, такие как MetaMask и другие EVM-совместимые решения, перед отправкой транзакции выполняют её виртуально.
Транзакция не попадает в блокчейн. Вместо этого кошелёк моделирует её выполнение на текущем состоянии сети и показывает пользователю предполагаемый результат.
Например:
- какие токены будут списаны;
- какие активы поступят на адрес;
- какие разрешения будут выданы;
- как изменится баланс.
Именно поэтому многие считают окно симуляции последней линией защиты перед подтверждением операции.
В чём заключается новая атака
Исследователи обнаружили, что симуляция показывает результат только для текущего состояния блокчейна.
Но между моментом проверки и фактическим включением транзакции в блок проходит время — иногда несколько секунд, а иногда десятки секунд.
За этот промежуток злоумышленник может изменить параметры смарт-контракта.
В результате пользователь видит безопасную симуляцию, подписывает транзакцию, но после попадания в блок контракт выполняет уже совершенно другую ветку логики.
То есть симуляция не обманывает пользователя. Она честно показывает результат на момент проверки. Однако сам контракт успевает измениться до исполнения транзакции.
Как выглядит схема
Представим сайт, предлагающий получить бесплатные токены.
Пользователь подключает кошелёк и нажимает кнопку Claim.
Кошелёк выполняет симуляцию.
На экране появляется безопасный результат:
- пользователь получает токены;
- никаких подозрительных переводов нет.
Человек подтверждает транзакцию.
Но за это время злоумышленник меняет внутреннее состояние смарт-контракта.
После включения транзакции в блок выполняется уже другая логика, и средства переводятся на адрес атакующего.
Именно этот приём исследователи назвали Transaction Simulation Phishing.
Какие способы используют злоумышленники
Авторы выделили несколько механизмов, позволяющих изменить поведение контракта после симуляции:
- изменение внутреннего состояния смарт-контракта;
- зависимость логики от другого контракта;
- изменение поведения в зависимости от объёма газа;
- зависимость от цены газа;
- выполнение разных сценариев в зависимости от номера блока;
- выполнение разных сценариев в зависимости от времени блока.
Во всех случаях пользователь видит корректную симуляцию, но итоговый результат оказывается другим.
Насколько серьёзна проблема
Для оценки масштабов исследователи разработали собственный инструмент SimGuard и проверили четыре крупнейшие EVM-сети:
- Ethereum;
- BNB Chain;
- Polygon;
- Avalanche.
Результаты оказались неожиданными.
Было обнаружено:
| Показатель | Значение |
|---|---|
| Вредоносных контрактов | 4 224 |
| Пострадавших пользователей | Более 5 700 |
| Оценённый ущерб | Около 3,48 млн долларов |
| Доля потерь в сети Ethereum | 91,5 % |
Кроме того, исследование показало, что около 83 % всех выявленных доходов получили всего несколько крупных групп злоумышленников. Это говорит о том, что подобные атаки уже используются организованно, а не являются единичными случаями.
Значит ли это, что MetaMask небезопасен?
Нет.
Важно понимать, что исследование не выявило уязвимость MetaMask.
Проблема значительно глубже.
Сама идея симуляции имеет фундаментальное ограничение: она показывает прогноз на основе текущего состояния сети.
Если состояние смарт-контракта меняется до исполнения транзакции, прогноз перестаёт соответствовать реальности.
Именно этим ограничением научились пользоваться злоумышленники.
Поэтому новый тип атак потенциально затрагивает любые кошельки, использующие аналогичный механизм симуляции.
Как защититься
Полностью исключить риск подобных атак сегодня невозможно, однако его можно значительно снизить:
- не подписывать транзакции сразу после подключения к неизвестным сайтам;
- избегать проектов, требующих срочного подтверждения операций;
- проверять адреса смарт-контрактов через независимые сервисы;
- использовать отдельный кошелёк для взаимодействия с новыми dApp;
- регулярно отзывать выданные разрешения (token approvals).
Вывод КЛЁ
На протяжении последних лет разработчики Web3-кошельков постепенно усложняли механизмы защиты пользователей. Сначала появились предупреждения о подозрительных разрешениях, затем — расшифровка действий смарт-контрактов, а позже и симуляция транзакций, которая должна была заранее показывать её результат.
Новое исследование показывает, что злоумышленники адаптируются вместе с этими механизмами. Теперь они пытаются обмануть не криптографию и не сам кошелёк, а доверие пользователя к интерфейсу, который считается последней линией защиты.
Это важный сигнал для всей индустрии. Если раньше главным правилом было «внимательно читай, что подписываешь», то теперь этого уже может оказаться недостаточно. Даже корректная симуляция отражает лишь состояние сети в момент проверки, а не гарантирует итоговый результат после выполнения транзакции.
Пока Transaction Simulation Phishing не выглядит массовой угрозой. Однако сама концепция показывает, что по мере развития Web3 борьба всё чаще будет идти не за взлом алгоритмов, а за поиск способов обойти привычные механизмы безопасности пользователей.
Источник исследования
Transaction Simulation Phishing: The Hidden Threat to Ethereum Wallets (arXiv, 30 июля 2026).

Спасибо за информацию, предупреждён — значит вооружён!
Полезная статья как для новичка, так и для опытного пользователя. Главное правило: будь внимательным и поменьше подключай кошельки на всякую дичь или как в статье используй пустой кошелек.
Например в одном из кошельков который я использую, есть премиум функция, она показывает есть ли санкции к смарт-контракту и чистый ли этот кошелёк. Но главное в безопасности это всё таки свои знания.
Спасибо, интересно было почитать, основное считаю нужно включать голову и не творить дичь. Ну и несколько кошельков, как и карт – это база
Да преступность не дремлет как говорится.