新闻加密货币以太坊地址投毒骗局导致10万美元损失

以太坊地址投毒骗局导致10万美元损失

作者: CoinTrust·

要点速览

  • 一名以太坊用户因从自己的交易记录中复制欺诈性钱包地址而未独立核实完整目标地址,损失约10万美元。
  • 地址投毒攻击通过生成与此前使用过的地址相似的钱包地址,并通过小额交易将其注入受害者的交易记录中来实施。
  • 区块链交易通常不可逆,这意味着一旦确认,转入攻击者控制钱包的资金通常无法追回。
  • 该漏洞不仅限于以太坊,还延伸至Polygon、Arbitrum和Optimism等其他EVM兼容网络,因为攻击针对的是用户行为而非协议弱点。
  • 安全专家建议从可信来源获取收款地址,逐字符对比完整地址字符串,以及在大额转账前先发送测试金额。
以太坊地址投毒骗局导致10万美元损失

据报道,一名以太坊用户在一次地址投毒攻击中损失约10万美元,原因是其从交易记录中复制了钱包地址,但在转账前未独立核实目标地址。

区块链分析平台Lookonchain标记了该事件,重新引起人们对地址投毒骗局持续威胁的关注——这是一种利用用户识别和复制钱包地址方式的加密货币欺诈类别。地址投毒已被证实与加密生态系统中的大量累计损失相关,区块链安全公司记录的事件范围从个人五位数的盗窃到针对巨鲸钱包的数百万美元级别的入侵。这类攻击属于更广泛的社会工程攻击领域的一部分,安全研究人员一直将其视为加密货币盗窃最常见的途径之一,正是因为它完全绕过了区块链协议安全,将目标对准用户行为。

地址投毒的运作方式

地址投毒攻击依赖人类行为,而非以太坊网络的任何技术漏洞。攻击者生成的钱包地址与受害者此前交互过的地址高度相似,通常匹配开头或结尾的几个字符。然后他们向受害者的钱包发送一笔小额交易,使欺骗性地址出现在受害者的交易记录中。生成匹配地址在计算上是可行的,因为以太坊地址包含校验和,但在大多数钱包界面上仍以截断形式显示,从而为视觉欺骗创造了可乘之机。

钱包地址是由字母和数字组成的长字符串,当钱包界面仅显示开头和结尾的少量字符时,用户很难区分合法地址和欺诈地址。如果用户随后从交易记录中复制地址而未检查完整字符串,资金可能被转移至攻击者手中。

这种手法尤其有效,因为用户可能认为出现在其交易记录中的任何地址都是天然可信的。然而,地址出现在交易记录中并不能确认它属于预期的收款方。

报道的10万美元以太坊损失说明,一个未经检查的钱包地址如何导致数字资产的永久丢失,因为区块链交易一旦确认通常无法撤销。这种不可逆性与传统金融系统形成鲜明对比,在传统系统中,错误转账有时可以通过机构中介予以撤回或标记。

核实仍是关键防线

该事件凸显了在转账以太坊或任何其他数字资产之前独立确认钱包地址的重要性。用户可以通过直接从可信来源获取收款地址而非从交易记录中选择来降低风险敞口。

其他建议的预防措施包括:

  • 在确认交易之前逐字符对比完整的钱包地址,尤其是大额转账时。
  • 在转账全部余额之前先发送一小笔测试金额。
  • 使用某些钱包和交易所提供的地址簿功能,前提是地址在保存前已经过验证。

一些钱包开发者已针对地址投毒的普遍性采取应对措施,实施了显示完整地址、警告用户交易记录中存在相似地址,或集成硬件钱包确认屏幕以在签名前显示完整目标地址等功能。然而,这些缓解措施在整个生态系统中的采用并不普遍。

安全专家一贯建议将每个钱包地址视为不受信任,直到其经过独立验证,特别是当交易涉及大额加密货币时。

Lookonchain在X上发布了公开警告:

Address poisoning is everywhere. Always double-check the wallet address before sending funds, and never copy an address from your transaction history. Another victim copied a wallet address from the transaction history and sent funds without double-checking, losing $100K!… pic.twitter.com/L2H8K3IpVk

— Lookonchain (@lookonchain) August 13, 2026

https://x.com/lookonchain/status/2087749414995759528

跨区块链网络的日益增长风险

随着加密货币采用范围扩大以及区块链交易在很大程度上保持不可逆性,地址投毒已成为一个反复出现的问题。与传统银行转账不同,区块链支付通常不提供在交易完成后取消交易的集中机制。

该事件还说明了为什么不应将交易记录视为地址簿。即使某个地址似乎在之前的交易中被使用过,用户也必须在发送更多资金之前确认它仍属于预期的收款方。

风险不止于以太坊。类似的基于地址的骗局可能影响多个区块链网络上的用户,因为攻击方法主要取决于用户验证习惯,而非底层协议。具有EVM兼容地址格式的网络,包括Polygon、Arbitrum和Optimism,存在相同的漏洞面。

对于持有大量数字资产的个人和企业来说,误将资金转入攻击者控制的钱包的后果可能十分严重。追回资金可能困难甚至不可能,因此预防是最有效的保障措施。

该报道的事件提醒人们,加密货币安全不仅依赖于区块链技术,还依赖于严谨的交易习惯。仔细检查目标地址并避免盲目依赖交易记录,可以大幅降低遭受地址投毒攻击的风险。