新聞加密貨幣以太坊地址中毒詐騙導致10萬美元損失

以太坊地址中毒詐騙導致10萬美元損失

作者: CoinTrust·

重點速覽

  • 一名以太坊用戶在未獨立驗證完整目標地址的情況下,從自身交易紀錄中複製了欺詐性錢包地址,損失約 10 萬美元。
  • 地址中毒攻擊的原理是產生與先前使用的地址相似的錢包地址,並透過小額交易將其注入受害者的交易紀錄中。
  • 區塊鏈交易通常不可逆轉,這意味著資金一旦被確認發送至攻擊者控制的錢包,通常無法追回。
  • 此漏洞不僅限於以太坊,還延伸至 Polygon、Arbitrum 和 Optimism 等其他 EVM 相容網路,因為該攻擊針對的是用戶行為而非協議弱點。
  • 資安專家建議從可信來源取得收款地址、逐字元比對完整地址字串,以及在大額轉帳前先發送測試金額。
以太坊地址中毒詐騙導致10萬美元損失

一名以太坊用戶據報在地址中毒攻擊中損失約 10 萬美元,原因是在轉帳前未獨立驗證目標地址,直接從交易紀錄中複製了錢包地址。

區塊鏈分析平台 Lookonchain 通報了該事件,再次引起各界對地址中毒詐騙持續性威脅的關注——這是一種加密貨幣詐欺類型,利用用戶識別和複製錢包地址的方式進行攻擊。地址中毒已被認為與加密生態系統中大量的累計損失有關,區塊鏈安全公司記錄了從個人五位數盜竊到針對巨鯨錢包的數百萬美元入侵等各種事件。此攻擊類型屬於更廣泛的社交工程攻擊領域,安全研究人員始終將其視為加密貨幣盜竊最常見的途徑之一,正因為它完全繞過了區塊鏈協議安全機制,直接針對用戶行為進行攻擊。

地址中毒的運作方式

地址中毒攻擊依賴人類行為,而非以太坊網路的任何技術漏洞。攻擊者產生與受害者先前互動過的地址極為相似的錢包地址,通常匹配前幾個或後幾個字元。然後,他們向受害者的錢包發送一筆小額交易,使欺騙性地址出現在受害者的交易紀錄中。產生匹配地址在運算上是可行的,因為以太坊地址雖然包含校驗碼,但在大多數錢包介面上仍以截斷形式顯示,從而創造了視覺欺騙的空間。

錢包地址是長串的字母數字組合,當錢包介面只顯示前幾個和後幾個字元時,用戶很以區分合法地址與欺詐地址。如果用戶之後從該紀錄中複製地址而未檢查完整字串,資金可能會被轉移至攻擊者手中。

此手法之所以特別有效,是因為用戶可能會假設任何出現在其交易紀錄中的地址本質上是可信的。然而,地址出現在交易紀錄中並不能確認它屬於預期的收款方。

此次報導的 10 萬美元以太坊損失說明了,單一未經查驗的錢包地址如何導致數位資產的永久損失,因為區塊鏈交易一旦確認通常無法逆轉。這種不可逆性與傳統金融系統形成鮮明對比,在後者中,錯誤的轉帳有時可以透過機構中介人召回或標記。

驗證仍是關鍵防線

該事件凸顯了在轉移以太坊或任何其他數位資產之前,獨立確認錢包地址的重要性。用戶可以透過直接從可信來源取得收款地址,而非從交易紀錄中選取,來降低風險。

其他建議的預防措施包括:

  • 在確認交易之前逐字元比對完整的錢包地址,特別是針對大額轉帳。
  • 在轉移全額之前先發送一筆小額測試金額。
  • 使用某些錢包和交易所提供的通訊錄功能,但前提是在儲存之前已驗證地址。

部分錢包開發者已針對地址中毒的普遍性做出回應,實施了顯示完整地址、警告用戶交易紀錄中的相似地址,或整合硬體錢包確認畫面以在簽署前顯示完整目標地址等功能。然而,這些緩解措施在整個生態系統中尚未被普遍採用。

資安專家持續建議,在獨立驗證之前,應將每個錢包地址視為不可信的,特別是當交易涉及大量加密貨幣時。

Lookonchain 在 X 上發布了公開警告:

Address poisoning is everywhere. Always double-check the wallet address before sending funds, and never copy an address from your transaction history. Another victim copied a wallet address from the transaction history and sent funds without double-checking, losing $100K!… pic.twitter.com/L2H8K3IpVk

— Lookonchain (@lookonchain) August 13, 2026

https://x.com/lookonchain/status/2087749414995759528

跨區塊鏈網路日益增長的風險

隨著加密貨幣普及率擴大且區塊鏈交易在很大程度上仍不可逆轉,地址中毒已成為一個反覆出現的隱憂。與傳統銀行轉帳不同,區塊鏈支付通常不提供在交易完成後取消的集中式機制。

該事件也說明了為什麼不應將交易紀錄視為地址簿。即使某個地址似乎曾在先前的交易中使用過,用戶在發送額外資金之前仍必須確認它仍屬於預期的收款方。

此風險不僅限於以太坊。類似的地址詐騙可能影響多個區塊鏈網路上的用戶,因為該攻擊方法主要取決於用戶驗證習慣,而非底層協議。具有 EVM 相容地址格式的網路,包括 Polygon、Arbitrum 和 Optimism,呈現相同的漏洞面。

對於持有大量數位資產的個人和企業而言,錯誤轉帳至攻擊者控制的錢包可能造成重大影響。追回資金可能困難或不可能,這使得預防成為最有效的防護措施。

該報導的事件提醒我們,加密貨幣安全不僅取決於區塊鏈技術,還取決於審慎的交易習慣。仔細核對目標地址並避免盲目依賴交易紀錄,可以大幅降低成為地址中毒攻擊受害者的風險。