地址投毒:5000 万美元的复制粘贴骗局

2025 年 12 月 20 日,有人把 49,999,950 USDT——略低于 5000 万美元——打到了错误的地址。没有黑客攻击,没有私钥被盗。他只是从自己的转账记录里复制了一个地址粘贴过去,跟之前上百次一样。二十六分钟前,他还为了稳妥做过一笔 50 美元的测试转账。骗子一直盯着,把一个几乎一模一样的地址塞进了那条记录,然后等。一次粘贴,钱就没了。CoinDesk 称这是同类事件中最大的单笔损失之一。
那就是地址投毒。它算不上什么高明的代码,而是专门吃准了几乎每个玩加密货币的人都有的一个习惯:从过去的转账记录里复制地址,而不是重新去拿一个。到了 2025 年,这种事已经不再罕见。
这个套路怎么玩
攻击者先生成一个「高仿」地址——开头几位和结尾几位跟你常用的地址一致。廉价软件会暴力枚举几十亿个密钥对,直到凑出你眼睛真正会看的那几位。然后他们想办法把这个假地址弄进你的转账记录,让它就躺在真地址旁边。
常见的做法有三种:
- 零金额转账。 骗子发起一笔 0 美元的转账,看上去像是来自某个你信任的地址的高仿版本。它不需要你签名,所以就那么出现在你的记录里。之后你往回翻,抓起那个「看着没错」的地址,真金白银地打了出去。
- 粉尘。 从高仿地址转来极小的一笔——几分钱。效果一样:它落进你的记录里,看着就像一笔正常的历史付款。
- 剪贴板劫持。 你设备上的恶意软件会在你粘贴的那一刻,悄悄把你复制的地址换成攻击者的。你根本看不到这次调包。
前两种最常见,因为攻击者几乎不花成本,而且一次就能铺到几百万个目标。
这不是稀奇事——这是流水线作业
自 2025 年 1 月以来,安全公司 Blockaid 已在链上标记出超过 6500 万笔地址投毒交易——每天超过 16 万笔。绝大多数都失败了。但其中大约 31.6 万笔成功了:真有人把真钱打进了被投毒的地址。差不多每 200 次尝试就有 1 次得手。
而得手的那些,下手都很重。2025 年 5 月,一名交易员因为一笔伪造的零金额转账损失了 84.3 万美元——三个小时后,他又用同样的方式打出去 175 万美元,总共约 260 万美元。12 月那笔 5000 万美元是目前的纪录。
为什么中招的是谨慎的人,不是马虎的人
你可能觉得这是新手才会踩的坑。恰恰相反。投毒真正有赚头的,是那些资金进出频繁的钱包——交易所、OTC 柜台、企业金库、活跃交易员。你的记录里交易越多,能藏高仿地址的地方就越多,你也越可能凭肌肉记忆快速操作。攻击者甚至会掐点:他们盯着你和某个交易对手的真实转账,几分钟后就往记录里投毒,这样等你回来重复这笔付款时,那个假地址就是看起来最新的一条。12 月那笔损失走的正是这个剧本——一笔真实的测试转账,一个被种进去的地址,不到半小时后的一笔全额转账。
地址就是全部
不舒服的地方在这儿。链上没有「撤销」,地址上也不挂任何名字。在你眼里,假的和真的长得一样——开头对得上,结尾也对得上,只有中间那段你从来不看的字符不同。你的钱包显示的是 0x71C7…9F2A 这样的东西,冒牌货显示出来也是这个。这个被截断的预览,正是整个骗局的地基。
所以解法不是插件,也不是什么产品。是一个习惯,外加一次核查。
真正管用的做法
- 绝不从记录里取地址发送。 每一次都从对方本人或原始来源拿地址,哪怕慢一点。你的转账记录,恰恰是攻击者能操控的那个地方。
- 看中间,别只看两头。 拿地址中间的 6–8 个字符跟可信来源比对。那是高仿地址伪造不了的部分。
- 先测试——然后再核一遍。 小额测试转账是好习惯,但要确认它到达的是真正的目的地,并在大额转账前重新核对地址。那位损失 5000 万美元的人确实做了测试,他只是没有再看一眼。
- 用地址簿。 把会重复使用的地址存进钱包白名单,这样你是在挑一个存好的联系人,而不是在翻原始记录。
- 放款前先筛查。 涉及企业付款,或者任何不是你自己敲出来的地址,先查一下这个地址本身。快速筛查会告诉你它是否牵扯已知诈骗、混币器或制裁名单——而且它逼着你去看完整的字符串,而不是一个截断的预览。
地址投毒之所以奏效,恰恰因为它很无聊。它什么都不攻破,只是等你半秒钟的自动驾驶。那些损失几百万的人并不马虎——他们只是快。慢下来,花十秒钟把整个地址读完,从来源而不是从记录里取地址,加密货币里最贵的那次复制粘贴,就根本不会发生在你身上。
参考来源
- 1.Crypto user loses $50 million in 'address poisoning' scam — CoinDesk
- 2.Address Poisoning: The Growing Threat Draining Millions from Crypto Users — Blockaid
- 3.A Deep Dive into Address Poisoning — Blockaid
- 4.Investor loses $2.6M in zero-transfer phishing scam — Cointelegraph
- 5.Anatomy of an Address Poisoning Scam — Chainalysis
- 6.Address poisoning detection now live in MetaMask — MetaMask
- 7.What Are Address Poisoning Attacks in Crypto and How to Avoid Them? — Ledger Academy
- 8.Crypto trader loses $50M USDT to address poisoning scam — Protos
本文仅为一般信息,不构成法律、税务、财务或投资建议。加密货币存在风险——请自行核实并在采取行动前咨询专业人士。Constatum 不保证其准确性或完整性,也不对据此作出的决定承担责任。
本文由 AI 翻译,可能存在不准确之处。以英文原文为准。


