Constatum
安全

地址投毒:5000 万美元的复制粘贴骗局

Constatum Team4 分钟阅读
深色背景上的一根精密加工钛条,身后拖着一道浅淡、几乎一模一样的镜像副本,正面有一道橙色警示刻痕在发亮。

2025 年 12 月 20 日,有人把 49,999,950 USDT——略低于 5000 万美元——打到了错误的地址。没有黑客攻击,没有私钥被盗。他只是从自己的转账记录里复制了一个地址粘贴过去,跟之前上百次一样。二十六分钟前,他还为了稳妥做过一笔 50 美元的测试转账。骗子一直盯着,把一个几乎一模一样的地址塞进了那条记录,然后等。一次粘贴,钱就没了。CoinDesk 称这是同类事件中最大的单笔损失之一。

那就是地址投毒。它算不上什么高明的代码,而是专门吃准了几乎每个玩加密货币的人都有的一个习惯:从过去的转账记录里复制地址,而不是重新去拿一个。到了 2025 年,这种事已经不再罕见。

这个套路怎么玩

攻击者先生成一个「高仿」地址——开头几位和结尾几位跟你常用的地址一致。廉价软件会暴力枚举几十亿个密钥对,直到凑出你眼睛真正会看的那几位。然后他们想办法把这个假地址弄进你的转账记录,让它就躺在真地址旁边。

常见的做法有三种:

  • 零金额转账。 骗子发起一笔 0 美元的转账,看上去像是来自某个你信任的地址的高仿版本。它不需要你签名,所以就那么出现在你的记录里。之后你往回翻,抓起那个「看着没错」的地址,真金白银地打了出去。
  • 粉尘。 从高仿地址转来极小的一笔——几分钱。效果一样:它落进你的记录里,看着就像一笔正常的历史付款。
  • 剪贴板劫持。 你设备上的恶意软件会在你粘贴的那一刻,悄悄把你复制的地址换成攻击者的。你根本看不到这次调包。

前两种最常见,因为攻击者几乎不花成本,而且一次就能铺到几百万个目标。

这不是稀奇事——这是流水线作业

自 2025 年 1 月以来,安全公司 Blockaid 已在链上标记出超过 6500 万笔地址投毒交易——每天超过 16 万笔。绝大多数都失败了。但其中大约 31.6 万笔成功了:真有人把真钱打进了被投毒的地址。差不多每 200 次尝试就有 1 次得手。

而得手的那些,下手都很重。2025 年 5 月,一名交易员因为一笔伪造的零金额转账损失了 84.3 万美元——三个小时后,他又用同样的方式打出去 175 万美元,总共约 260 万美元。12 月那笔 5000 万美元是目前的纪录。

为什么中招的是谨慎的人,不是马虎的人

你可能觉得这是新手才会踩的坑。恰恰相反。投毒真正有赚头的,是那些资金进出频繁的钱包——交易所、OTC 柜台、企业金库、活跃交易员。你的记录里交易越多,能藏高仿地址的地方就越多,你也越可能凭肌肉记忆快速操作。攻击者甚至会掐点:他们盯着你和某个交易对手的真实转账,几分钟后就往记录里投毒,这样等你回来重复这笔付款时,那个假地址就是看起来最新的一条。12 月那笔损失走的正是这个剧本——一笔真实的测试转账,一个被种进去的地址,不到半小时后的一笔全额转账。

地址就是全部

不舒服的地方在这儿。链上没有「撤销」,地址上也不挂任何名字。在你眼里,假的和真的长得一样——开头对得上,结尾也对得上,只有中间那段你从来不看的字符不同。你的钱包显示的是 0x71C7…9F2A 这样的东西,冒牌货显示出来也是这个。这个被截断的预览,正是整个骗局的地基。

所以解法不是插件,也不是什么产品。是一个习惯,外加一次核查。

真正管用的做法

  • 绝不从记录里取地址发送。 每一次都从对方本人或原始来源拿地址,哪怕慢一点。你的转账记录,恰恰是攻击者能操控的那个地方。
  • 看中间,别只看两头。 拿地址中间的 6–8 个字符跟可信来源比对。那是高仿地址伪造不了的部分。
  • 先测试——然后再核一遍。 小额测试转账是好习惯,但要确认它到达的是真正的目的地,并在大额转账前重新核对地址。那位损失 5000 万美元的人确实做了测试,他只是没有再看一眼。
  • 用地址簿。 把会重复使用的地址存进钱包白名单,这样你是在挑一个存好的联系人,而不是在翻原始记录。
  • 放款前先筛查。 涉及企业付款,或者任何不是你自己敲出来的地址,先查一下这个地址本身。快速筛查会告诉你它是否牵扯已知诈骗、混币器或制裁名单——而且它逼着你去看完整的字符串,而不是一个截断的预览。

地址投毒之所以奏效,恰恰因为它很无聊。它什么都不攻破,只是等你半秒钟的自动驾驶。那些损失几百万的人并不马虎——他们只是快。慢下来,花十秒钟把整个地址读完,从来源而不是从记录里取地址,加密货币里最贵的那次复制粘贴,就根本不会发生在你身上。

参考来源

  1. 1.Crypto user loses $50 million in 'address poisoning' scamCoinDesk
  2. 2.Address Poisoning: The Growing Threat Draining Millions from Crypto UsersBlockaid
  3. 3.A Deep Dive into Address PoisoningBlockaid
  4. 4.Investor loses $2.6M in zero-transfer phishing scamCointelegraph
  5. 5.Anatomy of an Address Poisoning ScamChainalysis
  6. 6.Address poisoning detection now live in MetaMaskMetaMask
  7. 7.What Are Address Poisoning Attacks in Crypto and How to Avoid Them?Ledger Academy
  8. 8.Crypto trader loses $50M USDT to address poisoning scamProtos

本文仅为一般信息,不构成法律、税务、财务或投资建议。加密货币存在风险——请自行核实并在采取行动前咨询专业人士。Constatum 不保证其准确性或完整性,也不对据此作出的决定承担责任。

本文由 AI 翻译,可能存在不准确之处。以英文原文为准。

继续阅读