导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

地址投毒攻击致用户损失10万USDT:攻击者66天前布下陷阱,资金被兑换为52.8 ETH

一名加密货币用户近日因地址投毒攻击损失约10万USDT,攻击者早在66天前便通过小额转账将虚假地址植入受害者钱包的交易历史中。据安全公司Cyvers监测,受害者于8月11日将资金转至一个与常用地址极为相似的攻击者控制地址,随后被盗USDT被迅速兑换为约52.8 ETH,意图避免稳定币被冻结。

攻击流程:利用地址显示习惯埋下陷阱

Cyvers分析指出,攻击者在大约66天前向受害者钱包发送了多笔交易,这些交易在受害者钱包的交易历史中留下了一个伪装的地址。该地址首尾字符与受害者曾正常使用的收款地址一致,但中间部分完全不同。由于多数钱包和区块链浏览器仅显示地址的首尾字符,受害者在不核对完整字符串的情况下,直接复制了历史记录中的假地址,导致误转账。

地址投毒攻击无需获取私钥、破解合约或控制钱包,完全依赖用户复制地址时的疏忽。攻击者通过生成首尾字符匹配的地址,并发送零值或极小金额的“粉尘交易”将其植入历史记录,从而诱骗用户将资金转入错误地址。

资金兑换:从USDT到ETH的避险操作

被盗的10万USDT已被攻击者通过链上兑换工具转换为约52.8 ETH。Cyvers表示,此举旨在降低稳定币被发行方Tether冻结的风险。USDT的智能合约允许特定地址被列入黑名单,而原生ETH不具备此类冻结功能。兑换后,攻击者持有的资产价值将随ETH市场价格波动。

截至Cyvers发布警报时,接收地址仍持有约52.8 ETH,未发现资金追回、归还协议或交易所干预的报告。该事件也未涉及Tether、以太坊或受害者钱包软件本身的技术漏洞,被定性为利用伪造地址记录的社会工程攻击。

同类案例:地址投毒损失已达数百万美元

此次10万美元损失并非孤例。今年2月,crypto.news曾报道两名用户因复制交易历史中的虚假地址,合计损失6200万美元。其中约5000万美元来自2025年12月的一起事件,另一受害者于2026年1月损失约1225万美元(约4556 ETH)。攻击者均通过小额粉尘交易将假地址植入受害者近期交易记录。

在2025年12月的案例中,一名稳定币持有者先向正确地址发送了50 USDT的测试转账,随后攻击者通过0.005 USDT的粉尘交易插入假地址,最终受害者误将约4999.995万USDT转至被投毒地址。被盗资产被兑换为ETH并分散至多个钱包。受害者曾向攻击者提出100万美元的悬赏要求归还剩余资金,并威胁将联系国际执法机构。

低交易费用也使得自动化投毒攻击更为廉价。Scam Sniffer表示,每天有数百万笔粉尘交易被发送,其中许多是为未来可能的盗窃做准备,而非真实用户间的转账。今年3月,一名稳定币用户报告称,在仅完成两笔合法转账后,30分钟内便收到了89条投毒警报。前币安CEO赵长鹏随后批评交易浏览器继续显示这些恶意条目。

监管与防范:美国议员提议加密货币欺诈工作组

针对不断增长的加密货币欺诈,美国参议员Elissa Slotkin和Jerry Moran于2025年提出了跨党派《安全加密货币执法框架法案》(SAFE Crypto Act),拟建立联邦工作组,专门识别、监控和预防加密货币诈骗。工作组成员将包括政府机构、执法部门、数字资产公司、稳定币发行方、区块链情报公司及消费者保护组织代表。该法案涵盖投资欺诈、洗钱、庞氏骗局、拉地毯以及虚假代币销售等多种形式,但未设立用户误转账的赔偿机制,重点在于检测、预防及跨部门协作。

安全建议:验证完整地址并采用多重确认

Cyvers建议用户不要将交易历史视为可信地址簿,每次转账前应核对完整地址字符串。对于大额转账,可通过独立通信渠道再次确认收款地址,并先发送小额测试交易。但2025年12月的案例表明,仅靠测试转账仍不足以防范——攻击者可在测试后立即插入假地址,因此用户必须确保主转账地址与测试地址完全一致。

此外,可使用地址白名单限制仅向预批准地址转账,硬件钱包能在签名前显示完整交易详情,但用户仍需仔细阅读设备屏幕上的目标地址。部分钱包和区块链浏览器已开始默认过滤可疑条目,例如Etherscan默认隐藏零值交易,而BscScan和Basescan需用户手动开启“隐藏0金额交易”选项。用户应主动启用此类过滤功能,降低被投毒地址干扰的风险。