• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

有人因以太坊地址毒化攻击损失30,004美元USDT

2026-10-07 05:49:35
收藏

加密货币用户因地址混淆攻击损失3万美元USDT

一名加密货币用户在向一个伪造的以太坊地址发送资金后,损失了30,004美元的USDT(泰达币)。链上安全监控机构将此次事件认定为“地址混淆攻击”(Address Poisoning),这是加密货币领域中最具欺骗性且操作简单的骗局之一。

该事件由Web3反诈骗平台ScamSniffer发现并标记。该平台专门监控以太坊网络中的钱包盗取漏洞。这起超过3万美元的稳定币损失凸显了在交易过程中稍有不慎便可能导致不可逆转的财务损失。这种攻击方式利用了大多数用户的习惯:在核对钱包地址时,只检查前几位和后几位字符,而忽略了验证完整的地址字符串。



事件经过:30,004美元USDT不翼而飞

攻击者会生成一个与受害者近期交互过的地址非常相似的钱包地址,然后从该仿冒地址向受害者发送一笔零价值或微量(dust)的交易,从而将该仿冒地址推入受害者的交易历史记录中。当受害者下次准备发送资金时,他们会从自己的历史列表中复制这个看起来熟悉的地址。结果,资金被转入了攻击者的钱包,而非预期的接收方。在以太坊网络上,由于USDT转账具有不可逆性和匿名性,一旦交易确认,追回资金几乎是不可能的。

这30,004美元的损失提醒我们,即使是按照一般标准已经相当谨慎的用户也可能中招。这一金额对于许多个人来说是一笔严重的财务打击,但又小到不足以引起公众对数百万美元级别重大漏洞那种程度的关注。



如何保护你的USDT免受地址混淆攻击

此类攻击不需要恶意软件、钓鱼链接或智能合约漏洞。它唯一需要的就是受害者盲目信任交易历史记录,而不进行完整的地址核对。因此,预防措施完全依赖于行为层面的改变。

  • 始终验证完整的目的地地址:在签署任何交易之前,务必核对完整地址,而不仅仅是前四个和后四个字符。攻击者专门设计地址,使其在可见的前后部分匹配,而篡改中间部分。逐字符核对可以填补这一漏洞。
  • 使用可信的地址簿:大多数现代钱包允许你保存和标记已验证的地址。从保存的联系人中复制地址,而不是从交易历史记录中复制,可以彻底消除这一风险。如果你的钱包不支持地址簿功能,请在一个单独的加密文档中记录常用地址,并手动进行比较。
  • 先发送小额测试:在向近期未使用过的地址转移大额资金时,先发送一小笔测试金额。测试交易的成本微乎其微,远低于误转资金的成本。如果测试资金正确到达,再进行全额转账。
  • 审查钱包警告:在签署交易前,仔细查看钱包发出的警告信息。包括集成ScamSniffer工具在内的多个钱包和浏览器扩展程序,会标记那些 resemble 已知混淆模式的地址。在阅读之前,切勿忽略这些提示。

值得注意的是,美国证券交易委员会(SEC)对加密资产监管范围的扩大,包括建立加密规则书的持续联邦努力,目前尚未为地址混淆骗局的个体受害者提供任何有意义的救济途径。区块链交易是最终的,没有任何监管机构可以撤销已确认的转账。

以太坊上的稳定币用户是特别有吸引力的目标,因为USDT转账具有高价值、高频次且通常属于日常操作的特点,而这正是警惕性最容易松懈的时候。跟踪DeFi安全的项目,包括那些监控以太坊在机构金融中日益增长作用的项目,一致将地址混淆识别为该网络上最持久的社会工程学威胁之一。

除了ScamSniffer的报告外,关于受害者身份、攻击者地址或资金最终去向的更多细节尚未得到证实。攻击者是否已被识别,或者资金是否已转移到交易所,目前仍属未知。三万美元在一次交易确认的时间内消失。还需要有多少用户遭受损失,才能让人把双重核对地址变成像锁门一样自动的习惯?

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%