加密货币用户因地址混淆攻击损失3万美元USDT
一名加密货币用户在向一个伪造的以太坊地址发送资金后,损失了30,004美元的USDT(泰达币)。链上安全监控机构将此次事件认定为“地址混淆攻击”(Address Poisoning),这是加密货币领域中最具欺骗性且操作简单的骗局之一。
该事件由Web3反诈骗平台ScamSniffer发现并标记。该平台专门监控以太坊网络中的钱包盗取漏洞。这起超过3万美元的稳定币损失凸显了在交易过程中稍有不慎便可能导致不可逆转的财务损失。这种攻击方式利用了大多数用户的习惯:在核对钱包地址时,只检查前几位和后几位字符,而忽略了验证完整的地址字符串。
事件经过:30,004美元USDT不翼而飞
攻击者会生成一个与受害者近期交互过的地址非常相似的钱包地址,然后从该仿冒地址向受害者发送一笔零价值或微量(dust)的交易,从而将该仿冒地址推入受害者的交易历史记录中。当受害者下次准备发送资金时,他们会从自己的历史列表中复制这个看起来熟悉的地址。结果,资金被转入了攻击者的钱包,而非预期的接收方。在以太坊网络上,由于USDT转账具有不可逆性和匿名性,一旦交易确认,追回资金几乎是不可能的。
这30,004美元的损失提醒我们,即使是按照一般标准已经相当谨慎的用户也可能中招。这一金额对于许多个人来说是一笔严重的财务打击,但又小到不足以引起公众对数百万美元级别重大漏洞那种程度的关注。
如何保护你的USDT免受地址混淆攻击
此类攻击不需要恶意软件、钓鱼链接或智能合约漏洞。它唯一需要的就是受害者盲目信任交易历史记录,而不进行完整的地址核对。因此,预防措施完全依赖于行为层面的改变。
- 始终验证完整的目的地地址:在签署任何交易之前,务必核对完整地址,而不仅仅是前四个和后四个字符。攻击者专门设计地址,使其在可见的前后部分匹配,而篡改中间部分。逐字符核对可以填补这一漏洞。
- 使用可信的地址簿:大多数现代钱包允许你保存和标记已验证的地址。从保存的联系人中复制地址,而不是从交易历史记录中复制,可以彻底消除这一风险。如果你的钱包不支持地址簿功能,请在一个单独的加密文档中记录常用地址,并手动进行比较。
- 先发送小额测试:在向近期未使用过的地址转移大额资金时,先发送一小笔测试金额。测试交易的成本微乎其微,远低于误转资金的成本。如果测试资金正确到达,再进行全额转账。
- 审查钱包警告:在签署交易前,仔细查看钱包发出的警告信息。包括集成ScamSniffer工具在内的多个钱包和浏览器扩展程序,会标记那些 resemble 已知混淆模式的地址。在阅读之前,切勿忽略这些提示。
值得注意的是,美国证券交易委员会(SEC)对加密资产监管范围的扩大,包括建立加密规则书的持续联邦努力,目前尚未为地址混淆骗局的个体受害者提供任何有意义的救济途径。区块链交易是最终的,没有任何监管机构可以撤销已确认的转账。
以太坊上的稳定币用户是特别有吸引力的目标,因为USDT转账具有高价值、高频次且通常属于日常操作的特点,而这正是警惕性最容易松懈的时候。跟踪DeFi安全的项目,包括那些监控以太坊在机构金融中日益增长作用的项目,一致将地址混淆识别为该网络上最持久的社会工程学威胁之一。
除了ScamSniffer的报告外,关于受害者身份、攻击者地址或资金最终去向的更多细节尚未得到证实。攻击者是否已被识别,或者资金是否已转移到交易所,目前仍属未知。三万美元在一次交易确认的时间内消失。还需要有多少用户遭受损失,才能让人把双重核对地址变成像锁门一样自动的习惯?

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注