地址投毒骗局再作案:用户转账10万USDT被骗,攻击者布设66天

据安全公司Cyvers报告,一名加密货币用户因将资金转账至一个伪造的相似钱包地址,损失约10万USDT。该恶意地址早在66天前就被攻击者植入受害者的交易记录中。

这种攻击方式被称为“地址投毒”(Address Poisoning),利用钱包和区块链浏览器常对地址进行缩写显示的特性。攻击者通过发送一笔小额或零价值交易,将一个与受害者此前合法转账地址高度相似的恶意地址插入其交易历史。当受害者准备支付10万USDT时,从历史记录中复制了被投毒的地址,而未核对完整字符串。

Cyvers于8月11日报告此事,称其监控系统检测到损失,并将被盗的USDT追踪至攻击者控制的地址。资金随后被转换为约52.8 ETH。这一转换很可能是为了降低Tether冻结稳定币的风险,因为USDT具备发行方层面的控制机制,而原生ETH则没有。

地址投毒攻击无需获取私钥、利用智能合约漏洞或入侵钱包。攻击者生成与真实地址首尾字符匹配的伪造地址,通过粉尘交易或零值转账将其放入受害者的交易记录。用户在仅查看缩写显示时,可能误选攻击者的钱包。

此事件发生在多起规模更大的地址投毒案件之后。今年2月,crypto.news报道两名用户因从交易历史中复制欺诈地址,合计损失6200万美元。Scam Sniffer将约5000万美元归因于2025年12月的一起案件,另有1225万美元归因于2026年1月的一起案件。其中一例中,受害者先发送50 USDT测试付款,攻击者随即插入一笔0.005 USDT的粉尘交易制造虚假地址,受害者随后错误地将49,999,950 USDT发送至该投毒地址。

低廉的交易成本使自动化投毒活动更加普及。Scam Sniffer表示,每天有数百万笔粉尘交易被发送,其中许多旨在为未来的盗窃做准备。今年3月,一位稳定币用户报告称,在进行两笔合法转账后,30分钟内收到了89次投毒警报。

币安前首席执行官赵长鹏批评区块链浏览器继续显示恶意条目。美国议员已提出《SAFE Crypto Act》,拟建立联邦工作组来识别、监控和预防包括地址投毒在内的加密货币诈骗。该法案将涵盖政府机构、执法部门、数字资产公司、稳定币发行商、区块链情报公司和消费者保护组织代表,但并未建立对授权不可逆转账受害者的赔偿机制。

安全专家建议用户比对完整钱包地址、通过其他通信渠道确认收款方,并在大额转账前发送小额测试。然而,2025年12月的案例表明,仅发送测试付款并不足以保障安全——攻击者可能在测试后立即插入投毒地址,因此用户必须确认正式交易与测试交易使用完全相同的地址。钱包白名单和硬件钱包显示检查可提供额外保护。

区块链浏览器已开始过滤可疑条目,但保护措施各异。Etherscan默认隐藏零值转账,而BscScan和Basescan需要用户手动开启“隐藏零金额交易”选项。Cyvers将此次损失归因于受害者未检查完整地址,并建议用户不要将交易历史视为可信地址簿。

原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/1216/

(0)
资讯的头像资讯
上一篇 3小时前
下一篇 3小时前

相关推荐