
一名加密貨幣用戶因將資金轉移到一個早在66天前就被植入受害者交易歷史中的假冒錢包地址,損失了約100,000 USDT。
Cyvers Alerts於8月11日報導稱,其監測系統偵測到這起損失,受害者將資金發送到了攻擊者控制的地址。
根據Cyvers的說法,在盜竊發生前約66天,攻擊者向受害者的錢包發送了交易。此舉將一個惡意地址植入了錢包的交易歷史中,使其看起來與受害者用於正常轉帳的地址相似。
Cyvers表示,當受害者後來準備支付100,000 USDT時,該用戶依賴歷史記錄,而沒有比對完整的目的地地址。結果,資金被發送到了那個假冒地址,而非預期的接收者。
地址投毒不需要攻擊者獲取私鑰、入侵智能合約或控制受害者的錢包。相反,這種方法利用了區塊鏈地址的長度和格式,許多錢包和區塊鏈瀏覽器會透過只顯示地址的首尾字元來縮短顯示。
攻擊者會生成與接收者真實地址可見部分相符的地址,然後使用小額或零價值轉帳將模仿地址植入目標的交易記錄中。因此,只檢查開頭和結尾字元的用戶可能會選擇攻擊者的錢包,即使完整的字串是不同的。
在最近這起事件中,Cyvers將損失歸因於受害者未能檢查完整地址。這家安全公司建議用戶不要將交易歷史記錄視為可信賴的地址簿,並建議在批准鏈上支付前核實每一個字元。
Cyvers報導,轉帳後攻擊者將被盜的USDT兌換成了以太坊。當這家安全公司發布警報時,接收錢包持有約52.8 ETH。
Cyvers表示,這次轉換似乎是為了降低被盜穩定幣被凍結的風險。USDT由Tether透過智能合約發行,這些合約允許凍結特定地址,而原生ETH則沒有發行方具備等效的凍結功能。
這次轉換也意味著攻擊者持有的資產價值會隨ETH市場價格而變化。Cyvers在其最初的警報中沒有報告任何追回、返還協議或交易所干預,該公司也沒有公開受害者身份。
警報中引用的證據並未表明Tether、以太坊或受害者的錢包軟體存在缺陷導致了這次轉帳。相反,Cyvers將此事件描述為一種社會工程攻擊,利用偽造的地址記錄來利用受害者的支付習慣。
這起10萬美元的事件之前,還有幾起涉及相同方法的更大規模案例。今年2月,crypto.news曾報導,兩名用戶從他們的交易歷史中複製了欺詐性地址後,總共損失了6200萬美元。
Scam Sniffer將其中約5000萬美元歸因於2025年12月的一起事件,而另一名受害者則在2026年1月損失了約1225萬美元,或當時約4,556 ETH。這家安全公司表示,攻擊者悄悄地將假冒地址植入這兩名受害者的近期活動記錄中。
在12月的案例中,一名穩定幣持有者首先向正確的目的地發送了一筆50 USDT的測試支付。隨後,攻擊者透過一筆0.005 USDT的「塵埃交易」將一個欺詐性地址插入歷史記錄中,此後受害者錯誤地將49,999,950 USDT發送到了被投毒的地址。
根據早前關於該盜竊事件的報導,被盜資產被轉換為ETH並分散到多個錢包中。受害者後來向攻擊者懸賞100萬美元以換取剩餘資金的歸還,並威脅要動用國際執法部門。
較低的交易成本也使得自動化投毒活動的運營成本更低。Scam Sniffer在2月份表示,每天有數百萬筆「塵埃交易」被發送,其中許多是為了為未來可能的盜竊做準備,而不是在真實用戶之間轉移資金。
3月份,一名穩定幣用戶報告稱,在僅完成兩筆合法轉帳後,30分鐘內收到了89條投毒警報。前幣安執行長趙長鵬隨後批評了那些持續顯示惡意條目的交易瀏覽器。
對於美國用戶而言,地址投毒屬於日益增長的數位資產詐欺類別,國會議員一直尋求透過跨機構協調來解決。參議員Elissa Slotkin和Jerry Moran於2025年提出了兩黨合作的「加強加密貨幣執法機構框架法案」(Strengthening Agency Frameworks for Enforcement of Cryptocurrency Act),簡稱SAFE Crypto Act。
根據該法案發起人的說法,擬議的立法將成立一個聯邦專責小組,專注於識別、監測和預防加密貨幣詐騙。其成員將包括來自政府機構、執法部門、數位資產公司、穩定幣發行商、區塊鏈情報公司和消費者保護組織的代表。
該提案涵蓋了多種形式的加密犯罪,包括投資詐欺、洗錢、龐氏騙局、Rug Pull(拉高出貨)和欺詐性代幣銷售。發起人表示,該專責小組將研究詐騙模式,並改善聯邦當局與私營部門專家之間的協調。
該法案並未為錯誤授權不可逆轉轉帳的用戶設立賠償計畫。正如早前報導所解釋的,其擬議的專責小組將側重於機構和行業參與者之間的偵測、瓦解和合作。
Cyvers建議用戶比對完整的錢包地址,而不是依賴交易歷史中縮短的記錄。對於大額轉帳,安全專家也建議透過單獨的通訊管道確認目的地,並在轉移剩餘餘額之前發送一筆小額測試款項。
單獨的測試支付可能無法防止投毒攻擊,正如2025年12月的盜竊事件所示。因為攻擊者可以在測試後立即插入一個假冒地址,因此發送者必須驗證用於主要轉帳的地址與用於測試交易的地址是否完全相同。
地址白名單可以增加另一層檢查,將提款限制為預先批准的目的地。硬體錢包也可以在簽署前顯示交易細節,儘管用戶仍必須閱讀並比對設備上顯示的目的地。
錢包介面和區塊鏈瀏覽器已開始過濾可疑條目,但保護措施因平台而異。3月份的一份報告發現,Etherscan預設隱藏零價值轉帳,而BscScan和Basescan則要求用戶啟用「隱藏0金額交易」選項才能將此類記錄從視野中移除。