一名加密货币用户在将资金转账到一个伪装地址后损失了约100,000 USDT,该伪装地址在66天前被植入受害者的交易历史中。
摘要
- 一名受害者在地址投毒攻击中损失了约100,000 USDT。
- 攻击者在转账前66天将虚假地址植入钱包历史记录中。
- 据Cyvers称,被盗的USDT被兑换成约52.8 ETH。
- 地址投毒利用的是用户在不检查完整字符串的情况下复制地址的行为。
Cyvers Alerts于8月11日报道称,其监控系统在受害者将资金发送到攻击者控制的地址后检测到了这一损失。
10万美元地址投毒攻击是如何发生的
据Cyvers称,在盗窃发生前约66天,攻击者发送了涉及受害者钱包的交易。这一活动将一个恶意地址置于钱包的交易历史中,该地址看起来与受害者曾用于正常转账的地址相似。
当受害者后来准备支付100,000 USDT时,Cyvers表示该用户依赖历史记录而没有比较完整的收款地址。因此,资金被发送到了那个相似地址,而不是预期的收款人。
地址投毒不需要攻击者获取私钥、破坏智能合约或控制受害者的钱包。相反,这种方法依赖于区块链地址的长度和格式,许多钱包和区块浏览器通过仅显示地址的首尾字符来缩短地址。
攻击者生成与收款人真实地址可见部分匹配的地址,然后使用小额或零价值转账将仿冒地址植入目标的交易记录中。因此,只检查首尾字符的用户可能会选择攻击者的钱包,即使完整字符串不同。
在最近这起案件中,Cyvers将损失归因于受害者未能检查完整地址。该安全公司建议用户不要将交易历史视为可信的地址簿,并建议在批准链上支付前验证每一个字符。
攻击者将被盗的USDT兑换成52.8 ETH
Cyvers报道称,转账后,攻击者将被盗的USDT兑换成了以太坊。当安全公司发布警报时,收款钱包持有约52.8 ETH。
Cyvers表示,这种兑换似乎是为了降低被盗稳定币被冻结的风险。USDT由Tether通过智能合约发行,允许阻止特定地址,而原生ETH没有具有类似冻结功能的发行方。
这种兑换也意味着攻击者持有的价值会随ETH市场价格变化。Cyvers在其初步警报中没有报告任何追回、返还协议或交易所干预,也没有公开识别受害者身份。
警报中引用的证据没有表明Tether、以太坊或受害者钱包软件存在缺陷导致了这次转账。相反,Cyvers将这一事件描述为一种社会工程攻击,利用伪造的地址记录来利用受害者的支付习惯。
地址投毒损失已达数百万
这起10万美元的事件之前,已有几起涉及相同方法的更大案件。2月份,crypto.news此前报道,两名用户因从交易历史中复制欺诈地址而合计损失了6200万美元。
Scam Sniffer 将其中约 5000 万美元归因于 2025 年 12 月的一起事件,而另一名受害者则在 2026 年 1 月损失了约 1225 万美元,当时约为 4556 枚 ETH。该安全公司表示,攻击者悄悄将相似地址插入到两名受害者的近期活动记录中。
在 12 月的案例中,一名稳定币持有者首先向正确的目的地发送了一笔 50 USDT 的测试付款。随后,攻击者通过一笔 0.005 USDT 的粉尘交易将欺诈地址插入到历史记录中,之后受害者错误地将 49,999,950 USDT 发送到了被污染的地址。
根据早前关于该盗窃案的报道,被盗资产被转换为 ETH 并分散到多个钱包。受害者后来向攻击者提供了 100 万美元的赏金,以换取剩余资金的归还,并威胁要引入国际执法机构。
低廉的交易成本也使得自动化投毒活动更便宜地运作。Scam Sniffer 在 2 月份表示,每天有数百万笔粉尘交易被发送,其中许多是为了为未来可能的盗窃做准备,而不是在真实用户之间转移资金。
3 月份,一名稳定币用户报告称,在仅完成两笔合法转账后,30 分钟内收到了 89 条投毒警报。币安前首席执行官赵长鹏随后批评了继续显示恶意条目的交易浏览器。
美国立法者提议成立加密货币欺诈工作组
对于美国用户而言,地址投毒属于日益增长的数字资产欺诈类别,立法者试图通过跨机构协调来解决。参议员 Elissa Slotkin 和 Jerry Moran 于 2025 年提出了两党支持的《加强加密货币执法机构框架法案》,即 SAFE Crypto Act。
根据该法案的发起人,拟议的立法将建立一个联邦工作组,专注于识别、监控和预防加密货币诈骗。其成员将包括政府机构、执法部门、数字资产公司、稳定币发行商、区块链情报公司和消费者保护组织的代表。
该提案涵盖多种加密货币犯罪形式,包括投资欺诈、洗钱、庞氏骗局、拉地毯和欺诈性代币销售。发起人表示,该工作组将研究诈骗模式,并改善联邦当局与私营部门专家之间的协调。
该法案并未为错误授权不可逆转账的用户创建报销计划。正如早前报道所解释的,其拟议的工作组将侧重于检测、破坏以及各机构和行业参与者之间的合作。
完整地址检查可以暴露被污染的记录
Cyvers 建议用户比较完整的钱包地址,而不是依赖交易历史中的缩短记录。对于大额转账,安全专家还建议通过单独的通信渠道确认目的地,并在转移剩余余额之前发送一小笔测试金额。
仅靠测试付款可能无法防止投毒攻击,正如 2025 年 12 月的盗窃案所示。由于攻击者可以在测试后立即插入相似地址,发送者必须验证用于主转账的地址与用于测试交易的地址完全相同。
地址白名单可以通过将提款限制为预先批准的地址来增加另一项检查。硬件钱包也可以在签名前显示交易详情,但用户仍必须阅读并比较设备上显示的目的地。
钱包界面和区块链浏览器已开始过滤可疑条目,但保护措施因平台而异。3 月份的一份报告发现,Etherscan 默认隐藏零价值转账,而 BscScan 和 Basescan 要求用户激活“隐藏 0 金额交易”选项才能从视图中移除此类记录。








