2026-10-07 14:38:16
icon loading...

以太坊地址中毒攻击致1.2万美元USDC损失,安全漏洞引关注

摘要
一起以太坊地址中毒攻击导致用户误将1.2万美元USDC发送至仿冒钱包,攻击者通过伪造相似外观地址诱导复用历史记录。事件凸显链上交易不可逆特性与用户行为盲区,专家呼吁强化地址验证流程。

链上安全监测平台ScamSniffer最新报告显示,一起典型的“地址中毒”攻击造成一名以太坊用户损失12,000美元的USDC资产。该事件是社会工程学攻击的典型范例,利用钱包界面仅显示部分地址信息的缺陷,使用户在无意识中将资金转入虚假地址。

攻击如何悄然完成

攻击者首先向受害者钱包发送一笔零值或微量(dust)交易,其来源地址精心构造,与用户信任的交易对象在前六位和后四位字符上完全一致。由于多数钱包仅展示地址的首尾部分,视觉上几乎无法区分。当用户后续需要转账时,习惯性从交易历史中复制该地址,结果资金被发送至攻击者控制的钱包。

USDC作为由Circle发行、锚定美元的稳定币,运行于以太坊网络。一旦交易在链上确认,资金即不可逆转,且无退款机制。这使得此类攻击相比传统金融欺诈更具破坏力,且难以追偿。

为何交易历史成“陷阱”

这种攻击依赖于用户常见的操作习惯:复用过往成功转账中的地址。当攻击者的伪造条目出现在合法记录附近,极易引发误判。即使未仔细核对,一次轻微疏忽也可能导致巨额损失。值得注意的是,此次事件与此前一起60万美元USDC被盗案类似,说明该手法既适用于个人小额转账,也能威胁机构级资金流动。

相似地址的伪装原理

以太坊地址为42位十六进制字符串,大多数钱包和区块浏览器仅显示前六位和后四位。这意味着两个地址在视觉上可能高度相似,而中间32位却完全不同。攻击者使用工具生成匹配可见片段的自定义地址(vanity addresses),再通过微量交易将其植入受害者的交易历史,实现“污染”。

如何防范地址中毒?

避免此类损失的关键在于建立严谨的转账验证流程:

  • 从可信渠道获取完整地址:务必从官方网站、已保存的联系人或直接沟通中复制目的地地址,切勿依赖交易历史。
  • 启用钱包地址簿功能:将重要收款方地址存入标签,可从根本上消除从历史记录中复制的风险。
  • 先进行小额测试:对新接触或不熟悉的收款人,先发送小额金额并确认到账,再执行大额转账。手续费成本远低于潜在损失。
  • 签署前展开完整地址:在钱包界面展开目的地址字段,逐字核对每一个字符,而非仅依赖视觉判断。

此类攻击无需复杂技术或入侵手段,仅靠地址设计即可实施,具备极低的执行门槛。随着以太坊生态中USDC使用量持续增长,此类风险将持续存在。唯有将每笔出站转账视为独立验证环节,才能有效抵御这类隐蔽威胁。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部