以太坊地址中毒攻击致1.2万美元USDC损失,专家警示复制风险
2026-10-07 12:42 loading...
链上安全平台ScamSniffer最新报告揭示,一起典型的“地址中毒”攻击造成一名用户损失12,000美元USDC。该事件是社会工程学攻击的典型案例,利用用户习惯性复用交易历史中的地址,一旦资金在以太坊区块链上确认,便无法追回。
攻击手法解析:如何通过视觉误导完成资金转移
攻击者首先向受害者钱包发送一笔零值或微量(dust)交易,其来源地址精心构造,与受害者信任的交易对手方在前六位和后四位字符上完全一致。由于多数钱包和区块浏览器仅显示地址的首尾部分,这种伪装在视觉上几乎无法察觉。当用户后续需转账时,直接从历史记录中复制该地址,从而将资金误发至攻击者控制的钱包。
USDC作为由Circle发行、锚定美元的稳定币,运行于以太坊网络。其链上交易具有不可逆特性,没有退款机制,因此此类攻击带来的损失远超传统支付欺诈。
为何交易历史成为攻击入口?
这种攻击利用了用户普遍存在的操作惯性——依赖过往成功转账记录快速完成新交易。当攻击者的仿冒条目出现在合法记录附近,极易引发误判。尤其在移动端界面中,信息密度高、滑动速度快,一次疏忽即可导致严重后果。
值得注意的是,这并非孤立事件。此前曾有用户因相同方式损失高达60万美元USDC,表明该战术既适用于个人小额转账,也对机构级资金构成威胁。
技术原理:相似地址如何制造混淆
以太坊地址为42位十六进制字符串,常规显示仅呈现前六位与后四位。攻击者借助工具生成匹配这些可见片段的“vanity addresses”(自定义外观地址),并通过微量交易将其注入用户的交易历史中。中间32位字符的差异在视觉上被隐藏,形成高度欺骗性。
防范措施:建立可靠的资金验证流程
为避免类似损失,建议采取以下步骤:从可信渠道获取完整地址,如官网、已保存的联系人或直接沟通;使用钱包内置的地址簿功能,提前录入并标记重要收款方;对新出现或不熟悉的收款人,先发送小额测试交易并确认到账后再执行全额转账;签署前务必展开地址字段,逐字符核对,而非仅依赖前缀与后缀。
此类攻击无需复杂技术手段,成本极低,但破坏力强。随着以太坊生态中USDC使用量持续上升,依赖交易历史作为快捷方式的用户面临的风险正在加剧。将每笔出站转账视为独立验证环节,是当前最有效的防御策略。
相关阅读
-
2025年加密货币损失达34亿美元,个人钱包攻击成主因|币安官方交易所安全提醒WEB3.0 2025-12-30 19:09
-
2025年加密货币损失达34亿美元,人为漏洞成主因|币安官方交易所安全提示DeFi 2025-12-30 18:12
-
2025年加密货币损失达34亿美元,人为攻击成主因|币安官方交易所安全提示矿业头条 2025-12-30 18:10
-
链上交易门槛高?私钥管理与交易成本是难题,小白该咋办?WEB3.0 2025-06-08 23:02