以太坊地址中毒攻击致1.2万美元USDC损失,安全漏洞引关注
2026-10-07 14:38 loading...
链上安全监测平台ScamSniffer最新报告显示,一起典型的“地址中毒”攻击造成一名以太坊用户损失12,000美元的USDC资产。该事件是社会工程学攻击的典型范例,利用钱包界面仅显示部分地址信息的缺陷,使用户在无意识中将资金转入虚假地址。
攻击如何悄然完成
攻击者首先向受害者钱包发送一笔零值或微量(dust)交易,其来源地址精心构造,与用户信任的交易对象在前六位和后四位字符上完全一致。由于多数钱包仅展示地址的首尾部分,视觉上几乎无法区分。当用户后续需要转账时,习惯性从交易历史中复制该地址,结果资金被发送至攻击者控制的钱包。
USDC作为由Circle发行、锚定美元的稳定币,运行于以太坊网络。一旦交易在链上确认,资金即不可逆转,且无退款机制。这使得此类攻击相比传统金融欺诈更具破坏力,且难以追偿。
为何交易历史成“陷阱”
这种攻击依赖于用户常见的操作习惯:复用过往成功转账中的地址。当攻击者的伪造条目出现在合法记录附近,极易引发误判。即使未仔细核对,一次轻微疏忽也可能导致巨额损失。值得注意的是,此次事件与此前一起60万美元USDC被盗案类似,说明该手法既适用于个人小额转账,也能威胁机构级资金流动。
相似地址的伪装原理
以太坊地址为42位十六进制字符串,大多数钱包和区块浏览器仅显示前六位和后四位。这意味着两个地址在视觉上可能高度相似,而中间32位却完全不同。攻击者使用工具生成匹配可见片段的自定义地址(vanity addresses),再通过微量交易将其植入受害者的交易历史,实现“污染”。
如何防范地址中毒?
避免此类损失的关键在于建立严谨的转账验证流程:
- 从可信渠道获取完整地址:务必从官方网站、已保存的联系人或直接沟通中复制目的地地址,切勿依赖交易历史。
- 启用钱包地址簿功能:将重要收款方地址存入标签,可从根本上消除从历史记录中复制的风险。
- 先进行小额测试:对新接触或不熟悉的收款人,先发送小额金额并确认到账,再执行大额转账。手续费成本远低于潜在损失。
- 签署前展开完整地址:在钱包界面展开目的地址字段,逐字核对每一个字符,而非仅依赖视觉判断。
此类攻击无需复杂技术或入侵手段,仅靠地址设计即可实施,具备极低的执行门槛。随着以太坊生态中USDC使用量持续增长,此类风险将持续存在。唯有将每笔出站转账视为独立验证环节,才能有效抵御这类隐蔽威胁。
相关阅读
-
以太坊地址中毒攻击致1.2万美元USDC损失,专家警示复制风险区块链 2026-10-07 12:42
-
Base层金库遭窃事件:权限漏洞致600万损失,德国投资者如何应对区块链 2026-10-06 00:21