安全实战与案例库入门132 次阅读
地址投毒:从转账记录里偷走你的钱
攻击者生成与你常用地址首尾相同的地址,再向你发送 0 值转账把假地址写进历史记录——等你下次"从记录里复制"时就转错了。
#安全#案例#钓鱼#地址投毒#转账安全
一句话结论
地址投毒不攻击私钥,攻击的是你的操作习惯:只要你从历史记录里复制地址,就有可能把币转给攻击者。
攻击是怎么做的
- 生成相似地址:用程序批量生成海量地址,筛选出与你的常用转账对象开头和结尾若干位相同的地址(中间不同,因为地址很长,中间部分用户通常不看)
- 小额或 0 值转账:从这些相似地址向你的钱包发送 0 值或极小额的代币转账。这笔交易会出现在你的钱包历史记录里
- 等待你复制错误:当你下次想转给某个地址时,如果习惯性打开历史记录复制,很可能复制到攻击者那条记录
- 资金到手:转账一旦发出不可撤回
部分变体会伪造 ERC-20 的 Transfer 事件,让钱包界面显示"你收到了一笔转账",进一步增加欺骗性。
为什么容易中招
- 以太坊地址是 42 位十六进制,人的短期记忆只能抓住首尾几位
- 多数钱包的历史记录列表中,地址会被截断显示
- 「上次转过,直接从记录里复制」是绝大多数人的真实习惯
给你的教训
- 永远从可信来源复制地址,不要从转账历史里复制:
- 转给交易所:从官方 App 的充值页面复制
- 转给熟人:首次保存为钱包通讯录/白名单,之后从通讯录选
- 转给自己的另一个钱包:保存在密码管理器里
- 核对地址要核对中间几位,不只看首尾。
- 首次转账一律小额试跑,确认到账再转大额(这也是交易所提现白名单机制的意义)。
- 钱包里出现来源不明的 0 值转账时提高警惕,它可能就是在给你埋点。