AnchorVaultCoin
← 所有文章

地址投毒:钱包历史记录中的复制粘贴如何让一个人损失5000万美元

2026-07-31

我先讲一个颠覆常规安全建议的故事。

试译很成功——而这恰恰成了窃贼的信号。 试译很成功——而这恰恰成了窃贼的信号。

2025年12月,有人准备转账5000万美元的USDT。他操作得很规范:先发了50美元的测试转账,确认到账后才转出全部金额。所有安全指南都这么建议。

测试转账26分钟后,49,999,950 USDT进了小偷的口袋。

这26分钟里发生了什么

测试转账正是导火索。小偷盯着这个钱包。看到测试交易后,他在几分钟内生成了一个看起来几乎一模一样的地址——开头几位相同,结尾几位也相同——然后从这个地址向受害者钱包发了一笔极小额的交易。

现在钱包的交易记录里连续躺着两条记录:真实收款地址和一个几乎一模一样的伪造地址。

那人回到钱包,从近期交易里复制了地址——几乎每个人都会这么做——然后转出了钱。转给了小偷。

为什么这招管用

原理简单得让人窝火。

区块链地址是一长串随机字符。没人会完整读一遍。眼睛只检查开头和结尾:前四五个字符,后四五个字符。钱包本身也是这么设计的——它们用省略号把地址中间部分藏起来,只显示缩写。

小偷利用的正是这一点。他找一个开头和结尾都与目标地址匹配的地址。这不是破解,而是用显卡暴力穷举,直到撞出合适的组合。然后从这个地址发一笔微不足道的转账——“粉尘”——让这个地址沉淀在你的交易记录里。

接下来什么都不用做。只等你从记录里复制地址,而不是从可靠来源获取。

这专坑谨慎的人

最麻烦的地方在这里。FBI早在2024年4月就警告过这类攻击,并指出了一个关键点:它们对新手和老手同样有效。因为利用的不是无知,而是习惯。

有经验的用户恰恰会做测试转账。他从记录里复制地址,是因为他更信任自己最近的交易,而不是邮件或消息。逻辑是对的——但正是这个逻辑害了他。

第二个案例,2026年1月:有人往自己的存款地址做常规转账时损失了4,556个ETH,约1200万美元。小偷往他钱包撒了两个多月的粉尘,耐心等着大额操作。

仅12月和1月,以太坊上就因此被盗约6200万美元。

为什么突然大规模爆发

以前这类攻击主要活跃在Tron上:手续费几乎为零,用几千笔交易撒粉尘很便宜。

2025年底,以太坊完成了Fusaka升级,大幅降低了手续费。大规模撒粉尘在那里也变得便宜了——攻击转移到了以太坊。

一个能说明规模的数字:67%的新地址,历史上第一笔操作就是一笔入账的粉尘交易。不是朋友的转账,不是购买——而是为将来盗窃做的铺垫。

总共记录了超过2.25亿次地址投毒尝试,确认损失约5亿美元。

别指望钱包

按理说钱包应该发出警告。一项对53个以太坊钱包的研究显示恰恰相反:17个根本不显示交易记录,16个把伪造转账显示出来且没有任何标记。只有3个对已知的投毒地址给出了明确警告。

也就是说,在绝大多数情况下,伪造记录会像真实记录一样躺在你的历史里。

该怎么办

规则只有一条,很短:永远不要从交易记录里复制地址

记录不是地址簿。它是钱包发生过什么的流水账,任何人都能往里写东西。

正确的做法:

在钱包里建一个地址簿。把常用的地址存进去——你的交易所、你的另一个钱包、你的合作伙伴。从那里取地址。

如果没有地址簿,每次重新从原始来源获取地址:交易所的提现页面、与收款方的通信记录。

检查完整地址,而不是开头和结尾。或者至少检查中间部分——那部分恰恰无法伪造。

如果金额较大,拆分转账。先转一部分,等收款方确认到账,再转剩下的。第二部分的地址要重新从原始来源获取,而不是从记录里。

已经收到的粉尘交易不用管。不要转回去,不要试图退回——只是不要使用这些地址。有些钱包可以隐藏这类记录。

这背后是什么

这三个故事有一个共同点。没有任何密钥被盗,没有任何密码被破解。人们自己签署了转账——只是转错了地址。

只要单密钥签名仍然是最终且不可逆的操作,一次疏忽的代价就等于全部余额。而大额转账需要第二个独立密钥确认的方案,能提供这里最缺的东西:错误与后果之间的缓冲。


AnchorVaultCoin — сервис хранения и переводов криптовалюты, где каждая операция подтверждается двумя отдельными ключами. Подробнее.