币圈界报道:

USDT持有者遭遇地址伪装攻击,六万七千美元资产被窃

链上安全机构ScamSniffer披露,一名以太坊用户因地址中毒事件,不慎将价值67,572美元的USDT转入攻击者控制的钱包。该用户从过往交易中复制了一个看似熟悉的地址,却未察觉其已被恶意替换。

仿冒地址植入交易历史,受害者难以察觉

此次事件被链上监控平台确认为典型的以太坊地址欺骗案例。被盗资产为标准ERC-20代币USDT,交易一旦上链即不可逆。尽管Tether公司具备特定条件下冻结地址的能力,但实际操作复杂且对小额损失通常无能为力,此前一宗260万美元的类似案件即证明了追回难度。

攻击者如何制造“高仿真”虚假钱包地址?

该类骗局不依赖技术漏洞,而是利用用户习惯性复制交易历史中的地址行为。攻击者通过暴力生成与目标真实地址在前缀和后缀上高度一致的“虚荣地址”,使其外观极为接近合法地址。

一旦成功生成,攻击者会向受害者的钱包发送一笔零值或微量(Dust)交易。这笔微小转账随即出现在用户的交易记录中,紧邻其信任的合法联系人地址,从而制造出“可信”的假象。

为何现有机制无法阻止此类损失?

由于以太坊上的USDT转账属于不可撤销的区块链操作,一旦确认便无法撤回。虽然部分交易所或钱包提供地址校验功能,但大多数用户仍依赖手动核对。而攻击者正是精准瞄准了这一心理盲区——只检查地址的开头和结尾几位字符,而这恰恰是他们刻意匹配的部分。

此外,即便使用硬件钱包,若在确认界面未仔细比对完整地址,也可能在最后时刻失误。

三步防御策略可有效规避地址中毒风险

面对此类非技术性攻击,唯一可靠手段是建立严谨的地址核验流程。建议采取以下措施:首先,杜绝直接从交易历史中复制地址,即使看起来熟悉也应重新输入;其次,启用钱包内置的受信任地址簿,仅对已验证的收款方进行大额转账;第三,对新地址或未知接收方,务必先发送小额测试资金,确认到账后再执行全额转移。

这一过程仅需支付少量Gas费与几分钟时间,却能极大降低数万美元级损失的风险。最终,所有交易签名前必须在设备屏幕上逐字核对完整目标地址,任何异常都应立即拒绝。长期坚持此习惯,是抵御此类社会工程攻击的核心防线。