摘要:一起针对以太坊用户的地址中毒攻击导致12,000美元USDC被盗。攻击者通过伪造相似外观的地址植入交易历史,诱导用户误转资金。本文解析攻击路径与防御策略,提醒用户每笔转账前必须核对完整地址。

币圈界报道:
仿冒地址嵌入历史记录引发百万级资金风险
链上安全平台ScamSniffer披露,一名以太坊用户因遭遇“地址中毒”攻击,向伪造钱包地址转移了价值12,000美元的USDC。该事件典型体现了社会工程学在去中心化金融中的应用,其核心在于利用用户对交易历史的信任心理,一旦链上确认即无法撤销。
伪造地址通过微量交易侵入用户交易记录
攻击者首先从一个精心设计的地址发起一笔无价值或极小额(dust)的转账,该地址的前六位和后四位字符与受害者信任的合法交易对象完全一致。当用户后续需向该对方发送12,000美元USDC时,习惯性地从交易历史中复制了已被污染的地址,而未进行额外验证。
USDC链上转账不可逆,损失后果严重
作为由Circle发行、锚定美元的合规稳定币,USDC运行于以太坊网络。一旦交易被区块确认,资金即永久转移至目标地址,且不存在退款机制。这一特性使得此类攻击相较传统欺诈更具破坏力。此前曾有用户因类似手法损失高达60万美元USDC,说明该手段既适用于个人小额转账,也威胁机构级大额资金流动。
利用视觉相似性制造认知误导
以太坊地址为42位十六进制字符串,多数钱包仅展示首尾各六位与四位字符。攻击者借助暴力生成工具创建“vanity addresses”,使其在显示端与真实地址几乎无法区分。通过发送微量交易,将这类伪装地址植入受害者的历史记录,实现低成本渗透。
复用历史记录是攻击的关键突破口
用户普遍依赖交易历史快速查找收款人,但此行为正是攻击者的切入点。伪造条目常紧邻合法记录,一次疏忽或跳过完整核对,便可能导致资金误发。整个过程无需获取私钥或助记词,仅靠信息误导即可完成。
强化验证流程可有效阻断攻击链条
防范此类风险需建立标准化操作流程:优先从官网、已保存联系人或直接通信渠道获取完整目的地址;使用钱包内置地址簿功能,避免重复从历史中提取;对新接收方先执行小额测试转账并确认到账后再发起全额支付;在签署前展开地址字段,逐字符比对,杜绝仅凭前后缀判断的习惯。
由于地址中毒攻击不依赖复杂技术手段,仅需生成特定外观地址即可大规模实施,随着以太坊生态中USDC流通量上升,该类攻击将持续威胁依赖快捷路径的用户。唯有将每一次出账视为独立验证环节,才能构筑真正有效的防线。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
