地址中毒攻击导致10万美元USDT被盗

2 周前
閱讀 6 分鐘
12 視圖

加密货币用户损失10万美元USDT

一名加密货币用户在将资金转移到一个与其交易历史中相似的虚假钱包地址后,损失了约10万美元USDT。Cyvers Alerts于8月11日报道称,其监控系统在受害者将资金发送至攻击者控制的地址后,检测到了这一损失。

我们的系统检测到了一起地址中毒攻击,导致损失达到10万美元。

相关地址为solana:Es9vMFrzaCERmJfrF4H2FYD4KCoNkY11McCe8BenwNYB。攻击者在66天前首次对受害者的钱包进行了中毒,今天,受害者在不知情的情况下将资金发送到了攻击者的地址。

地址中毒攻击的机制

根据Cyvers的说法,在盗窃发生前约66天,攻击者向受害者的钱包发送了交易。这一活动将一个恶意地址放入了钱包的交易历史中,该地址与受害者曾用于正常转账的地址相似。当受害者准备进行10万美元USDT的支付时,用户依赖于历史记录,而没有对比完整的目标地址。因此,资金最终流向了虚假地址,而非预期的收款人。

地址中毒攻击并不需要攻击者获取私钥、破坏智能合约或控制受害者的钱包。相反,这种方法依赖于区块链地址的长度和格式,许多钱包和区块浏览器仅显示地址的首尾字符。攻击者生成与受害者真实地址可见部分匹配的地址,然后通过小额或零值转账将伪造地址插入目标的交易记录中。用户如果仅检查开头和结尾字符,就可能选择攻击者的钱包,尽管完整字符串是不同的。

安全建议与后果

在最新的案例中,Cyvers将损失归因于受害者未能检查完整地址。该安全公司建议用户不要将交易历史视为可信的地址簿,并建议在批准链上支付之前验证每个字符。

在转账后,攻击者将被盗的USDT兑换为以太坊。Cyvers报告称,接收钱包在安全公司发布警报时持有约52.8 ETH。这一兑换似乎旨在降低被盗稳定币被冻结的风险。USDT由Tether通过智能合约发行,允许特定地址被阻止,而原生ETH则没有具有相应冻结功能的发行方。

这一兑换还意味着攻击者持有的资产价值会随着ETH市场价格的变化而波动。Cyvers在其初始警报中没有报告任何恢复、返还协议或交易所干预,也没有公开识别受害者。

社会工程攻击的警示

警报中没有证据表明Tether、以太坊或受害者的钱包软件存在缺陷导致了转账。Cyvers将此次事件描述为一种社会工程攻击,利用伪造的地址记录来利用受害者的支付习惯。

这起10万美元的事件发生在几起更大案件之后,这些案件涉及相同的方法。Crypto.news在2月份曾报道,两名用户因从交易历史中复制欺诈地址而损失了合计6200万美元。Scam Sniffer将其中约5000万美元归因于2025年12月的一起事件,而另一名受害者在2026年1月损失了约1225万美元,或当时约4556 ETH

立法与防范措施

对于美国用户来说,地址中毒属于日益增长的数字资产欺诈类别,立法者已通过跨机构协调寻求解决。参议员Elissa Slotkin和Jerry Moran于2025年提出了两党支持的《加强加密货币执法机构框架法案》(SAFE Crypto Act)。

根据该法案的发起人,拟议的立法将建立一个联邦工作组,专注于识别、监测和防止加密货币诈骗。其成员将包括来自政府机构、执法部门、数字资产公司、稳定币发行者、区块链情报公司和消费者保护组织的代表。

该提案涵盖多种形式的加密犯罪,包括投资欺诈、洗钱、庞氏骗局、拉地毯和欺诈性代币销售。发起人表示,工作组将研究诈骗模式,并改善联邦当局与私营部门专家之间的协调。

Cyvers建议用户比较完整的钱包地址,而不是依赖于交易历史中的缩短记录。对于大额转账,安全专家还建议通过单独的通信渠道确认目的地,并在转移剩余余额之前先发送少量测试金额。

仅靠测试支付可能无法防止中毒攻击,正如2025年12月的盗窃所示。因为攻击者可以在测试后立即插入一个相似地址,发送者必须验证用于主要转账的地址与测试交易中使用的地址是否相同。

地址白名单可以通过限制提款到预先批准的目的地增加另一个检查。硬件钱包在签名之前也可以显示交易详情,尽管用户仍需阅读并比较设备上显示的目的地。

钱包界面和区块浏览器已经开始过滤可疑条目,但保护措施因平台而异。3月份的一份报告发现,Etherscan默认隐藏零值转账,而BscScan和Basescan则要求用户激活“隐藏零金额交易”选项,以将此类记录从视图中移除。