200万USDC被盗内幕:三十三字符差异如何骗过用户

Web3 2026-08-24 10:07:47
核心提要:一起针对Bofur Capital的钱包攻击揭示了新型地址投毒手法:仅通过三十三个字符的差异,伪造地址在缩略显示下与真实地址几乎一致。本文深入分析链上数据,揭示攻击者如何利用粉尘转账与虚假事件双重手段植入诱饵,并提出从源头验证、完整比对、启用白名单等防御策略。

三十三字符差异下的资金劫持:200万USDC如何被精准转移

2026年8月21日,一笔价值2,000,000 USDC的资金从一个钱包流出,最终进入一个与原始收款地址仅在前四个和后三个字符上一致的地址。尽管中间三十三个字符完全不同,但因多数钱包界面以缩写形式展示(如前六后四),导致两者在视觉上几乎无法区分。这种伪装技术即为‘地址投毒’——攻击者无需入侵账户或窃取密钥,仅通过在历史记录中植入相似假地址,诱导用户误将资金发送至错误接收方。

伪造地址如何潜入你的交易历史

攻击者并不需要访问目标钱包。他们只需让一个外观相似的地址出现在你的历史记录中,而大多数用户习惯于从过往交易中复制地址。两种常见方式可实现这一目的:一是‘粉尘转账’,即向目标发送极小额资金(如0.0002 USDC),使其自动出现在列表中;二是‘虚假转账事件’,利用可自由发布代币合约的特性,伪造一条看似已完成的大额转账记录,从而制造出该地址曾被频繁使用的假象。

Bofur Capital案发实录:从Compound提款到资金失窃

据安全机构PeckShield报告,受影响钱包归属于市场参与者Bofur Capital。链上数据显示,8月20日20:12:23,该钱包向旧地址转出200万USDC;8分36秒后,收到一笔0.0002 USDC的粉尘转账,来源地址与原地址开头四字符相同。随后不到两小时内,又出现两笔虚构的百万级转账记录,均来自外部代币合约。次日16:01:23,该钱包从Compound USDC合约提取等额资金,30分钟后即被转入伪造地址。资金随后经归集钱包通过CoW Protocol兑换为DAI并存放于新地址,截至分析时仍未动用。

为何仅七字符匹配即可成功欺骗

本次攻击的核心在于极低的相似度要求:仅需前四个字符和后三个字符一致,其余三十三个字符可任意不同。然而,由于主流钱包通常只显示前六后四字符,中间部分以省略号替代,因此两个地址在界面中呈现高度一致。攻击者可通过遍历密钥对快速生成符合特定前后缀的地址,普通设备几分钟内即可完成,且无成本限制,可批量部署。

粉尘与虚假事件协同作案:双重误导机制

本案例首次揭示了两种技术并行使用:粉尘转账用于建立基础存在感,而虚假合约则构建“高可信度”历史。前者易被忽略,后者却像一张真实收据,更可能被选中。更重要的是,这些条目无法从链上移除,即使浏览器标记可疑合约,也依赖于各平台检测标准,不可靠。用户若仅依赖历史记录,极易陷入陷阱。

同形字伪装:假代币代码如何欺骗眼睛

为使虚假条目更具迷惑性,攻击者使用‘同形字’技术伪装代币符号。例如,用西里尔字母‘Дзе’代替拉丁字母‘S’,或插入零宽连字符等不可见控制字符,使‘USDC’看起来完全一致。另有合约采用小写‘l’冒充大写‘I’,或直接使用正确符号但非真实合约。唯一可靠的标识仍是合约地址,而非名称或符号。

单钱包历史中的诱饵集群规模调查

本研究基于Blockscout接口,对受影响钱包自2025年11月22日至2026年8月22日的300笔代币交易进行统计,共识别出84个独特对手方地址。其中33个属于九个具有相同前四后四字符的组,占总数约三分之一。最大组含八个地址,第二大组五个,第三大组四个。其中一组合成地址即为盗窃案所用,另一邻近组包含真实收款地址,表明攻击者有意构建混淆库存。

Compound合约亦遭仿冒:协议地址同样面临风险

值得注意的是,该钱包最常交互的地址是Compound USDC合约,其自身也存在两个外观相同的伪造地址。这意味着,即使用户试图复制协议合约地址,也可能被误导。防范措施相对简单:官方合约地址固定,浏览器会标注已验证合约。本案例中,Compound与CoW Protocol均有标记,而仿冒地址则无,故应优先核对官方信息。

攻击时机惊人:真实付款后八分钟即设诱饵

两次真实转账后,攻击者均在约八分钟内触发粉尘转账:7月21日14:37:11真实转账,14:45:23收到诱饵;8月20日20:12:23转账,20:20:59触发。这表明攻击行为正被实时监控,且仅在重复付款可见后才启动。因此,最近一次真实交易上方的条目是最危险区域,定期向同一地址汇款者尤为易受攻击。

窃贼反被投毒:攻击者自身历史也遭污染

资金到账24秒后,归集钱包的历史记录中即出现一笔金额相同的虚假转账,来源为伪装成DAI的合约。23:44:23起,又有三笔相同金额的虚假转账及多个冒充ETH的条目陆续出现。此现象说明攻击具备高度自动化特征,且不依赖受害者身份信息,而是针对重复行为模式本身。

有效防御:从源头获取地址并全面比对

破解之道在于改变习惯:永远不要从历史记录中复制地址。应使用发票、提现页面、地址簿或直接消息作为来源。其次,必须逐字符检查完整地址,重点查看中间部分——三十三个差异字符所在区域。最后,在硬件钱包确认环节,务必核对屏幕上的完整地址,因其独立于电脑,无法被篡改。

地址簿与白名单:一次性设置防错机制

对于频繁付款对象,应提前将地址录入地址簿或启用提现白名单。多数交易所支持此功能,并设置新地址24-48小时等待期,防止账户被盗后立即转移资金。但若从已被污染的历史记录导入,则等于埋下隐患。务必从原始来源输入并完整校验。

测试转账:何时有效,何时徒增成本

向新地址发送小额预付款可验证结果,前提是收款方能确认到账。否则,测试仅证明地址存在,而伪造地址同样可接受。在高手续费网络中,测试转账代价高昂,不如免费的完整比对高效。建议顺序为:先比对,再对大额或新地址追加测试。

损失发生后:必须保留的关键证据

一旦交易确认,无法逆转。当务之急是立即保存交易哈希、完整收款地址、时间戳、金额、合约地址及复制条目的时间。截图可作补充,但不能替代结构化数据。税务处理方面,德国尚无统一规定,但保持完整记录有助于后续咨询。投资组合工具可协助长期存档。

总结:识别与防范地址投毒的三大原则

切勿从历史记录中复制地址,应始终从发票、提现页或地址簿获取。检查完整地址,尤其关注中间部分,避免仅看首尾。提前配置地址簿与白名单,并开启新地址锁定期。所有操作应基于可验证的原始来源,辅以完整比对与硬件钱包确认,方可真正抵御此类攻击。相关数据可在Blockscout公开查询,供进一步验证。

上一篇 自我托管真相:密钥掌控背后的隐性风险...
下一篇 Upbit上线LIT韩元交易对,去中心化...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U