

链上追踪机构披露,近期内一名恶意操作者通过地址投毒手段,在波场网络上从15名用户处窃取总计940万美元资产。该事件由调查员Specter(@SpecterAnalyst)于8月27日公开,被盗资金经由兑换为波场生态内的稳定币USDD后,集中转入单一归集地址。
据链上分析师Specter指出,此次系列攻击仅依赖一种低技术门槛的“地址投毒”策略。攻击者预先创建与真实收款地址高度相似的虚假地址,并向目标用户发送微量代币作为诱饵——即所谓的‘粉尘交易’。当用户在转账时从历史记录中复制该地址,便会在不知情下将资金发往攻击者控制的钱包。
分析师Stacy Muur(@stacy_muur)解释称,由于多数钱包仅显示地址首尾四位字符,用户习惯性依据可见片段识别收款方,这为伪造地址提供了可乘之机。例如,投资机构Bofur Capital于8月22日因复制错误地址而损失约200万美元。此前20小时,攻击者曾从一仿冒地址发送0.0002 USDC,待其从Compound平台提取资产时,误将资金转入非法地址。后续资金被转换为DAI以规避冻结机制。
MetaMask与Trust Wallet虽已部署针对地址投毒的防御机制,但其功能主要覆盖以太坊虚拟机兼容链,如以太坊、BNB Chain及Polygon等,未能有效延伸至波场网络。目前MetaMask会在检测到地址前后缀一致但中间字符不同时发出警示;Trust Wallet则自3月起启用“投毒地址比对”功能,通过比对已知恶意地址库进行实时拦截。
Trust Wallet透露,系统累计识别超2.25亿次投毒尝试,确认损失金额已突破5亿美元,平均每小时面临约3.4万次攻击。以太坊链较低的交易成本使大规模粉尘攻击具备经济可行性,甚至推动了网络日均交易量上升。在去年12月发生5000万美元级盗窃案后,币安创始人赵长鹏曾呼吁全行业加强投毒地址筛查。
在跨链防护尚未普及前,用户需主动防范:务必逐位核对完整地址,避免依赖历史记录复制;建议将常用可信地址存入本地通讯录;大额转账前可先发起小额测试交易验证正确性。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.