

据链上安全监控平台ScamSniffer的报告指出,一起典型的“地址中毒”攻击导致一名受害者向仿冒钱包地址发送资金,从而损失了12,000美元USDC。这起事件是社会工程学攻击的教科书式案例,它利用了钱包显示交易历史的方式,一旦转账在链上确认,用户将面临资金无法追回的风险。
攻击者从一个精心构造的地址向受害者钱包发送了一笔零值或微量(dust)交易。该地址模仿了受害者信任的交易对手方,其首尾字符与真实地址完全一致。当受害者后续需要向该对手方发送12,000美元USDC时,他们直接从交易历史中复制了被污染的地址,而非从已验证的来源获取。
USDC是由Circle发行的受监管的美元挂钩稳定币,原生运行于以太坊网络。一旦转账在以太坊区块链上得到确认,资金便不可逆转地消失。由于链上交易没有退款机制,此类攻击相比传统支付欺诈具有更高的破坏性。
此次损失让人联想到另一起规模更大的事件:一名加密用户因地址中毒攻击损失了600,000美元USDC。这表明该战术既适用于小额零售转账,也可用于高达六位数的机构级资金流动。
以太坊地址是长度为42位的十六进制字符串。大多数钱包和区块浏览器仅显示前六位和后四位字符。这意味着两个地址在视觉上可能看起来完全相同,而中间隐藏的32位字符却截然不同。攻击者使用暴力破解工具生成匹配这些可见片段的“ vanity addresses ”(自定义外观地址),然后通过发送微量交易将其假地址植入受害者的历史记录中。
这种攻击利用了用户一种常见且可理解的习惯:复用之前成功转账中看到的地址。当受害者在钱包的活动 feed 中滚动查找收款人时,攻击者的仿冒条目通常位于或紧邻合法条目之上。一次误读甚至完全不读,都可能导致资金发送到错误的钱包。在此过程中,攻击者无需访问受害者的私钥或助记词。
在签署任何以太坊上的USDC转账之前,发送方应展开完整的目的地地址,并与可信来源(如保存的联系人、官方网站或先前验证过的通信渠道)逐字比对。仅检查首尾字符的视觉快速检查,正是此类攻击所利用的心理盲区。
通过在执行每笔出站转账时应用简短的检查清单,可以避免12,000美元USDC被盗的情况:
从可信来源验证完整地址:从官方网站、保存的地址簿条目或收件人的直接消息中复制目的地地址,切勿从交易历史中复制。使用钱包的地址簿或联系人功能:将已验证的地址保存在标签下,可以消除从历史记录中复制的需求,从而彻底移除攻击面。先发送小额测试交易:对于任何新出现或不常接触的收款人,先发送名义金额并确认收到后,再发送全额。额外的手续费远低于全部损失的成本。签署前审查完整的目的地地址:在钱包中展开地址字段或审查原始交易数据。确认每一个字符,而不仅仅是可见的前缀和后缀。地址中毒攻击除了生成自定义外观地址外,不需要其他黑客技能,这使得其在大规模执行时成本极低。随着以太坊上USDC使用的增长,这种战术将继续针对那些依赖交易历史作为捷径的用户。将每笔出站转账视为新的验证步骤,是唯一可靠的防御手段。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.