开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


钱包地址投毒是一种骗局:攻击者发送一笔极小的转账,或制造一次零金额的代币事件,让一个相似的地址出现在受害者的交易历史中。攻击者希望受害者之后复制这个被植入的地址,而不是可信的收款地址。这条历史记录本身并不意味着钱包或私钥已经泄露。
关键要点
- 被投毒的记录是公开交易记录中的诱饵,而不是攻击者控制了你钱包的证据。
- 攻击者会挑选与真实联系人相似的地址,尤其是开头和结尾。
- 只核对开头和结尾的几个字符是不够的。
- 从可信来源获取收款地址,在独立的显示屏上比对完整地址,并在适当时先做一笔已确认入账的测试转账。
- 链上误转通常无法撤销;预防比事后清理更重要。
公链允许任何人查看地址和转账。攻击者可以监视两个地址之间的付款,生成大量候选地址,并从中挑选一个可见前缀或后缀与合法收款地址相似的地址。然后,攻击者让这个相似地址出现在受害者历史记录中真实地址的附近。MetaMask 把这种模式描述为地址投毒骗局,目的是利用用户从以往交易中复制地址的习惯。[1]
攻击者不需要猜出受害者的私钥。这个陷阱依赖的是显示方式和人的辨认:一长串十六进制或其他编码字符串很难比对,而许多钱包只显示两端各几个字符。如果这些片段相符,假记录在拥挤的活动列表中就可能显得眼熟。
| 阶段 | 攻击者的动作 | 受害者可能看到的内容 |
|---|---|---|
| 观察 | 寻找频繁往来的公开地址组合 | 没有异常 |
| 仿造 | 生成前缀或后缀相似的地址 | 缩略显示时看起来熟悉的收款地址 |
| 植入 | 发送粉尘或触发零金额代币转账 | 一条新的收款或看似转出的历史记录 |
| 等待 | 依赖受害者复用交易历史 | 假地址混在真实转账旁边 |
| 获利 | 接收被转到所复制假地址的资金 | 一笔有效但并非本意的链上转账 |
有些区块浏览器和钱包会标记可疑的零金额事件,但各界面的做法不同。标签是有用的警示信息,但不能替代对收款地址的核实。
比对开头四个和结尾四个字符也许让人觉得很精确,但攻击者可以大量生成地址,直到这些小小的可见区域与目标相似。不一致之处往往留在中间。截断显示让这种欺骗成本更低,因为用户根本看不到大部分字符。
校验和可以发现某些输入错误,但不能证明地址属于预期的人或服务。恶意地址同样可以在语法上有效、并通过校验和检查。同样,交易历史只能证明某个区块链事件发生过,并不能证明任何一端的身份或意图。
安全的比对方式,是核对从可信来源获得的完整收款地址。把字符串分组查看,从头到尾比对,并在每次复制、粘贴、扫描二维码、切换网络或选择地址簿条目之后重新检查。签名设备有可信显示屏时,应在那里核实收款地址,而不只依赖电脑屏幕。
地址投毒和剪贴板劫持可能造成同样的损失,但实施机制不同。投毒把一个具有欺骗性的值放进交易历史,等待用户选中它。剪贴板劫持则利用恶意软件,在粘贴之前替换已复制的地址。Microsoft 关于 cryware 的研究,把监视并替换剪贴板记录为一种加密货币窃取技术。[2]
| 信号 | 地址投毒 | 剪贴板劫持 |
|---|---|---|
| 错误地址出现在哪里 | 交易历史或代币活动 | 复制后的粘贴栏 |
| 是否需要设备上有恶意软件 | 不一定 | 通常需要 |
| 是否证明钱包已失陷 | 否 | 设备可能已失陷,但不自动等于密钥被盗 |
| 立即应对 | 停下,弃用该历史记录,核实收款地址 | 停止用该设备签名,并对其进行调查 |
如果复制的值在可信来源和粘贴栏之间发生了变化,应把该设备视为可能已失陷。在授权下一笔交易之前,先按剪贴板劫持指南处理。
从收款方开始。打开收款方的官方应用、手动输入已知域名,或通过此前已验证的渠道联系对方。生成或显示当前的收款说明。对于交易所充值,要把资产、网络、地址以及任何 Memo 或 Tag 视为一条不可拆分的记录。
接下来,在发送钱包中比对完整地址。不要仅仅因为某个地址出现在最近活动中就选用它。如果你使用地址簿,要确认该条目最初是如何核实的,以及收款方是否已更改充值说明。Ledger 的硬件钱包指南建议在设备屏幕上核对详情,并在适当时先做一笔小额测试交易。[3]
然后发送一笔有意义、且达到收款方最低金额的小额测试。等预期的收款人或账户确认入账;仅有交易 ID 并不能证明收款方正确。发送余额之前,要再次完整比对,因为收款地址栏在两笔交易之间可能被改变。
批准之前使用这份检查清单:
充值地址核对指南更详细地介绍了这一流程。更全面的在线安全指南则有助于评估与之相关的账户、设备和恢复风险。
不要向可疑地址发送任何资产,也不要试图通过与它交互来“清理”历史记录。如果钱包支持,把合法的收款地址记录在经过核实的地址簿中;在界面允许时隐藏或举报可疑事件;如果攻击者似乎针对的是一段固定的付款关系,应提醒预期的收款方。
如果你已经把资金发送到了错误地址,请停下来,保存交易 ID、时间戳、网络、资产和目标地址。通过官方渠道联系发送平台,如果能识别,也联系接收方服务。不要向承诺保证追回的陌生人付款。一笔有效且已最终确认的转账通常无法撤销,而追回承诺往往会演变成第二次诈骗。
还要判断这次事件是否只是投毒,还是存在其他警示信号。出现意外的签名、未知的授权、助记词暴露或你未授权的转账,就需要按照加密资产被盗指南中的事件处理步骤行动。仅仅收到一笔主动发来的微小资产,则可能属于粉尘攻击指南中解释的隐私模式。
钱包地址投毒操纵的是用户看到的列表,而不一定是钱包本身。防御方法是:不把交易历史当作地址的权威来源,从可信来源重新获取收款地址,在最终显示屏上比对完整值,并在发送更多资金之前确认测试款已入账。如果转账已经进入攻击者的有效地址,应保存证据并使用官方支持渠道,但要假定交易可能无法撤销。
不是。通常任何人都可以向某个地址发送资产,或制造涉及该地址的公开事件。只有同时看到未经授权的签名、授权或转出时,才需要进一步调查。
在正常的密码学假设下不可行。这种骗局通常使用一个不同的地址,只是其缩略显示的开头或结尾看起来相似。
它可能不会动用你的余额,但可以充当具有欺骗性的历史记录。不要复制其对手方地址,也不要与未知代币或合约交互。
不能。已确认的公开记录通常是永久的。有些钱包允许你在本地隐藏或举报某一行,但这并不会把它从链上删除。
不够。校验和只能发现某些输入错误,无法确定一个有效地址由谁控制。
在手续费、最低金额和转账金额使其切实可行时使用。只有预期的收款账户确认入账后,测试才算数。发送余额之前,要再次比对完整的收款地址:一次成功的测试并不能防止之后的地址替换。
它无法阻止诱饵出现,但其可信显示屏可以帮助你在签名前比对最终的收款地址。
有时受监管的服务可以识别或冻结资金,但没有任何保证。保存证据,并提防追回骗子。
免责声明:本文仅提供一般安全信息,不构成法律、财务、投资或资产追回建议。
Sources checked 2026 年 9 月 8 日。
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。