開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


錢包地址投毒是一種騙局:攻擊者發送一筆極小的轉帳,或製造一次零金額的代幣事件,令一個相似的地址出現在受害者的交易紀錄中。攻擊者希望受害者之後複製這個被植入的地址,而不是可信的收款地址。這條紀錄本身並不代表錢包或私鑰已經外洩。
關鍵要點
- 被投毒的紀錄是公開交易紀錄中的誘餌,而不是攻擊者控制了你錢包的證據。
- 攻擊者會挑選與真實聯絡人相似的地址,尤其是開頭和結尾。
- 只核對開頭和結尾的幾個字元並不足夠。
- 從可信來源取得收款地址,在獨立的顯示屏上比對完整地址,並在適當時先做一筆已確認入帳的測試轉帳。
- 鏈上誤轉通常無法撤銷;預防比事後清理更重要。
公開區塊鏈容許任何人查看地址和轉帳。攻擊者可以監察兩個地址之間的付款,產生大量候選地址,並從中挑選一個可見前綴或後綴與合法收款地址相似的地址。然後,攻擊者令這個相似地址出現在受害者紀錄中真實地址的附近。MetaMask 把這種模式描述為地址投毒騙局,目的是利用用戶從以往交易中複製地址的習慣。[1]
攻擊者不需要猜出受害者的私鑰。這個陷阱依賴的是顯示方式和人的辨認:一長串十六進制或其他編碼字串很難比對,而許多錢包只顯示兩端各幾個字元。如這些片段相符,假紀錄在擠迫的活動清單中就可能顯得眼熟。
| 階段 | 攻擊者的動作 | 受害者可能看到的內容 |
|---|---|---|
| 觀察 | 尋找頻繁往來的公開地址組合 | 沒有異常 |
| 仿造 | 產生前綴或後綴相似的地址 | 縮略顯示時看起來熟悉的收款地址 |
| 植入 | 發送粉塵或觸發零金額代幣轉帳 | 一條新的收款或看似轉出的紀錄 |
| 等待 | 依賴受害者重用交易紀錄 | 假地址混在真實轉帳旁邊 |
| 獲利 | 接收被轉到所複製假地址的資金 | 一筆有效但並非本意的鏈上轉帳 |
有些區塊瀏覽器和錢包會標記可疑的零金額事件,但各介面的做法不同。標籤是有用的警示資訊,但不能取代對收款地址的核實。
比對開頭四個和結尾四個字元也許令人覺得很精確,但攻擊者可以大量產生地址,直至這些細小的可見區域與目標相似。不一致之處往往留在中間。截短顯示令這種欺騙成本更低,因為用戶根本看不到大部分字元。
校驗碼可以發現某些輸入錯誤,但不能證明地址屬於預期的人或服務。惡意地址同樣可以在語法上有效,並通過校驗碼檢查。同樣,交易紀錄只能證明某個區塊鏈事件發生過,並不能證明任何一端的身份或意圖。
安全的比對方式,是核對從可信來源取得的完整收款地址。把字串分組查看,由頭到尾比對,並在每次複製、貼上、掃描 QR 碼、切換網絡或選擇地址簿項目之後重新檢查。簽署裝置有可信顯示屏時,應在那裏核實收款地址,而不只依賴電腦螢幕。
地址投毒和剪貼簿劫持可能造成同樣的損失,但實施機制不同。投毒把一個具欺騙性的值放進交易紀錄,等待用戶選取它。剪貼簿劫持則利用惡意程式,在貼上之前取代已複製的地址。Microsoft 關於 cryware 的研究,把監察並取代剪貼簿內容記錄為一種加密貨幣竊取技術。[2]
| 訊號 | 地址投毒 | 剪貼簿劫持 |
|---|---|---|
| 錯誤地址出現在哪裏 | 交易紀錄或代幣活動 | 複製後的貼上欄 |
| 是否需要裝置上有惡意程式 | 不一定 | 通常需要 |
| 是否證明錢包已失陷 | 否 | 裝置可能已失陷,但不自動等於密鑰被盜 |
| 即時應對 | 停下,棄用該紀錄,核實收款地址 | 停止用該裝置簽署,並對其進行調查 |
如複製的值在可信來源和貼上欄之間出現變化,應把該裝置視為可能已失陷。在授權下一筆交易之前,先按剪貼簿劫持指南處理。
由收款方開始。開啟收款方的官方應用程式、手動輸入已知域名,或經此前已核實的途徑聯絡對方。產生或顯示目前的收款指示。就交易所存入而言,要把資產、網絡、地址以及任何 Memo 或 Tag 視為一條不可拆分的紀錄。
接着,在發送錢包中比對完整地址。不要只因某個地址出現在最近活動中就選用它。如你使用地址簿,要確認該項目最初是如何核實的,以及收款方有否更改存入指示。Ledger 的硬件錢包指南建議在裝置螢幕上核對詳情,並在適當時先做一筆小額測試交易。[3]
然後發送一筆有意義、且達到收款方最低金額的小額測試。等預期的收款人或帳戶確認入帳;單有交易 ID 並不能證明收款方正確。發送餘額之前,要再次完整比對,因為收款地址欄在兩筆交易之間可能被改動。
批准之前使用這份檢查清單:
存入地址核對指南更詳細地介紹了這個流程。更全面的網上安全指南則有助評估與之相關的帳戶、裝置和復原風險。
不要向可疑地址發送任何資產,也不要試圖透過與它互動來「清理」紀錄。如錢包支援,把合法的收款地址記錄在經核實的地址簿中;在介面容許時隱藏或舉報可疑事件;如攻擊者似乎針對的是一段固定的付款關係,應提醒預期的收款方。
如你已經把資金發送到錯誤地址,請停下來,保存交易 ID、時間戳、網絡、資產和目標地址。經官方途徑聯絡發送平台,如能識別,也聯絡接收方服務。不要向承諾保證追回的陌生人付款。一筆有效且已最終確認的轉帳通常無法撤銷,而追回承諾往往會演變成第二次詐騙。
還要判斷這次事件是否只是投毒,還是存在其他警示訊號。出現意料之外的簽署、未知的授權、助記詞外洩或你未授權的轉帳,就需要按照加密資產被盜指南中的事故處理步驟行動。單是收到一筆主動發來的微小資產,則可能屬於粉塵攻擊指南中解釋的私隱模式。
錢包地址投毒操控的是用戶看到的清單,而不一定是錢包本身。防禦方法是:不把交易紀錄當作地址的權威來源,從可信來源重新取得收款地址,在最終顯示屏上比對完整數值,並在發送更多資金之前確認測試款已入帳。如轉帳已經進入攻擊者的有效地址,應保存證據並使用官方支援途徑,但要假定交易可能無法撤銷。
不是。通常任何人都可以向某個地址發送資產,或製造涉及該地址的公開事件。只有同時看到未經授權的簽署、授權或轉出時,才需要進一步調查。
在正常的密碼學假設下並不可行。這種騙局通常使用一個不同的地址,只是其縮略顯示的開頭或結尾看起來相似。
它可能不會動用你的結餘,但可以充當具欺騙性的紀錄。不要複製其對手方地址,也不要與未知代幣或合約互動。
不能。已確認的公開紀錄通常是永久的。有些錢包容許你在本機隱藏或舉報某一行,但這並不會把它從鏈上刪除。
不足夠。校驗碼只能發現某些輸入錯誤,無法確定一個有效地址由誰控制。
在手續費、最低金額和轉帳金額令其切實可行時使用。只有預期的收款帳戶確認入帳後,測試才算數。發送餘額之前,要再次比對完整的收款地址:一次成功的測試並不能防止之後的地址替換。
它無法阻止誘餌出現,但其可信顯示屏可以幫助你在簽署前比對最終的收款地址。
有時受監管的服務可以識別或凍結資金,但沒有任何保證。保存證據,並提防追回騙徒。
免責聲明:本文只提供一般保安資訊,不構成法律、財務、投資或資產追回建議。
Sources checked 2026 年 9 月 8 日。
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。