甚麼是加密錢包地址投毒?識別相似地址並在轉帳前核對收款方

甚麼是加密錢包地址投毒?識別相似地址並在轉帳前核對收款方

Marcus Reid
2026年9月8日· 7 分鐘讀完

錢包地址投毒是一種騙局:攻擊者發送一筆極小的轉帳,或製造一次零金額的代幣事件,令一個相似的地址出現在受害者的交易紀錄中。攻擊者希望受害者之後複製這個被植入的地址,而不是可信的收款地址。這條紀錄本身並不代表錢包或私鑰已經外洩。

關鍵要點

  • 被投毒的紀錄是公開交易紀錄中的誘餌,而不是攻擊者控制了你錢包的證據。
  • 攻擊者會挑選與真實聯絡人相似的地址,尤其是開頭和結尾。
  • 只核對開頭和結尾的幾個字元並不足夠。
  • 從可信來源取得收款地址,在獨立的顯示屏上比對完整地址,並在適當時先做一筆已確認入帳的測試轉帳。
  • 鏈上誤轉通常無法撤銷;預防比事後清理更重要。

錢包地址投毒如何發生?

公開區塊鏈容許任何人查看地址和轉帳。攻擊者可以監察兩個地址之間的付款,產生大量候選地址,並從中挑選一個可見前綴或後綴與合法收款地址相似的地址。然後,攻擊者令這個相似地址出現在受害者紀錄中真實地址的附近。MetaMask 把這種模式描述為地址投毒騙局,目的是利用用戶從以往交易中複製地址的習慣。[1]

攻擊者不需要猜出受害者的私鑰。這個陷阱依賴的是顯示方式和人的辨認:一長串十六進制或其他編碼字串很難比對,而許多錢包只顯示兩端各幾個字元。如這些片段相符,假紀錄在擠迫的活動清單中就可能顯得眼熟。

階段攻擊者的動作受害者可能看到的內容
觀察尋找頻繁往來的公開地址組合沒有異常
仿造產生前綴或後綴相似的地址縮略顯示時看起來熟悉的收款地址
植入發送粉塵或觸發零金額代幣轉帳一條新的收款或看似轉出的紀錄
等待依賴受害者重用交易紀錄假地址混在真實轉帳旁邊
獲利接收被轉到所複製假地址的資金一筆有效但並非本意的鏈上轉帳

有些區塊瀏覽器和錢包會標記可疑的零金額事件,但各介面的做法不同。標籤是有用的警示資訊,但不能取代對收款地址的核實。

為甚麼只看地址首尾字元會失敗?

比對開頭四個和結尾四個字元也許令人覺得很精確,但攻擊者可以大量產生地址,直至這些細小的可見區域與目標相似。不一致之處往往留在中間。截短顯示令這種欺騙成本更低,因為用戶根本看不到大部分字元。

校驗碼可以發現某些輸入錯誤,但不能證明地址屬於預期的人或服務。惡意地址同樣可以在語法上有效,並通過校驗碼檢查。同樣,交易紀錄只能證明某個區塊鏈事件發生過,並不能證明任何一端的身份或意圖。

安全的比對方式,是核對從可信來源取得的完整收款地址。把字串分組查看,由頭到尾比對,並在每次複製、貼上、掃描 QR 碼、切換網絡或選擇地址簿項目之後重新檢查。簽署裝置有可信顯示屏時,應在那裏核實收款地址,而不只依賴電腦螢幕。

地址投毒與剪貼簿劫持的分別

地址投毒和剪貼簿劫持可能造成同樣的損失,但實施機制不同。投毒把一個具欺騙性的值放進交易紀錄,等待用戶選取它。剪貼簿劫持則利用惡意程式,在貼上之前取代已複製的地址。Microsoft 關於 cryware 的研究,把監察並取代剪貼簿內容記錄為一種加密貨幣竊取技術。[2]

訊號地址投毒剪貼簿劫持
錯誤地址出現在哪裏交易紀錄或代幣活動複製後的貼上欄
是否需要裝置上有惡意程式不一定通常需要
是否證明錢包已失陷否裝置可能已失陷,但不自動等於密鑰被盜
即時應對停下,棄用該紀錄,核實收款地址停止用該裝置簽署,並對其進行調查

如複製的值在可信來源和貼上欄之間出現變化,應把該裝置視為可能已失陷。在授權下一筆交易之前,先按剪貼簿劫持指南處理。

錢包地址投毒的安全核對流程

由收款方開始。開啟收款方的官方應用程式、手動輸入已知域名,或經此前已核實的途徑聯絡對方。產生或顯示目前的收款指示。就交易所存入而言,要把資產、網絡、地址以及任何 Memo 或 Tag 視為一條不可拆分的紀錄。

接着,在發送錢包中比對完整地址。不要只因某個地址出現在最近活動中就選用它。如你使用地址簿,要確認該項目最初是如何核實的,以及收款方有否更改存入指示。Ledger 的硬件錢包指南建議在裝置螢幕上核對詳情,並在適當時先做一筆小額測試交易。[3]

然後發送一筆有意義、且達到收款方最低金額的小額測試。等預期的收款人或帳戶確認入帳;單有交易 ID 並不能證明收款方正確。發送餘額之前,要再次完整比對,因為收款地址欄在兩筆交易之間可能被改動。

批准之前使用這份檢查清單:

  • 資產和網絡與目前的收款指示一致。
  • 地址來自經認證或獨立核實的來源。
  • 在最終簽署顯示屏上,地址的每個字元都一致。
  • 任何 Memo 或 Tag 都已填寫且正確。
  • 測試轉帳已進入預期收款方的帳戶。
  • 測試之後,最終金額、手續費和收款地址仍然一致。

存入地址核對指南更詳細地介紹了這個流程。更全面的網上安全指南則有助評估與之相關的帳戶、裝置和復原風險。

發現投毒地址後怎麼辦

不要向可疑地址發送任何資產,也不要試圖透過與它互動來「清理」紀錄。如錢包支援,把合法的收款地址記錄在經核實的地址簿中;在介面容許時隱藏或舉報可疑事件;如攻擊者似乎針對的是一段固定的付款關係,應提醒預期的收款方。

如你已經把資金發送到錯誤地址,請停下來,保存交易 ID、時間戳、網絡、資產和目標地址。經官方途徑聯絡發送平台,如能識別,也聯絡接收方服務。不要向承諾保證追回的陌生人付款。一筆有效且已最終確認的轉帳通常無法撤銷,而追回承諾往往會演變成第二次詐騙。

還要判斷這次事件是否只是投毒,還是存在其他警示訊號。出現意料之外的簽署、未知的授權、助記詞外洩或你未授權的轉帳,就需要按照加密資產被盜指南中的事故處理步驟行動。單是收到一筆主動發來的微小資產,則可能屬於粉塵攻擊指南中解釋的私隱模式。

總結

錢包地址投毒操控的是用戶看到的清單,而不一定是錢包本身。防禦方法是:不把交易紀錄當作地址的權威來源,從可信來源重新取得收款地址,在最終顯示屏上比對完整數值,並在發送更多資金之前確認測試款已入帳。如轉帳已經進入攻擊者的有效地址,應保存證據並使用官方支援途徑,但要假定交易可能無法撤銷。

常見問題

地址投毒是否代表我的錢包被黑?

不是。通常任何人都可以向某個地址發送資產,或製造涉及該地址的公開事件。只有同時看到未經授權的簽署、授權或轉出時,才需要進一步調查。

攻擊者能產生完全相同的錢包地址嗎?

在正常的密碼學假設下並不可行。這種騙局通常使用一個不同的地址,只是其縮略顯示的開頭或結尾看起來相似。

零金額轉帳是否無害?

它可能不會動用你的結餘,但可以充當具欺騙性的紀錄。不要複製其對手方地址,也不要與未知代幣或合約互動。

可以刪除被投毒的鏈上交易嗎?

不能。已確認的公開紀錄通常是永久的。有些錢包容許你在本機隱藏或舉報某一行,但這並不會把它從鏈上刪除。

地址校驗碼足以提供保障嗎?

不足夠。校驗碼只能發現某些輸入錯誤,無法確定一個有效地址由誰控制。

每次都應該發送測試交易嗎?

在手續費、最低金額和轉帳金額令其切實可行時使用。只有預期的收款帳戶確認入帳後,測試才算數。發送餘額之前,要再次比對完整的收款地址:一次成功的測試並不能防止之後的地址替換。

硬件錢包能阻止地址投毒嗎?

它無法阻止誘餌出現,但其可信顯示屏可以幫助你在簽署前比對最終的收款地址。

地址投毒後,被盜的加密資產能追回嗎?

有時受監管的服務可以識別或凍結資金,但沒有任何保證。保存證據,並提防追回騙徒。

免責聲明:本文只提供一般保安資訊,不構成法律、財務、投資或資產追回建議。

來源

  1. MetaMask, “Address poisoning scams” — https://support.metamask.io/de/stay-safe/protect-yourself/wallet-and-hardware/address-poisoning-scams/
  2. Microsoft Security, “In hot pursuit of cryware: Defending hot wallets from attacks” — https://www.microsoft.com/en-us/security/blog/2022/05/17/in-hot-pursuit-of-cryware-defending-hot-wallets-from-attacks/
  3. Ledger Academy, “Best practices when using a hardware wallet” — https://www.ledger.com/academy/hardwarewallet/best-practices-when-using-a-hardware-wallet

Sources checked 2026 年 9 月 8 日。

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是加密錢包地址投毒?識別相似地址並在轉帳前核對收款方 | AethoVPN