地址投毒攻击盗走10万美元USDT

ceshi阅读:2026-08-12 05:21:28

一名加密货币用户因地址投毒攻击损失约10万USDT

一名加密货币用户在向一个伪装地址转账后,损失了大约10万USDT。该虚假地址早在66天前就被植入到受害者的交易历史中。

事件概述

受害者在一次地址投毒攻击中损失了约10万USDT。攻击者在转账发生前66天,将**地址植入了受害者的钱包历史记录。据安全公司监测,被盗的USDT随后被兑换成约52.8枚ETH。

地址投毒攻击利用的是那些复制地址时未核对完整字符串的用户。安全警报系统于8月11日检测到这笔损失,当时受害者将资金发送到了一个由攻击者控制的地址。

10万USDT地址投毒攻击如何发生

据安全公司称,大约在**发生前66天,攻击者向受害者的钱包发送了交易。这一操作将一个恶意地址留在了钱包的交易记录中,该地址与受害者此前正常转账使用的地址看起来非常相似。

当受害者后来准备支付10万USDT时,安全公司表示,用户依赖了历史记录,而没有核对完整的目标地址。因此,资金被发送到了那个伪装地址,而非真正的收款方。

地址投毒攻击不需要攻击者获取私钥、破解智能合约或控制受害者的钱包。相反,这种方法利用了区块链地址的长度和格式——许多钱包和区块链浏览器在显示地址时,只会展示开头和结尾的字符。

攻击者会生成与真实收款地址可见部分相匹配的地址,然后通过发送小额或零值转账,将**地址植入目标的交易记录中。如果用户只检查开头和结尾的字符,就可能会选中攻击者的钱包,尽管完整的字符串**不同。

在此次事件中,安全公司将损失归因于受害者未能检查完整地址。该公司建议用户不要将交易历史视为可信的地址簿,并推荐在确认链上支付前,逐字符核对地址。

攻击者将盗取的USDT兑换为52.8枚ETH

据安全公司报告,转账完成后,攻击者将盗取的USDT兑换成了。在安全公司发布警报时,收款钱包中持有约52.8枚ETH。

安全公司表示,这一兑换操作似乎是为了**被盗稳定币被冻结的风险。USDT由Tether公司通过智能合约发行,允许冻结特定地址,而原生ETH没有发行方,不具备同等的冻结功能。

此次兑换也意味着攻击者持有的资产价值会随ETH市场价格波动。安全公司在初步警报中未提及**追回、归还协议或交易所干预,也未公开受害者的身份。

警报中未引用**证据表明Tether、以太坊或受害者钱包软件存在缺陷导致此次转账。安全公司反而将此次事件描述为一种社会工程攻击,利用**的地址记录来利用受害者的支付习惯。

地址投毒攻击造成的损失已达数百万美元

此次10万美元事件发生前,已有数起采用相同方法的更大规模案件。此前有报道称,两名用户因从交易历史中复制虚假地址,合计损失了6200万美元。

安全公司指出,其中约5000万美元来自2025年12月的一起事件,另一名受害者则在2026年1月损失了约1225万美元(当时约合4556枚ETH)。安全公司表示,攻击者悄悄将伪装地址植入了这两名受害者的近期活动记录中。

在12月的案件中,一名稳定币持有者首先向正确地址发送了一笔50 USDT的测试转账。随后,攻击者通过一笔0.005 USDT的粉尘交易,将一个欺诈地址插入了历史记录。之后,受害者误将49,999,950 USDT发送到了被投毒的地址。

根据早前的报道,被盗资产被兑换成ETH并分散到多个钱包。受害者后来向攻击者提供了100万美元的赏金,要求归还剩余资金,并威胁将寻求**执法机构介入。

低廉的交易成本也使得自动化的投毒攻击更加便宜。安全公司表示,2月份每天有数百万笔粉尘交易被发送,其中许多是为可能的未来**做准备,而非在真实用户之间转移资金。

3月份,一名稳定币用户报告称,在仅完成两笔合法转账后,30分钟内就收到了89条投毒警报。前**执行官随后批评了那些继续显示恶意条目的交易浏览器。

美国议员提议成立加密货币欺诈工作组

对于美国用户而言,地址投毒属于日益增长的数字资产欺诈类别,立法者正试图通过跨部门协调来应对。参议员于2025年提出了两党合作的《加强加密货币执法机构框架法案》(SAFE Crypto Act)。

根据法案发起人的说法,该提案将建立一个联邦工作组,专注于识别、监控和预防加密货币**。其成员将包括来自政府机构、执法部门、数字资产公司、稳定币发行商、区块链情报公司以及消费者保护组织的代表。

该提案涵盖了多种加密货币犯罪形式,包括投资欺诈、**、庞氏**、拉地毯**和欺诈性**销售。发起人表示,该工作组将研究**模式,并改善联邦机构与私营部门专家之间的协调。

该法案并未为误授权不可逆转账的用户设立赔偿计划。正如先前的报道所解释,其拟议的工作组将专注于检测、瓦解以及机构与行业参与者之间的合作。

完整地址核对可**被投毒记录

安全公司建议用户比较完整的钱包地址,而不是依赖交易历史中的缩写记录。对于大额转账,安全专家还建议通过独立的通信渠道确认收款地址,并在转移余额前先发送一笔小额测试金额。

仅凭测试转账可能无法阻止投毒攻击,正如2025年12月的**案所证明的那样。由于攻击者可以在测试转账后立即插入一个伪装地址,发送者必须验证主转账所使用的地址与测试交易使用的地址**相同。

地址白名单可以通过限制提现到预先批准的地址,增加一道检查。硬件钱包在签名前可以显示交易详情,但用户仍需阅读并比较设备上显示的收款地址。

钱包界面和区块链浏览器已开始过滤可疑条目,但保护措施因平台而异。3月份的一份报告发现,某些浏览器默认隐藏零值转账,而其他平台则需要用户手动激活“隐藏0金额交易”选项才能从视图中移除这些记录。

本文地址:https://licai.bestwheel.com.cn/qk/709226.html

文章标题:地址投毒攻击盗走10万美元USDT

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。