USDT地址中毒攻击导致用户损失67,572美元
一名加密货币用户在遭遇以太坊地址中毒攻击后,损失了价值67,572美元的USDT。受害者从交易历史中复制了一个看似熟悉的地址,并将资金发送到了由攻击者控制的钱包中。
事件经过:67,572美元USDT是如何被盗的?
链上安全公司ScamSniffer在社交媒体X上标记了这起事件,确认这是一起发生在以太坊网络上的地址中毒损失案例。被盗资产为USDT,该转账记录在区块链上,且没有可用的撤销机制。
此类事件并非孤例。此前曾发生过一起规模更大的类似盗窃案,一名加密货币交易者因以太坊地址诈骗损失了5000万美元USDT,这是有记录以来最大规模的同类损失之一。
地址中毒如何误导USDT转账?
这种骗局利用了几乎所有加密货币用户都有的一个习惯:直接从过去的交易中复制钱包地址,而不是重新输入。攻击者通过暴力破解生成视觉外观与目标已知联系人相匹配的“虚荣地址”(Vanity Addresses),使其前缀和后缀字符与合法地址一致。
一旦获得仿冒地址,攻击者会从中向受害者的钱包发送一笔零值或微量(Dust)交易。这样,“中毒”的地址就会直接植入受害者的交易历史记录中,紧邻其模仿的合法地址。
以太坊上的USDT转账是ERC-20代币交易,永久记录在区块链上。一旦交易得到确认,就没有冻结、拒付或撤销机制。虽然Tether公司在特定情况下可以冻结特定地址的USDT,但这需要正式流程,且对于小额损失并不保证能成功追回,正如此前另一宗260万美元USDT诈骗案的受害者所发现的那样。
如何预防类似的USDT地址中毒损失?
此次攻击并未利用USDT或以太坊的技术漏洞,而是利用了人性弱点。唯一可靠的防御措施是在签署交易前改变验证地址的方式。
- 始终验证完整的目的地地址:不要仅核对前四位和后四位字符。攻击者专门匹配这些可见片段。只检查首尾正是他们所期望的结果。
- 使用受信任的地址簿:对于经常向其转账的接收方,请将已验证的地址保存在钱包应用内的受信任地址簿中。切勿直接从交易历史中复制地址,除非将其与已知可信来源(如交易所提款页面或之前验证过的书签)进行交叉参考。
- 先发送测试金额:对于向新地址或未确认地址的大额转账,请先发送一小笔测试金额,并在收到确认后再发送全额。这个额外步骤只需支付少量的Gas费并花费几分钟时间,但相比单次误转导致的数万美元损失,这微不足道。
- 在签名设备上确认所有细节:无论是硬件钱包屏幕还是软件钱包确认对话框,都要仔细核对所有接收方详情。如果在最后一步发现任何异常,请拒绝交易。养成这一验证习惯本可以避免受害者遭受全部损失。