Plånbokssäkerhet förklarat enkelt
Address poisoning: så hamnar en falsk plånboksadress i din transaktionshistorik
En bedragare behöver inte din seed phrase eller privata nyckel. En liknande adress i din transaktionshistorik kan räcka om du senare kopierar den utan att kontrollera hela mottagaren.
Snabbt svar
Vad är address poisoning?
Address poisoning är en kryptobedrägeri där en falsk, snarlik adress hamnar i din plånboks- eller explorerhistorik. Den falska posten kan inte styra din plånbok. Risken uppstår först om du kopierar adressen och godkänner en ny överföring till den.
Att se en okänd överföring med nollvärde eller damm betyder inte att din plånbok är hackad. Interagera inte med posten och använd inte dess adress som mottagare.
Innehållsförteckning
3 maj 2024 · Ethereum
68 miljoner dollar skickades fel – men kom tillbaka
Chainalysis beskriver den första lilla överföringen till rätt adress som ett troligt test. Några minuter senare skickade plånboken cirka 1 155 WBTC till en annan adress som såg nästan identisk ut i förkortad form. Den andra adressen tillhörde bedragaren.
Offret hade signerat fel mottagare. Ethereum behandlade instruktionen korrekt. Bedragaren återförde senare de ursprungliga 68 miljonerna dollar den 9 maj efter att offret skickat publika meddelanden på kedjan, men den ovanliga återbetalningen gör inte överföringen reversibel eller säker.
Återbetalningen skedde i ETH istället för ursprunglig WBTC. Chainalysis uppskattar att bedragaren ändå behöll cirka 3 miljoner dollar tack vare värdeökningen.
Ett testbelopp hjälper bara om du återanvänder en verifierad mottagare från en pålitlig källa. Kopierar du en ny liknande adress från historiken kan ändå hela beloppet hamna fel.
Attackkedjan
Så fungerar address poisoning – steg för steg
Attacken riktar in sig på själva valet av mottagare. Den behöver inte knäcka plånbokens kryptografi.
- 01
En riktig betalning blir offentlig
Offret skickar krypto till en legitim mottagare. Blockkedjan visar båda adresserna offentligt.
- 02
Mottagarmönstret observeras
En bedragare övervakar offentliga transaktioner och hittar en adress som offret kan tänkas använda igen.
- 03
En liknande adress förbereds
Den falska adressen har samma synliga tecken som den riktiga mottagaren men tillhör bedragaren.
- 04
En vilseledande post hamnar i historiken
En överföring med nollvärde, damm eller token gör att den liknande adressen syns i plånboken eller på en explorer.
- 05
Fel adress kopieras
Senare väljer offret den bekanta posten istället för att gå till en pålitlig källa.
- 06
En giltig transaktion går till bedragaren
Offret signerar överföringen. Blockkedjan skickar pengarna exakt till den godkända adressen.
Den visuella fällan
Början och slutet kan stämma även om adressen är fel
Plånböcker förkortar ofta långa adresser. Det sparar plats men kan dölja exakt vilken del bedragaren ändrat.
0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F80x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8Vad en förkortad historik kan visa
0x91A4…72F8
0x91A4…72F8Varför det syns i din plånbok
Offentlig historik tar emot poster du inte bett om
På publika blockkedjor kan vem som helst se adresser och skicka tillåtna transaktioner eller tokens. Din plånbok kan visa sådana poster även om du aldrig godkänt dem.
Överföring med nollvärde
En tokenhändelse utan ekonomiskt värde kan ändå skapa en synlig rad i historiken i vissa plånböcker eller explorers.
Dammöverföring
En mycket liten summa skickas så att den liknande adressen syns bland riktiga transaktioner.
Förfalskad tokenaktivitet
En värdelös eller vilseledande token kan imitera namn eller belopp från en tidigare överföring och få posten att se bekant ut.
Kopierade transaktionsuppgifter
Den förgiftade posten kan upprepa tidigare belopp eller tidpunkter för att likna en legitim transaktion.
Du kan inte radera en bekräftad post på en offentlig blockchain. Vissa plånböcker kan dölja eller sudda ut misstänkta poster. Oavsett kan posten i sig inte spendera dina tillgångar.
Nej. Svara inte, skicka inte tillbaka damm, klicka inte på tokenlänkar och kopiera inte avsändaradressen. Ignorera posten och verifiera framtida mottagare på egen hand.
Förstå vad som attackerades
Address poisoning är inte ett angrepp på blockchain eller privata nycklar
Transaktionen är giltig eftersom ägaren godkänner den. Bedrägeriet sker innan signering, när den falska mottagaren förväxlas med den riktiga.
| Attack | Vad som är målet | Privat nyckel röjd? |
|---|---|---|
| Address Poisoning | Val av mottagare och visuell likhet | Nej |
| Skadlig kod i urklipp | Urklipp eller infekterad enhet | Inte nödvändigtvis |
| Phishing | Förtroende för falsk sajt, meddelande eller app | Inte alltid; ofta är det målet |
| Stöld av seed phrase eller privat nyckel | Plånbokens signeringshemlighet | Ja |
Mätt i stor skala
Hundratals miljoner försök – inget ovanligt misstag
En studie från USENIX Security 2025 mätte address poisoning på Ethereum och BNB Smart Chain mellan juli 2022 och juni 2024. Deras detektor hittade följande aktivitet.
Detta är uppskattningar baserade på studiens metod och definitioner, inte en räkning av alla försök på varje blockchain.
Skydd i prioritetsordning
Så undviker du att address poisoning leder till förlust
Börja alltid med mottagarens ursprung. Extra kontroller hjälper, men kan inte rätta till en adress som kopierats från en osäker historikpost.
- 01
Kopiera aldrig mottagare från transaktionshistorik
Gå tillbaka till mottagarens verifierade källa. Historiken visar bara vad som hänt på kedjan – inte vem som äger adressen.
- 02
Använd en verifierad adressbok eller tillåten lista
Spara återkommande mottagare först efter att du kontrollerat dem via en separat betrodd kanal. Namnge dem tydligt för att undvika misstag.
- 03
Verifiera hela adressen
Använd en verifierad adressbok, QR-kod eller känd källa när det är möjligt. Om du jämför manuellt, nöj dig inte med att början och slutet stämmer – kontrollera hela adressen.
- 04
Kontrollera alltid adressen på hårdvaruplånbokens skärm
Jämför adressen som visas på hårdvaruplånboken med mottagaradressen från en oberoende, pålitlig källa. Enheten visar vad den kommer att signera; den kan inte veta vem som ska ta emot betalningen.
- 05
Bekräfta en liten testöverföring
Vid större belopp – skicka först en liten summa och låt mottagaren bekräfta innan du återanvänder samma verifierade adress.
- 06
Behandla nya mottagare som ett separat val
Stanna upp om plånboken varnar för en ny eller liknande adress. Verifiera via en annan kanal istället för att ignorera varningen.
Den visar alltid adressen som ska signeras, men kan inte veta vem som ska ta emot betalningen. Jämför alltid den visade adressen med en oberoende, pålitlig källa innan du godkänner.
Innan du signerar
- Mottagaren hämtades från en betrodd källa, inte historiken
- Nätverk och tillgång stämmer med vad mottagaren förväntar sig
- Hela adressen stämmer på betrodd skärm
- Testöverföringen bekräftades av rätt mottagare
Vad plånboksprogram kan göra
Bra varningar minskar risken, men inget filter kan garantera avsikten
Plånböcker kan upptäcka misstänkta mönster och bromsa användaren vid rätt tillfälle. Nya angriparadresser och legitima likadana gör dock perfekt upptäckt omöjlig.
MetaMask
MetaMask jämför mottagaren med tidigare adresser och varnar om början och slutet känns igen men mitten skiljer sig. Den varnar även för helt nya mottagare.
Trezor Suite
Trezor uppger att Suite kontrollerar misstänkta tokenöverföringar, suddar ut troliga poisoning-poster och markerar dem som overifierade. Hårdvaruplånboken visar adressen som ska signeras, men du måste själv jämföra den med mottagaradressen från en oberoende verifierad källa.
Gör den betrodda mottagaren tydligare än historiken
- Sudda ut eller filtrera poster med nollvärde och misstänkt damm
- Varna om en ny adress liknar en känd kontakt
- Märk verifierade kontakter och tillåtna adresser tydligt
- Visa hela adressen vid kopiering och signering
Ett förslag på visningsändring
ERC-8117 försöker göra ovanliga adressmönster lättare att läsa
ERC-8117 är ett utkast till förslag om ett kompakt visuellt format för EVM-adresser med många inledande nollor. Syftet är att göra antalet nollor tydligt och försvåra skapandet av övertygande likadana adresser.
Det ersätter inte kontroll av mottagare och är inte en slutgiltig Ethereum-standard. Plånböcker och explorers måste ändå stödja det.
Primär forskning och plånboksdokumentation
Se fallstudie, statistik och aktuella skydd
Fallstudien, statistik, plånboksskydd och förslagsstatus har kontrollerats mot Chainalysis, USENIX Security, plånboksleverantörers dokumentation, Etherscan och officiella ERC-sidan.
Vanliga frågor
Betyder en address poisoning-transaktion att min plånbok blivit hackad?
Nej. En oväntad post med nollvärde, damm eller token kan skickas till dig utan din tillåtelse på en offentlig blockchain. Det avslöjar inte din seed phrase eller privata nyckel. Risken är om du kopierar den liknande adressen till en framtida överföring.
Kan jag ta bort en falsk transaktion från min plånbokshistorik?
En bekräftad post på en offentlig blockchain kan inte tas bort. Din plånbok kan dölja eller sudda ut misstänkta poster, men det säkra är alltid att ignorera dem och kontrollera varje framtida mottagare från en pålitlig källa.
Räcker det att kontrollera de fyra första och sista tecknen i adressen?
Nej. Liknande adresser är utformade för att matcha de tecken som visas i förkortad vy. Om mitten skiljer sig är det en annan mottagare – kontrollera hela adressen eller använd en tidigare verifierad kontakt.
Vad ska jag göra om jag skickat krypto till en förgiftad adress?
Stoppa fler överföringar, spara transaktionsuppgifterna, kontakta plånboken eller växlingen du skickade från och rapportera mottagaren till relevanta aktörer eller myndigheter. Överföringar på kedjan är normalt oåterkalleliga, så ingen kan lova återbetalning.
Hjälper en liten testöverföring mot address poisoning?
Det hjälper bara om mottagaren bekräftar och samma verifierade adress används igen. Om du kopierar en ny adress från förgiftad historik innan större överföring hjälper det inte.
Är address poisoning samma sak som en dusting-attack?
De kan överlappa, men är inte samma sak. Address poisoning använder en vilseledande historikpost för att påverka framtida mottagarval. Damm kan även skickas för spårning, spam eller annat utan att använda en liknande adress.