快速解答
什麼是地址投毒?
地址投毒是一種加密貨幣詐騙,會在您的錢包或區塊鏈瀏覽器歷史中插入一組假冒、極為相似的地址。這筆紀錄本身無法控制您的錢包,只有當您複製該地址並同意轉帳時才會產生風險。
看到陌生的零金額或小額轉帳不代表錢包被入侵,請勿互動,也不要將該地址作為未來收款人。
目錄
2024年5月3日 · Ethereum
6,800萬美元誤匯到假地址後又被追回
Chainalysis 指出,最初的小額轉帳很可能是測試付款。幾分鐘後,該錢包將約1,155顆WBTC轉到另一個縮短後幾乎一模一樣的地址,而這個地址實際上屬於詐騙者。
受害者簽署了錯誤收款人,Ethereum 正常執行該指令。詐騙者在5月9日於受害者公開鏈上留言後歸還原本6,800萬美元,但這種罕見追回並不代表轉帳可逆或安全。
歸還時以ETH而非原本的WBTC支付。Chainalysis 估算詐騙者因幣價上漲仍獲利約300萬美元。
測試轉帳僅在您再次使用已驗證收款人時有效。若從歷史紀錄複製新的相似地址,仍可能將大額資金轉錯。
攻擊流程
地址投毒攻擊流程逐步解析
此攻擊專挑用戶選擇收款人時下手,無需破解錢包加密。
- 01
真實付款紀錄公開
受害者將加密貨幣轉給正確收款人,區塊鏈會公開記錄雙方地址。
- 02
收款人模式被觀察
詐騙者觀察公開紀錄,找出受害者可能再次使用的地址。
- 03
偽裝相似的地址被準備好
假地址與真收款人有相同可見字元,但實際屬於詐騙者。
- 04
誤導性紀錄進入交易歷史
零金額、小額或代幣轉帳都能讓相似地址出現在錢包或區塊鏈瀏覽器中。
- 05
複製了錯誤地址
之後,受害者選擇了看似熟悉的紀錄,而非回到可信來源。
- 06
有效交易卻轉給詐騙者
受害者簽署轉帳後,區塊鏈會將資金精確送往該地址。
視覺陷阱
開頭結尾相同,中間卻是不同地址
錢包常將長地址縮短顯示,雖節省空間,卻可能隱藏詐騙者動手腳的部分。
0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F80x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8縮短後的歷史紀錄可能顯示內容
0x91A4…72F8
0x91A4…72F8為何會出現在您的錢包
公開歷史會出現您未主動要求的紀錄
公有區塊鏈允許任何人查詢地址並發送允許的交易或代幣,錢包即使未經您同意也會顯示這些活動。
零金額轉帳
即使沒有經濟價值,某些錢包或區塊鏈瀏覽器仍會顯示這類代幣事件於歷史紀錄中。
小額轉帳
詐騙者會發送極小金額,讓相似地址出現在您的交易紀錄中。
偽造代幣活動
無價值或誤導性代幣可模仿先前轉帳的名稱或金額,讓紀錄看起來很熟悉。
已複製交易細節
投毒紀錄可能模仿先前金額或時間,讓其看起來像真實互動。
您無法刪除已確認的區塊鏈公開紀錄。有些錢包可隱藏或模糊可疑紀錄,但這些紀錄本身無法動用您的資產。
不建議。請勿回覆、回傳小額、點擊代幣連結或複製發送者地址。直接忽略該紀錄,未來收款人請獨立驗證。
了解攻擊目標
地址投毒不是區塊鏈或私鑰被駭
交易之所以有效,是因為用戶親自簽署。詐騙發生在簽署前,當假收款人被誤認為真收款人時。
| 攻擊 | 攻擊目標為何 | 私鑰外洩了嗎? |
|---|---|---|
| 地址投毒 | 收款人選擇與視覺相似性 | 否 |
| 剪貼簿惡意程式 | 剪貼簿或裝置遭感染 | 不一定 |
| 釣魚攻擊 | 信任假網站、訊息或應用程式 | 不一定;這通常只是詐騙者的目的之一 |
| 助記詞或私鑰被竊 | 錢包簽署密鑰 | 是 |
大規模量測
數億次攻擊,並非偶發事件
USENIX Security 2025 研究針對 2022 年 7 月至 2024 年 6 月間 Ethereum 與 BNB Smart Chain 的地址投毒進行量化,偵測到如下活動。
這些數據為研究根據偵測方法與定義所估算,並非所有區塊鏈的完整統計。
防護措施優先順序
如何避免地址投毒造成損失
請從收款人原始來源開始,額外檢查雖有幫助,但無法補救從不可信歷史紀錄複製的地址。
- 01
請勿從交易紀錄複製收款人
請回到收款人的驗證來源。歷史紀錄僅顯示鏈上發生的事,無法證明地址歸屬。
- 02
使用已驗證通訊錄或白名單
常用收款人請經由獨立可信管道確認後再儲存,標籤有助於辨識可信對象。
- 03
核對完整地址
建議盡量使用已驗證的地址簿、QR碼或可信來源。若需手動比對,請勿僅確認開頭與結尾,務必核對完整地址。
- 04
請檢查硬體錢包顯示內容
請將硬體錢包顯示的地址與來自獨立可信來源的收款地址逐一比對。裝置僅顯示即將簽署的地址,無法判斷收款人是否正確。
- 05
先進行小額測試轉帳
大額轉帳前,請先小額測試並請收款人確認收到,再重複使用同一驗證過的地址。
- 06
每次新增收款人都需重新確認
當錢包警告新或相似地址時,請暫停操作,改用其他管道驗證,不要直接忽略警示。
硬體錢包會正確顯示即將簽署的地址,但無法判斷收款對象。請在確認前,務必與獨立可信來源的地址逐字比對。
簽署前請注意
- 收款人來自可信來源,非歷史紀錄
- 網路與資產類型需與收款人預期一致
- 完整地址於可信裝置上完全一致
- 測試轉帳已由正確收款人確認
錢包軟體能做什麼
警示可降低風險,但無法完全驗證用戶意圖
錢包可偵測可疑模式並適時提醒用戶,但新攻擊者地址與合法相似地址仍難以完全辨識。
MetaMask
MetaMask 會比對新收款人與過往紀錄,若開頭與結尾相似但中間不同,會顯示阻擋警告;遇到全新收款人也會提醒。
Trezor Suite
Trezor 表示 Suite 會檢查可疑代幣轉帳,將疑似投毒的紀錄模糊處理並標記為未驗證。硬體錢包僅顯示即將簽署的地址,您仍需與獨立驗證過的收款地址比對。
讓可信收款人比歷史紀錄更明顯
- 模糊或過濾零金額與可疑小額紀錄
- 新地址與已知聯絡人相似時發出警告
- 明確標示已驗證聯絡人與白名單
- 複製與簽署時顯示完整地址
顯示方式提案
ERC-8117 讓特殊地址格式更易辨識
ERC-8117 是針對 EVM 地址(前導零較多)提出的簡化視覺格式草案,讓零的數量一目了然,並提高偽造相似地址的難度。
這並不能取代收款人驗證,也尚未成為 Ethereum 標準,仍需錢包與區塊鏈瀏覽器支援。
主要研究與錢包官方文件
查看案例、數據與現有防護措施
案例分析、攻擊數據、錢包防護與提案狀態均參考 Chainalysis、USENIX Security、錢包官方文件、Etherscan 及 ERC 官方頁面。
常見問題
出現地址投毒紀錄代表我的錢包被駭了嗎?
不會。任何人都能在公鏈上發送零金額、小額或代幣紀錄,這不會洩漏您的助記詞或私鑰。真正風險是您未來複製了相似地址進行轉帳。
我可以刪除錢包歷史中的假交易嗎?
區塊鏈上的已確認紀錄無法刪除。您的錢包可能會隱藏或模糊可疑紀錄,但最安全的做法都是:忽略這些紀錄,並每次都從可信來源驗證收款人。
只比對地址前後四碼夠嗎?
不夠。相似地址專為錢包縮短顯示設計,中間不同就會轉錯。請比對完整地址或使用已驗證聯絡人。
如果我誤將加密貨幣轉到投毒地址該怎麼辦?
請立即停止後續轉帳,保留交易細節,聯絡發送錢包或交易所,並向相關平台或執法單位通報。鏈上轉帳通常無法追回,無人能保證資金回復。
小額測試轉帳能防止地址投毒嗎?
只有在收款人確認且重複使用同一驗證地址時才有效。若大額轉帳前從被投毒的歷史紀錄複製新地址,測試轉帳也無法防範。
地址投毒和小額追蹤攻擊一樣嗎?
兩者有重疊但不同。地址投毒是用誤導性歷史紀錄影響未來收款人選擇;小額轉帳則可能用於追蹤、垃圾訊息等,不一定偽造相似地址。