錢包安全簡明說明

地址投毒:偽造的錢包地址如何混入交易紀錄

詐騙者不需要您的助記詞或私鑰,只要在您的交易紀錄中放入一組相似地址,若您之後未核對完整收款人就複製,資產就可能被騙走。

快速解答

什麼是地址投毒?

地址投毒是一種加密貨幣詐騙,會在您的錢包或區塊鏈瀏覽器歷史中插入一組假冒、極為相似的地址。這筆紀錄本身無法控制您的錢包,只有當您複製該地址並同意轉帳時才會產生風險。

看到陌生的零金額或小額轉帳不代表錢包被入侵,請勿互動,也不要將該地址作為未來收款人。

2024年5月3日 · Ethereum

6,800萬美元誤匯到假地址後又被追回

Chainalysis 指出,最初的小額轉帳很可能是測試付款。幾分鐘後,該錢包將約1,155顆WBTC轉到另一個縮短後幾乎一模一樣的地址,而這個地址實際上屬於詐騙者。

受害者簽署了錯誤收款人,Ethereum 正常執行該指令。詐騙者在5月9日於受害者公開鏈上留言後歸還原本6,800萬美元,但這種罕見追回並不代表轉帳可逆或安全。

歸還時以ETH而非原本的WBTC支付。Chainalysis 估算詐騙者因幣價上漲仍獲利約300萬美元。

已轉帳約6,800萬美元
資產約1,155顆WBTC
原因相似收款人
後續結果約6,800萬美元以ETH形式歸還
重點不是測試轉帳無效。

測試轉帳僅在您再次使用已驗證收款人時有效。若從歷史紀錄複製新的相似地址,仍可能將大額資金轉錯。

攻擊流程

地址投毒攻擊流程逐步解析

此攻擊專挑用戶選擇收款人時下手,無需破解錢包加密。

  1. 01

    真實付款紀錄公開

    受害者將加密貨幣轉給正確收款人,區塊鏈會公開記錄雙方地址。

  2. 02

    收款人模式被觀察

    詐騙者觀察公開紀錄,找出受害者可能再次使用的地址。

  3. 03

    偽裝相似的地址被準備好

    假地址與真收款人有相同可見字元,但實際屬於詐騙者。

  4. 04

    誤導性紀錄進入交易歷史

    零金額、小額或代幣轉帳都能讓相似地址出現在錢包或區塊鏈瀏覽器中。

  5. 05

    複製了錯誤地址

    之後,受害者選擇了看似熟悉的紀錄,而非回到可信來源。

  6. 06

    有效交易卻轉給詐騙者

    受害者簽署轉帳後,區塊鏈會將資金精確送往該地址。

正確收款人 公開交易 歷史紀錄中的相似地址 複製錯誤地址

視覺陷阱

開頭結尾相同,中間卻是不同地址

錢包常將長地址縮短顯示,雖節省空間,卻可能隱藏詐騙者動手腳的部分。

已驗證收款人 0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F8
投毒地址 0x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8

縮短後的歷史紀錄可能顯示內容

0x91A4…72F8 0x91A4…72F8

為何會出現在您的錢包

公開歷史會出現您未主動要求的紀錄

公有區塊鏈允許任何人查詢地址並發送允許的交易或代幣,錢包即使未經您同意也會顯示這些活動。

零金額

零金額轉帳

即使沒有經濟價值,某些錢包或區塊鏈瀏覽器仍會顯示這類代幣事件於歷史紀錄中。

極小金額

小額轉帳

詐騙者會發送極小金額,讓相似地址出現在您的交易紀錄中。

代幣紀錄

偽造代幣活動

無價值或誤導性代幣可模仿先前轉帳的名稱或金額,讓紀錄看起來很熟悉。

重複模式

已複製交易細節

投毒紀錄可能模仿先前金額或時間,讓其看起來像真實互動。

我能移除被投毒的交易紀錄嗎?

您無法刪除已確認的區塊鏈公開紀錄。有些錢包可隱藏或模糊可疑紀錄,但這些紀錄本身無法動用您的資產。

我需要退回這筆資金嗎?

不建議。請勿回覆、回傳小額、點擊代幣連結或複製發送者地址。直接忽略該紀錄,未來收款人請獨立驗證。

了解攻擊目標

地址投毒不是區塊鏈或私鑰被駭

交易之所以有效,是因為用戶親自簽署。詐騙發生在簽署前,當假收款人被誤認為真收款人時。

攻擊 攻擊目標為何 私鑰外洩了嗎?
地址投毒 收款人選擇與視覺相似性
剪貼簿惡意程式 剪貼簿或裝置遭感染 不一定
釣魚攻擊 信任假網站、訊息或應用程式 不一定;這通常只是詐騙者的目的之一
助記詞或私鑰被竊 錢包簽署密鑰
有效簽章 預期收款人

大規模量測

數億次攻擊,並非偶發事件

USENIX Security 2025 研究針對 2022 年 7 月至 2024 年 6 月間 Ethereum 與 BNB Smart Chain 的地址投毒進行量化,偵測到如下活動。

2億7,000萬 偵測到的投毒攻擊
1,700萬 被鎖定的地址
6,633 受害者成功轉帳
至少8,380萬美元 統計損失

這些數據為研究根據偵測方法與定義所估算,並非所有區塊鏈的完整統計。

防護措施優先順序

如何避免地址投毒造成損失

請從收款人原始來源開始,額外檢查雖有幫助,但無法補救從不可信歷史紀錄複製的地址。

  1. 01

    請勿從交易紀錄複製收款人

    請回到收款人的驗證來源。歷史紀錄僅顯示鏈上發生的事,無法證明地址歸屬。

  2. 02

    使用已驗證通訊錄或白名單

    常用收款人請經由獨立可信管道確認後再儲存,標籤有助於辨識可信對象。

  3. 03

    核對完整地址

    建議盡量使用已驗證的地址簿、QR碼或可信來源。若需手動比對,請勿僅確認開頭與結尾,務必核對完整地址。

  4. 04

    請檢查硬體錢包顯示內容

    請將硬體錢包顯示的地址與來自獨立可信來源的收款地址逐一比對。裝置僅顯示即將簽署的地址,無法判斷收款人是否正確。

  5. 05

    先進行小額測試轉帳

    大額轉帳前,請先小額測試並請收款人確認收到,再重複使用同一驗證過的地址。

  6. 06

    每次新增收款人都需重新確認

    當錢包警告新或相似地址時,請暫停操作,改用其他管道驗證,不要直接忽略警示。

硬體錢包無法自動防止地址投毒攻擊。

硬體錢包會正確顯示即將簽署的地址,但無法判斷收款對象。請在確認前,務必與獨立可信來源的地址逐字比對。

簽署前請注意

  • 收款人來自可信來源,非歷史紀錄
  • 網路與資產類型需與收款人預期一致
  • 完整地址於可信裝置上完全一致
  • 測試轉帳已由正確收款人確認

錢包軟體能做什麼

警示可降低風險,但無法完全驗證用戶意圖

錢包可偵測可疑模式並適時提醒用戶,但新攻擊者地址與合法相似地址仍難以完全辨識。

最新案例

MetaMask

MetaMask 會比對新收款人與過往紀錄,若開頭與結尾相似但中間不同,會顯示阻擋警告;遇到全新收款人也會提醒。

最新案例

Trezor Suite

Trezor 表示 Suite 會檢查可疑代幣轉帳,將疑似投毒的紀錄模糊處理並標記為未驗證。硬體錢包僅顯示即將簽署的地址,您仍需與獨立驗證過的收款地址比對。

實用設計模式

讓可信收款人比歷史紀錄更明顯

  • 模糊或過濾零金額與可疑小額紀錄
  • 新地址與已知聯絡人相似時發出警告
  • 明確標示已驗證聯絡人與白名單
  • 複製與簽署時顯示完整地址

顯示方式提案

ERC-8117 讓特殊地址格式更易辨識

ERC-8117 是針對 EVM 地址(前導零較多)提出的簡化視覺格式草案,讓零的數量一目了然,並提高偽造相似地址的難度。

這並不能取代收款人驗證,也尚未成為 Ethereum 標準,仍需錢包與區塊鏈瀏覽器支援。

狀態已確認 草案提案 ERC-8117

常見問題

出現地址投毒紀錄代表我的錢包被駭了嗎?

不會。任何人都能在公鏈上發送零金額、小額或代幣紀錄,這不會洩漏您的助記詞或私鑰。真正風險是您未來複製了相似地址進行轉帳。

我可以刪除錢包歷史中的假交易嗎?

區塊鏈上的已確認紀錄無法刪除。您的錢包可能會隱藏或模糊可疑紀錄,但最安全的做法都是:忽略這些紀錄,並每次都從可信來源驗證收款人。

只比對地址前後四碼夠嗎?

不夠。相似地址專為錢包縮短顯示設計,中間不同就會轉錯。請比對完整地址或使用已驗證聯絡人。

如果我誤將加密貨幣轉到投毒地址該怎麼辦?

請立即停止後續轉帳,保留交易細節,聯絡發送錢包或交易所,並向相關平台或執法單位通報。鏈上轉帳通常無法追回,無人能保證資金回復。

小額測試轉帳能防止地址投毒嗎?

只有在收款人確認且重複使用同一驗證地址時才有效。若大額轉帳前從被投毒的歷史紀錄複製新地址,測試轉帳也無法防範。

地址投毒和小額追蹤攻擊一樣嗎?

兩者有重疊但不同。地址投毒是用誤導性歷史紀錄影響未來收款人選擇;小額轉帳則可能用於追蹤、垃圾訊息等,不一定偽造相似地址。

持續學習

了解錢包可能失守的其他方式

地址投毒專門針對收款人選擇階段。錢包安全中心同時說明助記詞、私鑰、備份、隨機性與簽章等其他失誤風險。