围绕加密钱包安全的担忧再次升温。近日,Shiba Inu(柴犬)社区就一轮新的社会工程攻击发出警报,目标直指Safe Wallet用户。柴犬团队成员Lucie在社交平台X上提醒称,攻击者正在大规模创建“高度相似”的伪装地址,试图诱导用户在转账时误将资产发送至错误账户。
Lucie强调,此次风险并非源于协议漏洞、基础设施遭入侵、智能合约缺陷或系统被攻破,而是一种典型的“地址投毒”骗局。本质上,这是攻击者利用用户在钱包界面中的操作习惯和视觉识别盲点实施的欺骗行为。也就是说,问题核心不在钱包底层是否失效,而在于用户是否被伪造信息误导。
约5000个恶意地址被发现并处理
根据Lucie披露的信息,安全团队已识别出大约5000个恶意地址。Safe Wallet方面随后也确认了这一安全事件的规模,并表示在外部安全合作伙伴支持下,SafeShield已标记相关地址,且这些地址正从Safe Wallet的用户界面中陆续移除,以降低用户误操作概率。
不过,项目方同时指出,这类攻击的复制门槛并不高。即使当前一批恶意地址被清除,攻击者仍可能快速生成新的伪装地址,并在其他钱包、其他链上甚至其他应用场景中复用同样手法。因此,这并不是一次性修复就能彻底解决的问题,而是一类需要用户长期警惕的风险模型。
地址投毒如何运作
所谓“地址投毒”,通常并不通过技术性入侵直接窃取资产,而是利用钱包界面为了提升可读性而对长地址进行缩略显示的特点。很多钱包只展示地址的前几位和后几位,中间以省略号隐藏。用户在频繁转账时,往往也只会粗略核对首尾字符,而不会完整检查整串地址。
攻击者正是抓住这一习惯,批量生成与真实地址前缀和后缀高度相似的假地址,并通过小额转账、交易记录混入等方式,让伪装地址出现在受害者的历史记录中。一旦用户图省事,直接从交易历史复制地址,就可能把后续大额资金发往假钱包。
报道提及的一起案例尤其具有警示意义:一名加密用户据称因从交易历史中复制地址,最终损失了5000万美元。该用户起初向自己的钱包发送了50 USDT作为测试,随后攻击者迅速生成了一个首尾字符相同的伪造地址。当受害者再次从历史记录中复制地址时,误将剩余的49,999,950 USDT发送到了假地址。安全团队指出,这一损失并非钱包故障导致,而是复制粘贴失误在地址投毒场景下被放大后的结果。
柴犬团队与Safe Labs给出的防范建议
针对这类风险,Lucie呼吁SHIB持有者在每次转账时都采取更严格的核验流程。首先,用户应当在钱包界面之外核对完整收款地址,而不是仅凭首尾几位字符进行判断。其次,对于高频使用的收款对象,建议建立地址簿或白名单,减少重复手动复制带来的风险。
此外,团队还特别建议用户在进行高价值转账前,先发送一笔小额测试交易,待确认对方收款无误后,再执行正式转账。值得注意的是,新闻中的巨额损失案例说明,单独“小额测试”并不总是足够,如果测试后依然通过历史记录复制地址,风险依旧存在。因此,测试转账应与完整地址复核、白名单管理、避免依赖历史记录等措施配合使用,才能形成更有效的保护。
对市场与行业的影响
从市场层面看,此次事件虽然没有指向SHIB协议或Safe Wallet底层架构存在技术漏洞,但它再次提醒投资者:加密资产安全不仅取决于链上代码安全,也高度依赖用户操作习惯和产品交互设计。对于钱包服务商而言,如何优化地址展示、增强风险提示、拦截可疑地址,将成为影响用户信任的重要竞争因素。
对于Shiba Inu社区来说,这类安全警报短期内可能提升用户谨慎情绪,特别是活跃转账用户、多签管理者以及大额持仓者,可能因此放缓资金调动节奏。从更广泛的行业角度看,地址投毒并非某一项目独有问题,而是一个跨平台、可复制的通用威胁。随着攻击者越来越擅长利用用户行为弱点,钱包和多签工具未来或需要引入更强的地址相似度识别、异常历史记录警示和交易前强校验机制。
总体来看,此次事件传递出的关键信息很明确:风险来自“看起来像正确地址”的假象,而不是系统被攻破。对于普通用户而言,任何一次复制地址、任何一次历史记录调用、任何一次大额转账,都应当建立在完整核验基础上。在加密世界里,便利性常常与风险并存,而避免因一时疏忽付出高昂代价,仍然是每位持币者无法外包的责任。

