围绕加密钱包安全的担忧再度升温。近日,Shiba Inu(SHIB)社区就遭遇新一轮社交工程攻击预警,核心风险并非来自协议漏洞或智能合约缺陷,而是攻击者利用用户在转账过程中的操作习惯实施“地址中毒”骗局。此次事件也再次表明,在链上资产管理中,界面设计、历史记录调用方式以及用户自身的核验流程,都会直接影响资金安全。
柴犬团队发出风险提示
据Shiba Inu团队成员Lucie在X平台披露,攻击者正在针对Safe Wallet用户发起一场有组织的地址中毒行动。她表示,黑客批量生成了数千个“外观高度相似”的钱包地址,目的在于误导用户将资金转入错误账户。Lucie特别强调,这一问题并非源自协议被攻破、基础设施遭入侵、智能合约存在漏洞,或系统本身发生安全失效,而是一次典型的用户欺骗型攻击。
按照Lucie的说法,安全团队已经识别出约5000个恶意地址。Safe Wallet方面随后对这些地址进行了标记,并开始从钱包界面中移除,以尽量降低用户误点或误复制的概率。不过,她同时提醒,类似攻击的复制成本并不高,意味着即便本轮风险被部分缓解,未来同类骗局仍可能在不同平台反复出现。
Safe Labs确认攻击规模
在随后发布的安全更新中,Safe Labs进一步确认了这场针对多签用户的大规模地址中毒与社交工程攻击。该公司称,在外部安全合作伙伴的支持下,SafeShield共识别出大约5000个恶意地址,并已推动这些地址逐步从Safe Wallet的用户界面中清除。此举的核心目标并不是“修复漏洞”,而是减少因界面展示而引发的人为失误。
从披露信息来看,这类攻击主要利用了钱包产品中普遍存在的一个使用习惯:为了提升可读性,许多钱包界面会将完整地址缩写显示,只保留前几位和后几位字符,中间用省略号代替。长期以来,不少用户也形成了只检查地址首尾字符的习惯。攻击者正是抓住这一点,批量生成前缀和后缀都与目标地址相似的伪造地址,从而提高用户误判的概率。
“地址中毒”是如何发生的
所谓地址中毒,通常并不要求攻击者入侵受害者的钱包,也不需要篡改链上数据。更常见的方式是,攻击者先向目标地址发送一笔极小金额甚至无实际价值的交易,让伪造地址出现在受害者的交易记录中。之后,当用户再次转账时,如果直接从历史记录中复制“看起来熟悉”的地址,就可能误将资金转入攻击者控制的钱包。
Safe Labs援引的一起案例显示,此类错误可能造成极其严重的损失。报道称,一名加密用户曾因从交易历史中复制地址,最终损失5000万美元。事件经过是:该用户先向自己的钱包发送了50 USDT作为测试转账;随后,攻击者迅速生成一个首尾字符完全一致的伪造地址;当受害者从历史记录中复制该地址后,误将剩余的49,999,950 USDT转入假钱包。安全团队指出,这起损失并不是钱包功能失灵,而是复制粘贴操作被地址中毒放大后导致的结果。
用户应如何降低风险
针对当前风险,Lucie和Safe Labs都给出了相对明确的防范建议。首先,用户在转账前应在钱包界面之外核对完整收款地址,不要仅凭首尾几位字符判断地址真伪。其次,对于常用收款对象,可以优先使用地址簿、白名单或允许列表功能,避免每次手动复制地址。再次,在进行大额转账前,先发送一笔小额测试交易,确认到账无误后再执行后续操作。这些流程在过去常被视作“谨慎习惯”,但从本次事件看,它们更应被视为资产安全的基础步骤。
此外,避免直接从交易历史记录中复制收款地址,同样是本轮预警反复强调的重点。因为历史记录并不天然等于“可信对象”,其中出现的地址也可能是攻击者故意投放的诱饵。在地址展示仍以缩写为主的多数钱包产品中,这一风险尤其值得重视。
市场影响与行业启示
从市场层面看,此次事件虽然没有指向SHIB协议或Safe Wallet底层系统遭遇技术性破坏,但它仍可能对用户情绪和钱包产品信任度带来一定压力。尤其是在多签钱包、机构钱包以及高频转账用户群体中,地址核验流程或将因此进一步趋严,进而推动更多产品优化界面展示、强化风险提示和异常地址识别能力。
对整个加密行业而言,这类事件再次说明,链上安全并不只取决于代码审计、协议设计和基础设施防护。很多真实损失发生在“最后一公里”——也就是用户点击确认之前的那一刻。当攻击者无法直接突破系统时,就会转而利用人的认知偏差、操作惯性和界面简化逻辑。未来,钱包服务商除了继续提升恶意地址筛查能力,也需要重新审视地址缩写、历史记录排序、默认复制路径等交互细节。
总体来看,Shiba Inu团队和Safe Labs此次传递的信息相当明确:当前风险来自社交工程而非协议漏洞,平台可以清理恶意地址、降低暴露概率,但最终防线仍是用户自身。对所有持币者而言,在任何一笔链上转账中,完整核对地址、避免依赖历史记录、建立白名单习惯,已经不只是“安全建议”,而是避免高额损失的必要动作。

