地址投毒(Address Poisoning)是一种看似简单但极具迷惑性的链上诈骗手段,即使经验丰富的加密货币用户也可能中招。区块链分析公司Chainalysis近日追踪到超过8.2万个钱包与一场大规模的地址投毒活动关联,这些钱包在短时间内集中生成,目标直指高余额用户。
根据Chainalysis的数据,这场诈骗活动总共生成了82,031个虚假地址,占同期新创建以太坊钱包数量的近1%。这些地址模仿合法交易对手的地址,通过发送零值代币或伪造交易记录,让用户从历史记录中复制错误地址进行转账。一旦受害者混淆,资金便会直接流向诈骗者控制的钱包。
巨额损失与返还案例
尽管单笔损失通常较小,但该骗局在2024年造成了史上最大的链上盗币事件之一——一名用户误将6820万美元的Wrapped Bitcoin(WBTC)转至诈骗地址。幸运的是,诈骗者在获利300万美元(因BTC升值)后,通过链上留言与受害者沟通,最终在三天后归还了全部资金。此外,仅在10月23日一天,就有用户因复制污染的交易历史中错误地址而损失5.7万美元。
数据显示,共有2,774个钱包向虚假地址发送了资金,总损失达6970万美元。受害钱包平均持有金额约1000美元,但其中不乏持有高达33.8万美元的大户。值得注意的是,756个钱包在发送小额测试交易(低于100美元)时察觉了骗局,成功避免了更大损失。
诈骗手段与传播渠道
地址投毒的核心是利用用户仅核对地址首尾四位的习惯。诈骗者通过生成与受害者常用地址首尾相同、中间不同的虚假地址,并在交易历史中发送零值代币(如USDT、TRX、MATIC或伪造版本)来污染记录。部分攻击还会复制之前的转账金额,使记录看起来更真实。这种骗局无需破解钱包,接收种子交易时资金本身无风险。
除了以太坊,类似攻击也已蔓延至币安智能链和TON网络。币安团队已开始标记零值交易和虚假地址,但诈骗工具仍在暗网市场流通。诈骗者通过DeFi协议和去中心化交易所混币,最终将资金转移至东欧部分无需KYC的交易所套现。
如何防范地址投毒?
Chainalysis建议用户严格遵守以下安全准则��切勿从交易历史中复制地址,每次转账前务必逐一核对完整地址;使用ENS(以太坊域名服务)等人类可读地址可大幅降低混淆风险;警惕从未互动的地址发送的零值代币空投。区块浏览器已开始标记可疑交易,用户可在发送前检查历史记录中的异常条目。
地址投毒骗局的持续高发提醒我们,链上安全不仅依赖技术攻防,更取决于用户的操作习惯。随着区块链用户规模扩大,此类社会工程学攻击可能进一步演变,对交易所、钱包服务商和监管机构提出新的挑战。

