仅仅两次复制粘贴操作,就在两个月内从以太坊用户手中卷走6200万美元。安全机构ScamSniffer在2月8日披露,这些钱包操作失误正成为加密资产最大的风险源之一。
两起案件:5000万与1225万
第一起发生在2025年12月:一名受害者从交易历史中复制了被篡改的地址,将约5000万美元转给了诈骗者。紧接着在2026年1月,另一名用户在同样操作下损失1225万美元(约合4556 ETH)。ScamSniffer在X上直言:“两名受害者。6200万美元没了。”
模式完全相同——骗子先在受害者最近的交易记录里悄悄植入伪造地址,等用户下次转账时直接复制。
如何大规模部署地址投毒
地址投毒(address poisoning)利用多数人复制地址的习惯。攻击者��听交易,生成与真实地址相似的“虚荣地址”,然后向目标发送近乎零金额的“粉尘”转账。这些垃圾交易将假地址混入用户历史记录中。当用户从历史记录复制而非逐字符核对完整字符串时,资金便流入骗子手中。
安全公司指出,以太坊(ETH)的Fusaka升级(2025年末)降低了交易手续费后,这一手段的成本大幅下降。过去高昂的批量操作现在变得廉价高效。区块链安全研究员称,目前每天有数百万笔粉尘交易被发送,许多只为未来盗窃做铺垫。
这种行为还在扭曲网络数据——交易计数和活跃钱包数的增长越来越多地包含垃圾信息,而非真实使用,使真实需求和噪音更难区分。多项调查显示,地址投毒活动已与组织化团伙关联,他们在数千个钱包中复用同一套基础设施。
签名钓鱼加码:1月损失627万美元
除地址投毒外,ScamSniffer记录到2026年1月基于签名(signature-based)的钓鱼激增:4741名受害者共损失627万美元,价值环比增长207%。仅两个钱包就造成约65%的损失。最大案例包括通过恶意permit和increaseAllowance批准盗取302万美元的SLVon和XAUt代币,以及类似手法盗取108万美元的aEthLBTC。
这些攻击依靠看似常规的交易弹窗。一旦用户签署,骗子便获得长期代币访问权限,可随时清空余额。安全分析师表示,骗局成功瞄准的是日常交易中形成的习惯,而非协议的技术漏洞。
“大多数受害者并非粗心,”一位研究员私下表示,“他们只是在做过去做了几百次的事。”
ScamSniffer等机构建议用户避免从交易历史复制地址,手动核对完整钱包字符串,并为频繁转账使用保存的联系人列表。随着交易成本维持低位且自动化水平提升,分析师预期地址投毒和签名钓鱼将继续成为持续威胁。在更好的工具和习惯普及之前,基本的操作失误仍会带来巨大损失。

