导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

地址投毒攻击致用户损失10万USDT,黑客潜伏66天伪造交易记录

一名加密货币用户因向潜伏在交易历史中的仿冒钱包地址转账,损失了约10万USDT。该仿冒地址由攻击者在转账前66天植入受害者钱包记录。

事件概述

受害者在一场地址投毒攻击中损失约10万USDT。攻击者于转账前66天将虚假地址置入其钱包历史,该地址与受害者常用地址高度相似。据Cyvers称,被盗USDT后被转换为约52.8 ETH。

地址投毒利用用户不核对完整字符便复制地址的习惯。Cyvers Alerts于8月11日报告,其监控系统在受害者向攻击者地址转账后检测到损失。

攻击如何发生

约66天前,攻击者向受害者钱包发起交易,将恶意地址置入其历史记录,外观类似受害者曾正常转账的地址。后来受害者准备支付10万USDT时,仅依赖历史记录而未比对完整目标地址,资金误入仿冒地址。

地址投毒无需获取私钥或控制钱包,而是利用区块链地址长度与格式(许多钱包仅显示首尾字符)。攻击者生成匹配可见部分的地址,并用小额或零值转账植入目标记录。

赃款转换为52.8 ETH

转账后,攻击者将USDT兑换为ETH,接收钱包持有约52.8 ETH。Cyvers称此举或为降低USDT被冻结风险(Tether可封禁地址,而原生ETH无此机制)。

同类损失已达数百万

2025年12月,一名稳定币持有者先发50 USDT测试,攻击者以0.005 USDT粉尘交易插入虚假地址,受害者误转49,999,950 USDT。2026年1月另一受害者损失约4556 ETH。Scam Sniffer称每日数百万粉尘交易被用于预备攻击。

防范建议

Cyvers建议用户比对完整地址,勿将历史记录当地址簿;大额转账应另循渠道确认并先发测试额,且主转账地址须与测试一致。硬件钱包与地址白名单可辅助防护。部分浏览器如Etherscan默认隐藏零值交易。