一名加密貨幣用戶從交易紀錄中複製了一組偽造位址,結果損失超過10萬美元的泰達幣(USDT)。這起案例被視為典型的「地址下毒」攻擊,專門利用用戶只核對長串錢包位址前後幾碼的習慣。
根據科技媒體AMBCrypto報導,受害者從交易紀錄中複製位址並完成轉帳,而攻擊者早在約66至69天前,就已經在受害者錢包的交易紀錄中植入相似位址。據悉,失竊資金進入Uniswap V3後,僅72秒就被換成了以太幣(ETH)。
目前受害者身分、確切的交易雜湊值,以及資金是否追回都尚未公開。不過這起案例屬於利用交易紀錄中相似位址的「地址下毒」類型,比起單純的匯款失誤,更接近利用交易紀錄與錢包畫面設計的釣魚手法。
「地址下毒」的手法是,攻擊者製作出與真實交易對象位址前後幾碼相似的位址,再刻意讓它出現在受害者錢包的交易紀錄中。許多錢包與區塊鏈瀏覽器不會完整顯示落落長的位址,而是只截取前段與後段字元顯示。
當用戶從過去的交易紀錄中複製看似眼熟的位址時,資金就可能被轉往中間字串不同的攻擊者位址。攻擊者會反覆發送零價值或極低價值的轉帳來汙染交易紀錄,等待受害者在下一次匯款時誤將其當成正常位址。
美國聯邦調查局(FBI)在2024年4月的警告文件中指出,不法分子會同時使用偽裝成泰達幣等知名穩定幣的代幣,搭配相似位址進行詐騙。FBI建議,轉帳前務必核對完整位址,並在區塊鏈瀏覽器上留意是否出現可疑位址標記。
Etherscan則說明,「地址下毒」攻擊已經自動化、大量化。該平台曾舉出案例,在一筆正常的泰達幣轉帳完成後短短幾分鐘內,就被植入13筆下毒轉帳。
硬體錢包廠商Ledger整理指出,這種手法是利用「零價值轉帳」與「灰塵轉帳」汙染交易紀錄。換句話說,即使是金額極小或毫無價值的轉帳,也不只是單純垃圾訊息,而可能是誘導下一次匯款出錯的誘餌。
卡內基美隆大學(Carnegie Mellon University)研究團隊在2026年1月發布的文章中指出,2022年7月至2024年6月期間,他們在以太坊與幣安智能鏈(BSC)上共統計到約2億7000萬次攻擊嘗試。受影響錢包多達1700萬個,損失金額估計至少達8380萬美元。
研究團隊認為,這類攻擊與其說是技術層面的漏洞,更接近使用體驗上的問題。因為即使錢包本身沒有被入侵,只要用戶從交易紀錄中複製並貼上位址,攻擊就已經完成。
對台灣投資人而言,情況並無不同。無論是從交易所提幣、轉帳到個人錢包,還是使用DeFi服務,只要沒有核對完整位址,都可能發生同樣手法的誤轉帳。
受害後能採取的應對相當有限。以太坊基金會(Ethereum.org)提醒,區塊鏈交易一旦完成便無法逆轉,若有人以「協助找回資金」為由要求支付手續費,很可能是二次詐騙。
建議做法包括:將剩餘資產轉移到新錢包、撤銷代幣授權權限,並檢查交易所帳戶密碼與雙重驗證設定。常用位址可加入通訊錄或白名單管理,大額匯款前先進行小額測試轉帳,也被視為基本防護措施。
泰達(Tether)在2026年4月23日的公告中表示,已與美國當局合作凍結了價值3億4400萬美元的USDT。不過,這起個案中的攻擊者是否為了規避凍結而將泰達幣換成以太幣,目前尚未獲得證實。
「地址下毒」的關鍵不在攻擊速度,而在使用習慣。複製交易紀錄、只核對位址頭尾、省略小額測試轉帳,這幾個環節一旦同時出現,就可能釀成十萬美元等級的損失。
留言 0