10万USDT遭地址投毒盗取,攻击手法再揭安全盲区
用户误信交易记录致百万资产损失,投毒攻击再敲警钟
一名加密货币持有者在进行大额转账时,因复制了伪装成真实收款方的恶意地址,造成约10万USDT资产外流。该虚假地址早在66天前便已被恶意注入其钱包的历史交易中,误导用户作出错误判断。
恶意地址嵌入交易历史,用户未核对完整字符串
攻击者在事发前66天向受害者钱包发送一笔小额交易,成功将一个与合法地址外观高度相似的伪造地址写入其本地交易记录。当用户后续发起转账时,系统默认显示历史条目,而用户仅凭前缀和后缀识别目标,未能逐字符比对完整地址,最终资金被转入攻击者控制的地址。
无需破解私钥,仅靠视觉欺骗即可实施盗窃
此类攻击不依赖技术漏洞或权限获取,而是利用钱包界面展示地址时通常仅显示首尾几位字符的习惯。攻击者生成具有相同可见部分的伪造地址,并通过低价值或零值转账将其植入目标记录,实现“无声渗透”。一旦用户依赖历史记录操作,便极易落入陷阱。
被盗资产转为以太坊,规避稳定币冻结机制
据安全机构披露,被盗的USDT已被迅速兑换为约52.8枚ETH。此举旨在降低资产被冻结的风险——由于Tether公司可对特定地址执行冻结指令,而原生以太坊无中央发行方,不具备类似控制能力。因此,转换为ETH有助于提升资金流动性并增强隐蔽性。
同类案件累计损失超数百万美元,模式已规模化
此次事件并非孤立案例。此前已有两起更严重的投毒案:一例发生在2025年12月,单次损失达5000万美元;另一例于2026年1月发生,受害者损失约1225万美元(当时约合4556枚ETH)。攻击者均通过小额测试转账诱导用户信任,随后植入恶意地址,致使巨额资金被错付。
立法应对升级,美国拟建跨部门反诈工作组
面对日益猖獗的数字资产欺诈,美国参议员提出《加强加密货币执法机构框架法案》(SAFE Crypto Act),拟成立联邦级加密欺诈应对工作组。该组织将整合政府、执法机构、交易所、稳定币发行商及安全企业资源,聚焦诈骗模式分析与协同打击,涵盖投资骗局、拉地毯、虚假代币等常见手段。
防御策略建议:双重验证与白名单机制
安全专家强调,必须放弃对交易历史的盲目信赖。对于大额转账,应通过独立通信渠道确认收款地址,并在主支付前先发送小额测试金,确保两次交易使用的地址完全一致。同时,启用硬件钱包的完整地址预览功能,结合地址白名单机制,可有效阻断异常出金路径。
一分钟读懂:一名用户因依赖钱包历史中的伪造地址,导致约10万USDT被转移至攻击者控制的账户。攻击者通过植入相似外观的恶意地址,利用用户疏忽完成资金窃取,并将赃款兑换为以太坊以规避冻结风险。事件凸显链上地址核对的重要性。
