钱包安全

什么是地址投毒?为什么只核对钱包地址前后几位仍可能转错

理解地址投毒如何利用相似钱包地址和交易记录制造误导,以及转账前为什么不能只核对地址开头和结尾。

钱包安全更新于 2026年9月28日阅读约 8 分钟

地址投毒,利用的是“复制习惯”而不是破解钱包

地址投毒(Address Poisoning)通常不是攻击者拿到了私钥,而是故意制造一个与真实收款地址外观相似的地址,再通过小额转账、零值记录或仿冒 Token 等方式让它出现在交易历史中。之后如果使用者从历史记录复制地址,就可能把资产发给攻击者。

为什么只看前后几位不够?

核对方式问题更稳妥的做法
只看前 4 位 + 后 4 位攻击者可以寻找首尾相似的地址核对完整地址,尤其是中间字符
直接复制最近交易记录历史记录可能已被“污染”从可信来源重新取得收款地址
看到相同 Token 名称就信任仿冒 Token 名称和图标并不证明真实性核对 Token 合约地址
大额第一次直接发送一旦地址错误,链上转账通常不可逆条件允许时先小额测试,再独立复核

一个典型过程

  1. 你曾经向地址 A 转账。
  2. 攻击者生成一个外观上与 A 很相似的地址 B。
  3. 攻击者让 B 出现在你的交易记录或 Token 记录中。
  4. 下次转账时,如果你从历史记录复制 B,而没有完整核对,就可能把资产发错。

FBI 的安全提醒明确指出,这类地址可能拥有相同或相似的首尾字符,而中间字符不同,因此不能把钱包界面的截断显示当作完整验证。

转账前“四项核对”

来源

收款地址从哪里获得?不要因为它出现在历史记录里就默认可信。

完整地址

不要只扫一眼首尾,重要转账应完整比对。

网络

确认发送网络与接收方支持的网络一致。

测试

金额较大或首次使用某路线时,可先进行可承受的小额测试。

如果发现可疑地址怎么办?

先停止继续向该地址转账,并在区块浏览器中核对交易哈希、地址和 Token 合约。若已经误转,区块链交易通常无法由平台直接撤销;保存交易哈希、地址和截图等记录,有助于后续向平台、安全服务或执法机构报告。

常见问题

地址投毒会偷走我的私钥吗?

典型的地址投毒并不需要获取私钥,它主要诱导使用者把资产主动发送到错误地址。

钱包显示的最近收款地址可以直接复制吗?

不建议仅凭历史记录判断地址可信。重要转账应从可信来源重新取得地址并完整核对。

先小额测试就绝对安全吗?

不是。小额测试可以降低部分操作错误风险,但后续正式转账仍需要重新确认地址和网络。

小结

理解这些机制的目的,是在确认地址、授权或项目数据时多一层核对,而不是依赖单一指标或界面提示。涉及实时状态、合约权限和项目披露时,应以钱包、区块浏览器及项目官方最新资料为准。

AUTHORITATIVE SOURCES

权威资料与核对范围

资料核对日期:2026-09-28。本文优先采用官方安全指南、公共机构资料和主流数据平台教育资料,并对可能变化的信息注明以最新披露为准。

说明:外部资料可能继续更新;涉及实时数据、钱包界面、合约权限或项目规则时,请以来源页面最新版本为准。

CONTENT REVIEW

内容维护与风险说明

本文由 CoinVoyu 编辑团队整理与维护,最近复核日期:。如发现资料更新或表述需要纠正,可通过联系页面反馈。

风险提示:内容仅用于知识学习,不构成投资、财务、法律或其他专业建议。数字资产转账与链上交互可能不可逆,请独立核对。

← 返回全部文章

CONTINUE LEARNING

继续学习

沿着相关主题继续理解关键概念。

进入文章中心 →