地址投毒,利用的是“复制习惯”而不是破解钱包
地址投毒(Address Poisoning)通常不是攻击者拿到了私钥,而是故意制造一个与真实收款地址外观相似的地址,再通过小额转账、零值记录或仿冒 Token 等方式让它出现在交易历史中。之后如果使用者从历史记录复制地址,就可能把资产发给攻击者。
为什么只看前后几位不够?
| 核对方式 | 问题 | 更稳妥的做法 |
|---|---|---|
| 只看前 4 位 + 后 4 位 | 攻击者可以寻找首尾相似的地址 | 核对完整地址,尤其是中间字符 |
| 直接复制最近交易记录 | 历史记录可能已被“污染” | 从可信来源重新取得收款地址 |
| 看到相同 Token 名称就信任 | 仿冒 Token 名称和图标并不证明真实性 | 核对 Token 合约地址 |
| 大额第一次直接发送 | 一旦地址错误,链上转账通常不可逆 | 条件允许时先小额测试,再独立复核 |
一个典型过程
- 你曾经向地址 A 转账。
- 攻击者生成一个外观上与 A 很相似的地址 B。
- 攻击者让 B 出现在你的交易记录或 Token 记录中。
- 下次转账时,如果你从历史记录复制 B,而没有完整核对,就可能把资产发错。
FBI 的安全提醒明确指出,这类地址可能拥有相同或相似的首尾字符,而中间字符不同,因此不能把钱包界面的截断显示当作完整验证。
转账前“四项核对”
收款地址从哪里获得?不要因为它出现在历史记录里就默认可信。
不要只扫一眼首尾,重要转账应完整比对。
确认发送网络与接收方支持的网络一致。
金额较大或首次使用某路线时,可先进行可承受的小额测试。
如果发现可疑地址怎么办?
先停止继续向该地址转账,并在区块浏览器中核对交易哈希、地址和 Token 合约。若已经误转,区块链交易通常无法由平台直接撤销;保存交易哈希、地址和截图等记录,有助于后续向平台、安全服务或执法机构报告。
常见问题
地址投毒会偷走我的私钥吗?
典型的地址投毒并不需要获取私钥,它主要诱导使用者把资产主动发送到错误地址。
钱包显示的最近收款地址可以直接复制吗?
不建议仅凭历史记录判断地址可信。重要转账应从可信来源重新取得地址并完整核对。
先小额测试就绝对安全吗?
不是。小额测试可以降低部分操作错误风险,但后续正式转账仍需要重新确认地址和网络。
小结
理解这些机制的目的,是在确认地址、授权或项目数据时多一层核对,而不是依赖单一指标或界面提示。涉及实时状态、合约权限和项目披露时,应以钱包、区块浏览器及项目官方最新资料为准。
AUTHORITATIVE SOURCES
权威资料与核对范围
资料核对日期:2026-09-28。本文优先采用官方安全指南、公共机构资料和主流数据平台教育资料,并对可能变化的信息注明以最新披露为准。
- FBI:Cryptocurrency Token Impersonation Scam地址投毒、仿冒 Token 与完整核对钱包地址的安全提醒
说明:外部资料可能继续更新;涉及实时数据、钱包界面、合约权限或项目规则时,请以来源页面最新版本为准。
风险提示:内容仅用于知识学习,不构成投资、财务、法律或其他专业建议。数字资产转账与链上交互可能不可逆,请独立核对。