
波场链上地址投毒事件:四周期间15人遭劫,总金额达940万美元
链上追踪机构Specter(X平台账号@SpecterAnalyst)于8月27日披露,一名恶意操作者在短短四周内,通过一种名为‘地址投毒’的手段,从15名用户处盗取共计940万美元资产。所有被盗资金均经由波场网络转换为稳定币USDD,并最终汇入单一归集钱包。
虚假地址诱导转账:粉尘交易成主要攻击入口
据链上分析师Stacy Muur(@stacy_muur)解释,该骗局的核心在于伪造与真实收款地址高度相似的虚假地址。攻击者首先向目标账户发送极小额的加密货币,即所谓的‘粉尘交易’。由于多数钱包仅显示地址首尾几位字符,用户在复制历史记录时极易误选伪造地址,导致资金直接流向攻击者。
典型案例发生在8月22日,投资机构Bofur Capital因复制错误地址而蒙受约200万美元损失。此前20小时,攻击者已从一个伪装地址发送0.0002 USDC。当该机构从Compound平台提取资产时,系统自动调用历史记录中的错误地址,造成资金外流。被盗资产随后被转为稳定币DAI以规避监管冻结。
主流钱包防护机制覆盖有限,非EVM链存在漏洞
目前,MetaMask与Trust Wallet已引入针对地址投毒的防御功能,但其有效性主要集中在以太坊虚拟机兼容链,如以太坊、BNB Chain及Polygon等,尚未全面部署至波场网络。
MetaMask现会在检测到地址首尾四位一致但中间部分不同时发出警示;Trust Wallet则自3月起启用“地址投毒防护”模块,通过比对已知欺诈地址库进行实时校验,并支持并排对比。据其公开数据,平台累计识别超2.25亿次投毒尝试,确认损失金额逾5亿美元,平均每天超过3.4万次攻击。
以太坊链低交易成本使大规模粉尘交易具备经济可行性,甚至推高了网络整体活跃度。去年12月发生一起5000万美元级盗窃事件后,币安创始人赵长鹏曾呼吁各钱包服务商全面审查并屏蔽潜在投毒地址。
在全网统一防护体系建立前,用户需主动提升警惕:必须逐字符核对收款地址,将可信地址保存至本地通讯录,避免从交易历史中复制;大额转账前可先发起小额测试交易验证准确性。
