一次复制粘贴错误如何让用户损失了5000万美元的USDT

cointelegraph发布于2025-12-20更新于2025-12-20

文章摘要

一名用户因复制粘贴错误,在一次典型的地址投毒攻击中误将近5000万美元的USDT转入诈骗地址,造成今年最大的链上损失之一。据链上分析机构Web3 Antivirus称,受害者因复制交易历史中的恶意钱包地址而损失了49,999,950 USDT。 地址投毒诈骗通过小额转账将相似钱包地址插入受害者交易记录,诱使其误选伪造地址。链上数据显示,受害者虽先进行了小额测试转账,但随后即将全数资金转入诈骗地址。安全研究人员指出,地址首尾字符相似,极具欺骗性。 该钱包已活跃约两年,主要用于USDT转账,资金损失前刚从币安提取,表明其处于活跃管理状态。攻击者已将赃款兑换为ETH并分散转移,部分资金流入Tornado Cash。 2025年加密货币黑客事件损失达34亿美元,创2022年以来新高,其中仅三起事件就占总损失的69%,包括Bybit交易所14亿美元的黑客事件。

一次交易错误导致了今年最大的链上损失之一——用户在一次典型的地址投毒攻击中,误将近5000万美元的USDT发送到了诈骗地址。

根据链上调查机构Web3 Antivirus的说法,受害者在复制其交易历史中的恶意钱包地址后,损失了49,999,950 USDT。

地址投毒诈骗依赖于通过小额转账将相似的钱包地址插入受害者的交易历史中。当受害者随后从其交易历史中复制地址时,他们可能会无意中选择诈骗者的相似地址,而不是预期的接收者。

链上数据显示,受害者最初向正确的地址发送了一笔小额测试交易。然而几分钟后,全额5000万美元的转账被发送到了被投毒的地址。

用户成为地址投毒诈骗的受害者。来源:Web3 Antivirus

相关:攻击者在创建多签钱包几分钟后接管,缓慢盗取高达4000万美元

细微的地址相似性足以欺骗经验丰富的用户

安全研究员、SlowMist创始人Cos指出,地址之间的相似性很细微,但足以欺骗甚至经验丰富的用户。“你可以看到前3个字符和后4个字符是相同的,”他写道。

根据链上分析,受害者的钱包已经活跃了大约两年,主要用于USDT转账。在损失发生前不久,资金从币安提取,表明该钱包在事件发生时正在被积极管理。

“这是地址投毒的残酷现实,这种攻击不依赖于破坏系统,而是利用人类习惯,”另一位链上分析师写道。

攻击者随后将被盗的USDT兑换成以太坊(ETH),将其分割到多个钱包中,并部分转移到Tornado Cash。

相关:币安否认对与Upbit黑客攻击相关资金采取延迟措施的报道

2025年加密货币黑客攻击造成34亿美元损失

据Cointelegraph报道,与加密货币相关的黑客攻击在2025年造成了34亿美元的损失,创下了自2022年以来的年度最高总额。这一激增主要是由少数针对主要加密货币实体的大规模漏洞利用驱动的,而不是平均攻击规模的广泛上升。

仅三起事件就占了今年总损失的69%,其中加密货币交易所Bybit的14亿美元黑客攻击居首,仅此一项就占了所有被盗资金的近一半。

杂志:2026年是加密货币务实隐私之年——Canton、Zcash等

相关问答

Q什么是地址投毒攻击?

A地址投毒攻击是一种网络诈骗手段,攻击者通过向受害者交易历史中插入看似相似的钱包地址(通常通过小额转账实现),当受害者后续复制交易历史中的地址时,可能会误选攻击者的仿冒地址而非真实收款人地址,导致资金损失。

Q用户是如何损失5000万美元的USDt的?

A用户在进行大额转账时,错误地从交易历史中复制了一个恶意仿冒地址(地址投毒攻击设置的陷阱),而非原本正确的收款地址,导致49,999,950 USDt被转入诈骗者钱包。

Q攻击者得手后如何处理被盗资金?

A攻击者将盗取的USDt兑换为以太坊(ETH),并分散转移到多个钱包中,部分资金随后流入了混币器Tornado Cash以试图掩盖资金来源。

Q2025年加密货币黑客事件总损失金额是多少?主要特点是什么?

A2025年加密货币相关黑客事件总损失达34亿美元,创下自2022年以来的年度最高纪录。主要特点是损失集中由少数大型安全漏洞事件导致,其中仅三起事件就占了总损失的69%。

Q地址投毒攻击主要利用了什么来欺骗用户?

A地址投毒攻击主要利用人类的行为习惯和视觉惯性,通过生成与真实地址首尾字符相似(如前3字符和后4字符相同)的仿冒地址,诱使用户在复制粘贴时发生操作失误,即使经验丰富的用户也可能受骗。

你可能也喜欢

Arbitrum 假装成黑客,把 KelpDAO 损失的钱“偷”回来了

Arbitrum安全理事会近日采取非常规手段,成功追回了KelpDAO被盗资金中滞留在其链上的约7000万美元ETH。该事件源于上周KelpDAO遭遇的黑客攻击,总损失达2.92亿美元,被认为是今年DeFi领域最大安全事件之一。 被盗资金部分留在Arbitrum链上,黑客地址中的ETH被转移至一个看似黑洞的0x0000...地址。实际上,这是Arbitrum安全理事会通过紧急升级跨链桥Inbox合约,新增了一个无需私钥即可模拟任意地址发起交易的功能。他们以此冒充黑客身份,将资金转入冻结地址。整个操作在一次交易中完成,随后合约立即恢复原状。 据公告,安全理事会在行动前已与执法部门确认黑客身份为朝鲜的Lazarus组织,并经过技术评估确保不影响其他用户。该操作需12名理事会成员中9人签署批准,无需经过DAO治理投票。 社区反应两极:一方赞扬Arbitrum果断护产,另一方则质疑其中心化风险——9人多签即可临时升级核心合约、模拟任意用户操作。但事实上,主流L2普遍设有类似安全机制。 此次事件反映出DeFi安全攻防已进入新阶段:国家级黑客持续升级攻击手段,而链平台开始动用底层权限反击。尽管追回部分资金,但KelpDAO仍有超2亿美元资产流失于其他链上,Aave坏账未解,整体恢复仍面临挑战。

marsbit14分钟前

Arbitrum 假装成黑客,把 KelpDAO 损失的钱“偷”回来了

marsbit14分钟前

交易

现货
合约

热门文章

Web3 Robots赛道深度研报:当机器成为链上经济主体

2026年,AI、机器人技术与Web3基础设施的深度融合正在催生一个全新的叙事——Web3 Robots赛道。这一赛道不再停留于概念炒作,而是进入了真实世界应用落地的关键阶段。

204人学过发布于 2026.04.02更新于 2026.04.02

Web3 Robots赛道深度研报:当机器成为链上经济主体

什么是美股合约?

美股合约,通常指在加密货币交易所(如HTX)上线的美股代币化永续合约。

2.2k人学过发布于 2026.04.08更新于 2026.04.08

 什么是美股合约?

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对A(A)币价的意见。

活动图片