王纯也曾中招:5000万美元天价「学费」,地址投毒为何屡屡得手?

marsbit發佈於 2025-12-22更新於 2025-12-22

文章摘要

近日,一起由“地址投毒”攻击导致的巨额加密货币盗窃案引发关注。一名用户因未仔细核对转账地址,误将价值5000万美元的USDT转入黑客控制的地址。攻击者通过生成与受害者常用地址开头和结尾高度相似的“毒地址”,并先发起小额测试转账诱导用户复制错误地址,最终得手。 黑客在得手后迅速通过兑换为DAI、购买以太坊并转入混币器Tornado Cash进行洗钱。受害者已提起刑事诉讼并提出协商,但尚未获回应。此类攻击自2022年出现,依赖用户粗心大意,虽手段简单却屡屡得手。F2Pool联创王纯也分享自身曾因测试失误损失490枚比特币的经历,呼吁不应苛责受害者而应谴责黑客行为。安全专家提醒,链上转账务必多次核对地址,提高警惕。

北京时间昨日凌晨,X 名为 Specter 的链上分析师发现了一起因为没有仔细检查转账地址而导致近 5000 万枚 USDT 被转入黑客地址的案件。

据笔者查证,该地址(0xcB80784ef74C98A89b6Ab8D96ebE890859600819)于北京时间 19 日 13 时左右从 Binance 提出 50 枚 USDT 进行了大额提币前的测试。

大约 10 小时之后,该地址从 Binance 一次性提出了 49,999,950 枚 USDT,加上之前提出的 50 USDT,总计正好 5000 万。

大约 20 分钟之后,收到 5000 万枚 USDT 的地址就先向 0xbaf4...95F8b5 转入 50 枚 USDT 用于测试。

就在测试转账完成后的不到 15 分钟时间,黑客地址 0xbaff...08f8b5,就向剩下 49,999,950 枚 USDT 的地址转入 0.005 枚 USDT。黑客使用的地址与接收 50 枚 USDT 的地址开头结尾都很相似,是一次明显的「地址投毒」攻击。

10 分钟之后,当 0xcB80 开头地址准备将剩下的 4000 多万枚 USDT 转走时,可能是疏忽之下复制了上一笔交易,也就是黑客进行「投毒」的地址,直接把将近 5000 万枚 USDT 送到了黑客的手上。

眼见 5000 万美元到手,黑客在 30 分钟后就开始了洗钱动作。据慢雾监测,黑客先通过 MetaMask 将 USDT 交易为 DAI,再使用全部的 DAI 买入约 16690 枚以太坊,留下 10 ETH 后剩余的以太坊全部转入 Tornado Cash。

北京时间昨日 16:00 左右,受害者在链上对黑客喊话称已正式提起刑事诉讼,并已在执法部门、网络安全机构和多个区块链协议的协助下收集到大量关于该黑客活动的可靠情报。失主表示黑客可以留下 100 万美元,并将剩余 98% 的资金归还,如果黑客照做则不再追究;如果不配合就将通过法律途径追究黑客的刑事和民事责任,并将公开黑客身份。但截至目前,黑客还没有任何动静。

据 Arkham 平台整理的数据,该地址与 Binance、Kraken、Coinhako、Cobo 地址均有大额转账记录。Binance、Kraken 和 Cobo 无需介绍,而 Coinhako 可能是一个相对陌生的名字。Coinhako 是一家成立于 2014 年的新加坡本地加密货币交易平台,于 2022 年获得新加坡金融管理局颁发的大型支付机构牌照,属于新加坡受监管的交易平台。

鉴于该地址使用多地交易平台以及 Cobo 托管服务,以及在案发 24 小时内就迅速联系各方完成了对黑客的追踪的能力,笔者猜测该地址大概率属于某机构而非个人。

「不小心」酿成大错

被「地址投毒」攻击成功的唯一解释就是「粗心大意」,此类攻击只要在转账前再次核对一下地址就可以被避免,但显然这次事故的主人公省下了这个关键的步骤。

地址投毒攻击从 2022 年开始出现,而故事的起源来自于「靓号地址」生成器,也就是一个可以定制 EVM 地址开头的工具。例如笔者本人就可以生成一个 0xeric 开头的地址来让地址更加标签化。

该工具后来被黑客发觉因为设计问题可以暴力破解私钥,从而导致了几起重大的资金盗窃事件。但生成定制化开头和结尾的能力也让一些图谋不轨的人想到了一个「鬼点子」:通过生成与用户常用转账地址开头结尾相似的地址,并向用户常用的其他地址转账,这样某些用户就可能因为粗心大意,将黑客地址当成自己的地址从而主动将链上资产送进黑客的口袋。

过往的链上信息显示,0xcB80 开头地址在此次攻击之前就是黑客投毒的重要目标之一,而对其进行地址投毒攻击始于接近 1 年前。这种攻击方式本质上就是黑客在赌你总有一天会因为嫌麻烦或者不注意而上当,也恰恰是这种一眼就能看穿的攻击方式,反而让「大马虎」们前赴后继成为受害者。

针对此次事件,F2Pool 联创王纯发推表达了对受害者的同情,并称其去年为了测试自己的地址是否出现了私钥泄漏的情况,就转了 500 枚比特币过去,然后就被黑客盗走了 490 枚比特币。虽然王纯的经历与地址投毒攻击无关,但其很可能是想表达每个人都有「犯蠢」的时候,不应苛责受害者的大意,而是应该把矛头指向黑客。

5000 万美元不是小数目,但并非此类攻击被盗金额之最。2024 年 5 月,一地址因此类攻击而向黑客地址转入了价值超 7000 万美元的 WBTC,但受害者最终在安全公司 Match Systems 和 Cryptex 交易平台】的协助下,通过链上协商追回了几乎所有资金。不过本次事件中黑客已迅速将被盗资金交易为 ETH 并转入 Tornado Cash,最终是否能追回犹未可知。

Casa 联合创始人兼首席安全官 Jameson Lopp 在 4 月警告称地址投毒攻击正在迅速蔓延,自 2023 年以来仅在比特币网络上发生的此类事件就高达 4.8 万起。

包括 Telegram 上的虚假 Zoom 会议链接在内,这些攻击手段称不上高明,但也正是这种「朴素」的攻击方式反而会让人放松警惕。对于黑暗森林中的我们而言,多长一个心眼永远都不会错。

相關問答

Q什么是地址投毒攻击?它是如何实施的?

A地址投毒攻击是一种网络钓鱼手段,黑客通过生成与受害者常用地址开头和结尾相似的虚假地址,并向受害者的其他地址发送小额测试交易,诱使受害者在后续转账时因粗心复制错误的交易记录,误将大额资金转入黑客控制的地址。

Q本次5000万美元地址投毒攻击的具体过程是怎样的?

A攻击者先向受害者地址发送0.005 USDT进行'投毒',制造相似地址的交易记录。受害者后续转账时,误复制了黑客的投毒交易记录,将49,999,950 USDT转入黑客地址。黑客得手后迅速通过兑换DAI、购买ETH并转入混币器Tornado Cash进行洗钱。

Q为什么地址投毒攻击能够屡屡得手?

A这种攻击利用用户转账时的粗心大意和心理惯性,通过制造与常用地址高度相似的虚假交易记录,诱使用户未仔细核对就复制地址。尽管手段简单,但因其针对人性弱点,且黑客长期持续尝试,使得'大马虎'用户容易中招。

QF2Pool联创王纯在此事件中分享了什么相关经历?

A王纯透露自己去年曾为测试地址安全性,向疑似泄露的地址转入500枚比特币,结果被黑客盗走490枚。他借此表达人人都有'犯蠢'时刻,认为不应苛责受害者,而应谴责黑客行为。

Q针对地址投毒攻击,有哪些有效的防范措施?

A关键防范措施包括:转账前务必二次核对完整地址(而非仅看首尾)、使用地址簿保存常用地址、避免直接复制历史交易记录、对陌生地址的小额测试交易保持警惕。多平台监管和链上协助于追回资金,但最根本的是用户自身提高警惕性。

你可能也喜歡

鲲 KUN 与 Pharos Network 达成战略合作,共推 RealFi、RWA 及跨境支付基建创新

近日,香港的Layer 1基础设施Pharos Network与数字支付专家鲲KUN签署战略合作协议,将结合Pharos的机构级区块链与鲲KUN的全球合规支付网络,共同推动供应链信贷资产的代币化,并利用区块链实现更高效的全球结算。 当前,新兴市场的中小企业在跨境贸易中常面临收款周期长、资金周转压力大的困境。此次合作旨在通过合规且可扩展的方式,将供应链金融与B2B跨境支付引入链上,破解企业流动性难题。 双方合作初期将聚焦:供应链信贷资产代币化以释放流动性;利用区块链进行原生数字资产结算,降低摩擦;探索企业级虚拟卡方案;并为大宗商品、B2B电商、Web3及AI等垂直场景提供链上金融服务。 Pharos Network CEO Wish Wu表示,鲲KUN的持牌支付网络与Pharos构建RealFi结算层的愿景高度契合。鲲KUN CEO Dr. Louis Liu指出,双方桥接支付轨道与区块链底层,能将链上资产高效转化为实体经济所需的流动性,并计划未来引入AI技术优化全球资金流。 Pharos主网已上线,生态内有超50个dApp运行。此次合作将强化其作为RealFi基础设施的地位。Pharos由蚂蚁集团前团队成员创立,并获得多家知名机构投资,目前正推出孵化计划招募生态建设者。鲲KUN则是一家拥有全球牌照的科技集团,专注于为各类跨境贸易与科技场景提供数字支付与嵌入式金融服务。

marsbit41 分鐘前

鲲 KUN 与 Pharos Network 达成战略合作,共推 RealFi、RWA 及跨境支付基建创新

marsbit41 分鐘前

拆解 Anthropic:最好的 AI 公司,可能也是一种组织发明

Anthropic是AI行业中值得研究的公司,其爆发式增长源于战略聚焦与独特的组织文化。 战略上,Anthropic高度专注,很早就放弃了多模态等方向,集中资源主攻代码生成(coding)领域,认为这是通往AGI和实现商业飞轮的关键。这种聚焦源于早期资源有限时的判断,以及创始人Dario Amodei基于技术经验下的果敢取舍,与OpenAI多方探索的风格形成鲜明对比。 组织文化是其更深的“秘密武器”。公司以“安全发展变革性AI”为使命,形成了一种高度使命驱动、低自我(low ego)、高信任且充满人文关怀的氛围。具体通过以下方式维持:1)严格的招聘筛选,看重文化契合与使命感而非单纯名气;2)极高的信息透明度和创始人频繁的坦诚沟通;3)七位联合创始人同股同权的治理结构,作为文化扩散节点;4)强调“一个团队”,弱化内部职级与山头。这种文化吸引了大量顶尖人才,并保持了极低的流失率。 Anthropic的文化部分源于其创始团队对先前在百度、OpenAI经历的“政治斗争”与资源内耗的反思,刻意朝相反方向构建组织。最终,Anthropic展示了一种可能:在AI竞争中,胜利未必来自野心和资源的最大化,也可能源于极致的专注、强大的凝聚力以及对使命的纯粹信念。

marsbit1 小時前

拆解 Anthropic:最好的 AI 公司,可能也是一种组织发明

marsbit1 小時前

比特币持稳于7.7万美元上方,投资者探寻底部信号

上周未能突破83,000美元后,加密货币市场本周三于关键支撑位附近维持窄幅波动。比特币自UTC午夜以来微涨0.7%,目前交易价格约为77,400美元。 周三亚洲交易时段,主要加密货币普遍上涨。此前美国参议院投票限制总统特朗普对伊朗采取军事行动的权力,此举降低了市场不确定性,随着油价和国债收益率下降,XRP、Solana和比特币均小幅走高。 投资者正等待美联储4月会议纪要公布,同时特朗普已下令美联储审查存款机构对支付系统的访问权限,这些因素增添了积极情绪。今年2月初,比特币曾短暂跌破60,000美元,引发市场对是否触底的猜测。 尽管无法确定,但一些链上和衍生品指标,结合比特币近期回升至77,000美元上方的表现,暗示本轮下跌最严重的阶段可能已经过去。其中一个关键指标是已实现市值,它通过计算链上每枚比特币最后一次移动时的价格来衡量总价值,反映了投资者的总体成本基础。在比特币从10月历史高点下跌超过一半后,该指标曾从1.12万亿美元的峰值降至约1.08万亿美元,经历了显著的财富缩水。但目前该指标已开始企稳并构筑基础,类似2022年熊市低点时的形态。 此外,南卡罗来纳州已签署一项对加密货币友好的法案并使其成为法律。

TheNewsCrypto1 小時前

比特币持稳于7.7万美元上方,投资者探寻底部信号

TheNewsCrypto1 小時前

最信 AGI 的人,为何狂买英伟达看跌期权?

最相信AGI(通用人工智能)会加速到来的人——前OpenAI团队成员Leopold Aschenbrenner及其基金Situational Awareness(SALP),在最新13F持仓报告中,新建了大规模针对英伟达、SMH半导体ETF等AI核心资产的看跌期权(PUT),名义价值巨大。 这一操作并非看空AI,而是为其高弹性的AI基础设施多头组合购买“保险”,以管理宏观波动风险。该基金认为,AGI的加速发展将长期利好算力、电力、数据中心、存储等底层基础设施,其核心持仓也集中于此。然而,在高油价、高利率的环境下,这些高估值成长股面临短期压力。通过买入流动性好的核心资产看跌期权,可以对冲整个AI赛道的系统性回撤风险。 SALP的调仓显示,其投资策略正从“单边激进做多AI”升级为“继续押注AI基建,但主动管理路径波动”。其减持或清仓部分涨幅较大、杠杆较高的仓位(如Lumentum),同时保留并加仓那些更能承接长期资本开支、具备基础设施属性的公司(如Bloom Energy、CoreWeave等)。 这标志着AI投资进入新阶段:市场从追捧“故事”转向要求“兑现”,交易重心从GPU向网络、存储、电力等瓶颈环节扩散。有效的策略不再是全攻或全守,而是“带防守去打进攻”——用核心仓位押注确定性,用对冲工具控制回撤,在穿越波动中实现长期目标。

marsbit1 小時前

最信 AGI 的人,为何狂买英伟达看跌期权?

marsbit1 小時前

交易

現貨
合約

熱門文章

如何購買HPP

歡迎來到HTX.com!在這裡,購買House Party Protocol (HPP)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買House Party Protocol (HPP)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的House Party Protocol (HPP)購買House Party Protocol (HPP)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易House Party Protocol (HPP)在HTX的現貨市場輕鬆交易House Party Protocol (HPP)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

153 人學過發佈於 2026.04.29更新於 2026.04.29

如何購買HPP

什麼是 GENIUS

I. 項目介紹:1. Genius 是什麼?Genius 被定義為 “終極鏈上終端”,它是一個專注於隱私和速度的去中心化交易平台。Genius 旨在通過集成先進的隱私技術,在 BNB Chain 等網絡上構建未來的隱私交易基礎設施,並讓用戶像使用中心化交易所一樣流暢地進行鏈上操作。2. Genius 是如何運作的?Genius 的核心技術架構如下:鏈隱身 (Chain-invisible): 用戶不需要手動進行多步授權跨鏈、資產包裝(Wrapping)或管理複雜的 Gas 費。無簽名交易 (Signatureless): 通過技術集成(如 Turnkey),實現無需彈出窗口確認、無需逐筆授權的即時交易。聚合器之上的聚合器: Genius 背後由一套“同類最佳”的聚合服務驅動,集成了超過 150 個 DEX,號稱在報價效率上超過市場所有同類產品。賬戶管理: 採用 非托管 (Non-custodial) 架構,使用 Turnkey 和 Lit Protocol 管理私鑰,用戶通過生物識別(Passkeys)即可安全登錄。3. Genius 的創造者是誰?根據官方服務條款,Genius 由 Shuttle Labs, Inc 開發。根據官方X帳號,Ryan Myher 是項目的核心推動者之一,負責產品迭代(如 Ghost 協議的上線)及社區互動。幣安創始人 CZ (Binance) 已正式作為顧問加入該項目,旨在幫助團隊構建更快速、更私密的鏈上交易體驗。此外, 項目得到了 YZi Labs 的深度支持。YZi Labs 對 Genius 進行投資,並與 Genius 基金會合作,後者負責維護核心的 Genius Bridge Protocol (GBP)。4. Genius 的代幣經濟學Genius 的原生代幣為 GENIUS,官方未發布完整的代幣經濟文檔。通縮與銷毀機制:根據官方最新披露,在上線初期就已經銷毀了總供應量的 4.6%;Genius Points (GP) 積分系統:1)交易即挖礦: 官方設立了總額為 2 億個 Genius Points 的獎池,用戶在終端進行的每一筆交易都會賺取 GP。2)等級與勳章: 設有從 Smart 到 God 的階梯式勳章系統,爬升等級可解鎖更多權益。3)原生收益:用戶在儀表盤持有特定資產(如 usdGG)時,可以直接獲得原生收益,無需複雜的質押操作。4)推薦獎勵系統:推薦人可獲得高達 45% 以上 的手續費返佣(以 USDC 形式發放)以及額外的 GP 獎勵。5. 時間線及關鍵里程碑2020 年 3 月: 官方推特帳號創建,項目進入早期籌備階段。2026 年 1 月 13 日: 宣布獲得 YZi Labs 的數千萬美元投資,同時宣布 CZ 加入擔任顧問。這一里程碑旨在加速構建私密交易體驗。2026 年 4 月 18 日: 宣布 Ghost 隱私協議即將上線。2026 年 4 月 29 日(當前): Ghost 協議正式向首批 50 名測試者開放,標誌著 BNB Chain 隱私交易新時代的開啟。同時確認代幣銷毀進度已達 4.6%。II.代幣基本信息代幣符號:GENIUS (Genius)III. 相關鏈接官網:https://www.tradegenius.com/home區塊鏈鏈接:https://bscscan.com/address/0x1f12b85aac097e43aa1555b2881e98a51090e9a6社交媒體:https://x.com/GeniusTerminal注意:項目簡介來自於官方項目團隊所發布或提供的信息資料,可能存在過時、錯誤或遺漏,相關內容僅供參考且不構成投資建議,HTX不會承擔任何依賴這些信息而產生的直接或間接損失。

301 人學過發佈於 2026.04.29更新於 2026.05.12

什麼是 GENIUS

如何購買GENIUS

歡迎來到HTX.com!在這裡,購買Genius (GENIUS)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Genius (GENIUS)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Genius (GENIUS)購買Genius (GENIUS)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Genius (GENIUS)在HTX的現貨市場輕鬆交易Genius (GENIUS)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

239 人學過發佈於 2026.04.29更新於 2026.05.12

如何購買GENIUS

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 A (A)幣價的意見。

活动图片