王纯也曾中招:5000万美元天价「学费」,地址投毒为何屡屡得手?

marsbit發佈於 2025-12-22更新於 2025-12-22

文章摘要

近日,一起由“地址投毒”攻击导致的巨额加密货币盗窃案引发关注。一名用户因未仔细核对转账地址,误将价值5000万美元的USDT转入黑客控制的地址。攻击者通过生成与受害者常用地址开头和结尾高度相似的“毒地址”,并先发起小额测试转账诱导用户复制错误地址,最终得手。 黑客在得手后迅速通过兑换为DAI、购买以太坊并转入混币器Tornado Cash进行洗钱。受害者已提起刑事诉讼并提出协商,但尚未获回应。此类攻击自2022年出现,依赖用户粗心大意,虽手段简单却屡屡得手。F2Pool联创王纯也分享自身曾因测试失误损失490枚比特币的经历,呼吁不应苛责受害者而应谴责黑客行为。安全专家提醒,链上转账务必多次核对地址,提高警惕。

北京时间昨日凌晨,X 名为 Specter 的链上分析师发现了一起因为没有仔细检查转账地址而导致近 5000 万枚 USDT 被转入黑客地址的案件。

据笔者查证,该地址(0xcB80784ef74C98A89b6Ab8D96ebE890859600819)于北京时间 19 日 13 时左右从 Binance 提出 50 枚 USDT 进行了大额提币前的测试。

大约 10 小时之后,该地址从 Binance 一次性提出了 49,999,950 枚 USDT,加上之前提出的 50 USDT,总计正好 5000 万。

大约 20 分钟之后,收到 5000 万枚 USDT 的地址就先向 0xbaf4...95F8b5 转入 50 枚 USDT 用于测试。

就在测试转账完成后的不到 15 分钟时间,黑客地址 0xbaff...08f8b5,就向剩下 49,999,950 枚 USDT 的地址转入 0.005 枚 USDT。黑客使用的地址与接收 50 枚 USDT 的地址开头结尾都很相似,是一次明显的「地址投毒」攻击。

10 分钟之后,当 0xcB80 开头地址准备将剩下的 4000 多万枚 USDT 转走时,可能是疏忽之下复制了上一笔交易,也就是黑客进行「投毒」的地址,直接把将近 5000 万枚 USDT 送到了黑客的手上。

眼见 5000 万美元到手,黑客在 30 分钟后就开始了洗钱动作。据慢雾监测,黑客先通过 MetaMask 将 USDT 交易为 DAI,再使用全部的 DAI 买入约 16690 枚以太坊,留下 10 ETH 后剩余的以太坊全部转入 Tornado Cash。

北京时间昨日 16:00 左右,受害者在链上对黑客喊话称已正式提起刑事诉讼,并已在执法部门、网络安全机构和多个区块链协议的协助下收集到大量关于该黑客活动的可靠情报。失主表示黑客可以留下 100 万美元,并将剩余 98% 的资金归还,如果黑客照做则不再追究;如果不配合就将通过法律途径追究黑客的刑事和民事责任,并将公开黑客身份。但截至目前,黑客还没有任何动静。

据 Arkham 平台整理的数据,该地址与 Binance、Kraken、Coinhako、Cobo 地址均有大额转账记录。Binance、Kraken 和 Cobo 无需介绍,而 Coinhako 可能是一个相对陌生的名字。Coinhako 是一家成立于 2014 年的新加坡本地加密货币交易平台,于 2022 年获得新加坡金融管理局颁发的大型支付机构牌照,属于新加坡受监管的交易平台。

鉴于该地址使用多地交易平台以及 Cobo 托管服务,以及在案发 24 小时内就迅速联系各方完成了对黑客的追踪的能力,笔者猜测该地址大概率属于某机构而非个人。

「不小心」酿成大错

被「地址投毒」攻击成功的唯一解释就是「粗心大意」,此类攻击只要在转账前再次核对一下地址就可以被避免,但显然这次事故的主人公省下了这个关键的步骤。

地址投毒攻击从 2022 年开始出现,而故事的起源来自于「靓号地址」生成器,也就是一个可以定制 EVM 地址开头的工具。例如笔者本人就可以生成一个 0xeric 开头的地址来让地址更加标签化。

该工具后来被黑客发觉因为设计问题可以暴力破解私钥,从而导致了几起重大的资金盗窃事件。但生成定制化开头和结尾的能力也让一些图谋不轨的人想到了一个「鬼点子」:通过生成与用户常用转账地址开头结尾相似的地址,并向用户常用的其他地址转账,这样某些用户就可能因为粗心大意,将黑客地址当成自己的地址从而主动将链上资产送进黑客的口袋。

过往的链上信息显示,0xcB80 开头地址在此次攻击之前就是黑客投毒的重要目标之一,而对其进行地址投毒攻击始于接近 1 年前。这种攻击方式本质上就是黑客在赌你总有一天会因为嫌麻烦或者不注意而上当,也恰恰是这种一眼就能看穿的攻击方式,反而让「大马虎」们前赴后继成为受害者。

针对此次事件,F2Pool 联创王纯发推表达了对受害者的同情,并称其去年为了测试自己的地址是否出现了私钥泄漏的情况,就转了 500 枚比特币过去,然后就被黑客盗走了 490 枚比特币。虽然王纯的经历与地址投毒攻击无关,但其很可能是想表达每个人都有「犯蠢」的时候,不应苛责受害者的大意,而是应该把矛头指向黑客。

5000 万美元不是小数目,但并非此类攻击被盗金额之最。2024 年 5 月,一地址因此类攻击而向黑客地址转入了价值超 7000 万美元的 WBTC,但受害者最终在安全公司 Match Systems 和 Cryptex 交易平台】的协助下,通过链上协商追回了几乎所有资金。不过本次事件中黑客已迅速将被盗资金交易为 ETH 并转入 Tornado Cash,最终是否能追回犹未可知。

Casa 联合创始人兼首席安全官 Jameson Lopp 在 4 月警告称地址投毒攻击正在迅速蔓延,自 2023 年以来仅在比特币网络上发生的此类事件就高达 4.8 万起。

包括 Telegram 上的虚假 Zoom 会议链接在内,这些攻击手段称不上高明,但也正是这种「朴素」的攻击方式反而会让人放松警惕。对于黑暗森林中的我们而言,多长一个心眼永远都不会错。

熱門幣種推薦

相關問答

Q什么是地址投毒攻击?它是如何实施的?

A地址投毒攻击是一种网络钓鱼手段,黑客通过生成与受害者常用地址开头和结尾相似的虚假地址,并向受害者的其他地址发送小额测试交易,诱使受害者在后续转账时因粗心复制错误的交易记录,误将大额资金转入黑客控制的地址。

Q本次5000万美元地址投毒攻击的具体过程是怎样的?

A攻击者先向受害者地址发送0.005 USDT进行'投毒',制造相似地址的交易记录。受害者后续转账时,误复制了黑客的投毒交易记录,将49,999,950 USDT转入黑客地址。黑客得手后迅速通过兑换DAI、购买ETH并转入混币器Tornado Cash进行洗钱。

Q为什么地址投毒攻击能够屡屡得手?

A这种攻击利用用户转账时的粗心大意和心理惯性,通过制造与常用地址高度相似的虚假交易记录,诱使用户未仔细核对就复制地址。尽管手段简单,但因其针对人性弱点,且黑客长期持续尝试,使得'大马虎'用户容易中招。

QF2Pool联创王纯在此事件中分享了什么相关经历?

A王纯透露自己去年曾为测试地址安全性,向疑似泄露的地址转入500枚比特币,结果被黑客盗走490枚。他借此表达人人都有'犯蠢'时刻,认为不应苛责受害者,而应谴责黑客行为。

Q针对地址投毒攻击,有哪些有效的防范措施?

A关键防范措施包括:转账前务必二次核对完整地址(而非仅看首尾)、使用地址簿保存常用地址、避免直接复制历史交易记录、对陌生地址的小额测试交易保持警惕。多平台监管和链上协助于追回资金,但最根本的是用户自身提高警惕性。

你可能也喜歡

Entropy 能成为第二个 Trade 吗?Pre-IPO 的竞争之战已打响

**文章摘要:** 近期上线的Entropy预测市场引发热议,其Anthropic市场未平仓合约快速飙升至近300万美元。然而,市场存在质疑声音,认为这不过是另一个失败的“Ventuals”模式。 作者认为,细节的微创新往往决定成败。他以Hyperliquid为例,指出其通过HLP流动性设计成功挑战了中心化交易所。相比之下,Ventuals失败的关键在于其IPO前市场启动过早、与底层资产价格脱钩、融资费率极高且波动剧烈,最终导致流动性枯竭和市场被收购。 Entropy的入场时机则不同,其Anthropic市场在目标公司提交S-1后推出,距离预计IPO仅一到两个月。这恰好处于类似Hyperliquid曾经历的“预上市战争”窗口期。在该时期,交易所通过提前推出高流动性市场来抢占未来主导地位。 目前,在HIP-3市场生态中,Trade凭借与做市商和交易员的广泛合作、以及优化市场机制以贴近“经济引力”(真实资产价格),已成为成功的典范。而Entropy的核心思路则不同,它更强调借鉴HLP模式提供直接且稳定的流动性(其资金费率显著低于Ventuals),并重视分销合作伙伴关系。 最终,Entropy能否成为第二个Trade,关键在于其能否建立市场对其模型的信心,并通过有效执行与合作,在IPO前的竞争窗口中,成功为市场引入类似HLP的、可持续的高流动性定价模式。

marsbit9 分鐘前

Entropy 能成为第二个 Trade 吗?Pre-IPO 的竞争之战已打响

marsbit9 分鐘前

贝莱德公司称美国预算债务不断增长强化了比特币作为对冲工具的地位

贝莱德公司表示,比特币近期的走势更多地与美国债务负担相关,而非围绕加密货币政策改革的讨论。公司数字资产部门负责人罗比·米特尼克指出,美国国债总额已突破40万亿美元,这一财政压力正促使部分投资者将比特币视为一种对冲工具。 米特尼克称,比特币最近的反弹符合其长期观察到的模式:当市场信心减弱时,比特币往往会回升,其长期表现可能与股票等传统投资不同。比特币在上周经历了自2023年以来最强劲的三日上涨后,目前交易价格低于8万美元。此次上涨发生在股市下跌和债券市场动荡的背景下。他强调,债务水平和赤字是市场的重大隐忧,而对这些风险的关注加剧可能有助于比特币和黄金等资产。 包括斯坦利·德鲁肯米勒和瑞·达利欧在内的投资者也警告了美国财政政策的长期风险。随着华盛顿的联邦借贷持续增加数万亿美元,投资者日益关注法定货币的未来购买力,并寻求其他资本保值途径。 数据显示,截至8月18日,美国联邦债务达40.05万亿美元,是2017年的两倍多。净利息支出预计在2025财年接近1万亿美元,占联邦总支出逾14%。收入方面也受到过去二十年税收减免的影响。国会预算办公室估计,去年通过的税收法案将在2034财年前使联邦债务再增4.2万亿美元。 尽管围绕《清晰法案》的立法关注度有所减弱,比特币仍继续上涨。米特尼克认为,该立法对比特币的意义小于加密货币市场的其他领域,因为比特币已获得广泛的监管认可;而去中心化金融等领域则更需要明确的规则。

cryptonews.ru33 分鐘前

贝莱德公司称美国预算债务不断增长强化了比特币作为对冲工具的地位

cryptonews.ru33 分鐘前

交易

現貨

熱門文章

如何購買PURR

歡迎來到HTX.com!在這裡,購買Hyperliquid Strategies Inc. (PURR)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Hyperliquid Strategies Inc. (PURR)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Hyperliquid Strategies Inc. (PURR)購買Hyperliquid Strategies Inc. (PURR)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Hyperliquid Strategies Inc. (PURR)在HTX的現貨市場輕鬆交易Hyperliquid Strategies Inc. (PURR)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

181 人學過發佈於 2026.08.21更新於 2026.08.21

如何購買PURR

如何購買PDD

歡迎來到HTX.com!在這裡,購買拼多多 (PDD)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買拼多多 (PDD)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的拼多多 (PDD)購買拼多多 (PDD)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易拼多多 (PDD)在HTX的現貨市場輕鬆交易拼多多 (PDD)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

110 人學過發佈於 2026.08.24更新於 2026.08.24

如何購買PDD

什麼是 JP225

日本最具代表性的股票指數,由東京證券交易所225隻藍籌股構成,覆蓋製造、科技、金融等主要行業,自1950年起持續發布,是衡量日本股市整體表現的核心基準。

74 人學過發佈於 2026.08.25更新於 2026.08.25

什麼是 JP225

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 A (A)幣價的意見。

活动图片