防詐詞條 · 錢包安全 · 地址中毒

地址中毒:你「複製貼上」的那串地址,可能早就被掉包了

轉帳前你習慣去交易紀錄裡把地址複製出來——這個再自然不過的動作,正是地址中毒攻擊要騙的那一步。它不偷你當下這筆,它耐心等你下一次複製。這篇拆開它怎麼運作、會用哪三種方式混進你的紀錄,以及轉帳前該核對哪幾碼。

地址中毒詐騙示意:兩個開頭結尾相同、中間不同的錢包地址並排對照
鏈詐圖鑑 · 地址中毒手法標本

先看一個很多人都經歷過、卻沒發現有問題的畫面:你要再轉一次 USDT 給常往來的對象,於是打開錢包的交易紀錄,找到上次那筆,把收款地址複製下來,貼進轉帳欄,按下送出。整個過程你連地址都沒細看——反正「就是上次那個」。地址中毒攻擊,賭的就是你這份熟練與信任。

它其實是一種「視覺障眼法」

加密貨幣地址是一長串英數字,長到沒有人會整串記。大多數人只認得開頭幾碼和結尾幾碼,中間那一大段自動略過。騙子就從這個習慣下手:他們用工具大量產生地址,直到湊出一個開頭、結尾都和你常用地址一模一樣的「雙胞胎」,只有中間不同。

湊到之後,他們往你的錢包做一筆動作——可能是一筆極小額轉帳,也可能是一枚看起來像 USDT 的假代幣——目的只有一個:讓這個假地址出現在你的交易紀錄裡,和真地址排在一起。下次你想「複製上一筆的地址」,很可能就複製到這個雙胞胎。開頭對、結尾對,你掃一眼就放行,錢直接進了騙子口袋。它不需要你的密碼、不需要你簽任何授權,只需要你按了平常那個「複製」。

它會用三種方式混進你的紀錄

同一套邏輯,實際出手時常見這三種變形,看懂它們長什麼樣,你在紀錄裡看到就會起疑:

  • 極小額或零元轉帳。你收到一筆莫名其妙的入帳,金額小到像零頭,來自一個開頭結尾都很眼熟的地址。你可能還高興「有人多轉了一點給我」,但它就是來佔位的,把雙胞胎地址塞進你歷史的最上面。
  • 同名假代幣塞歷史。更常見的一種:你收到一筆「USDT」入帳,代幣名稱、符號看起來都對,數量也不小。但那是騙子自己發的同名山寨代幣,一文不值,唯一功能就是在你紀錄裡留下一個相似地址。這也是為什麼錢包裡憑空多出來的代幣不能隨手當真。
  • 零元授權型(transferFrom)。技術上還有一種,騙子用你的地址觸發一筆金額為零的轉帳事件,讓紀錄顯示「你和某地址有過往來」,一樣是為了製造熟悉感、把假地址種進來。它本身不會動到你的幣,但同樣是誘你下次轉錯的餌。
三種變形的共通點:那筆進來的交易本身傷不到你,真正的傷害發生在你被它誤導、主動轉出的下一筆。所以看到來路不明的入帳,第一反應不是「賺到」,是「有人在替我的紀錄下毒」。

為什麼「開頭結尾對得上」遠遠不夠

很多人以為自己有在核對——「我有看啊,開頭 0x7a、結尾 3f9,都對」。問題正在這裡:騙子湊的就是開頭和結尾。你以為的核對,剛好只查了他故意做得一樣的部分,中間那段他管不到、也正是唯一不同的地方,你卻從來沒看。

地址的每一碼都有意義,錯一個字,錢就去了完全不同的地方,而且區塊鏈上的轉帳一旦確認就無法撤回,沒有客服能幫你叫停或退款。這跟按錯電話還能重撥不一樣——它比較像把現金塞進一個寫錯門牌的信箱,寄出去就沒了。既然代價是不可逆的,核對就不能只掃頭尾。

可靠的做法是把地址當成密碼在對:中間也要抽幾碼比對,或乾脆整串逐段核。麻煩,但比事後捶心肝便宜太多。

轉帳前的五個核對動作

不必變成資安專家,把下面幾個動作變成肌肉記憶就夠擋掉絕大多數地址中毒:

  • 別再從交易紀錄複製地址。這是整個攻擊的命門。要轉給誰,從對方當面/官方管道重新拿一次地址,或用錢包內建的地址簿(白名單),不要圖方便滑歷史。
  • 把常用地址存進地址簿,並命名。錢包多半能把地址加成聯絡人。存的時候核對一次,之後每次選名字送出,不再手動貼地址,雙胞胎就沒機會插隊。
  • 核對要看中間,不只頭尾。抽查中間幾碼,或整串逐段比對。頭尾一致只代表「像」,不代表「是」。
  • 先轉一筆很小的金額試水。大額轉出前,先轉一點點,等對方確認真的收到,再轉其餘。注意:試水的前提是你已經核對過完整地址,不是拿它取代核對。
  • 確認鏈別對得上。同一種幣在不同鏈上地址格式不同,轉錯鏈一樣拿不回來。不確定一個地址屬於哪條鏈,可以用USDT 鏈別核對工具先看清楚。

如果已經轉錯了

先接受一件不好受的事實:鏈上轉帳確認後無法撤回,沒有任何官方能把幣「調」回來。這時候會冒出來的「我能幫你追回」的私訊或客服,幾乎都是第二層詐騙——趁你慌,再收你一筆手續費、保證金。真正該做的是保留交易哈希(transaction hash)與對方地址、在區塊瀏覽器上留存證據,該報案就報案。完整步驟看被騙了怎麼辦:先做的 4 件事,別在慌亂中又被撈第二次。

編輯室核對紀錄

我們拿幾個開頭結尾相同、只有中間不同的地址並排看了一遍,最直接的體會是:光靠眼睛掃頭尾,兩個地址真的分不出來,非得把中間段落攤開來逐碼比,差異才現形。也因為這樣,我們自己轉帳的規矩很土——一律從地址簿選名字,不碰交易紀錄裡的複製鈕。

你自己轉帳時,盯三件事:一是這個地址是不是從歷史紀錄複製來的(是就重拿一次);二是中間幾碼有沒有真的核對,不是只看頭尾;三是先小額試水、確認對方收到,再轉大額。三關都過,地址中毒基本上咬不到你。

常見問題

對方只轉給我 0 元或一點灰塵,我又沒損失,為什麼要理它?

那筆交易本身不會扣你的錢,它的目的不是當下偷你,而是把一個相似地址「種」進你的轉帳紀錄裡,等你下次從歷史複製地址時轉錯人。所以真正的風險在你的下一筆轉帳,不在那筆灰塵本身。看到來路不明的小額入帳,把它當成警訊,別把那個地址存進通訊錄、更別從它複製。

我用 ENS 或域名收款,是不是就不會中地址中毒?

會降低手動複製長地址的機會,但不是免疫。你仍要確認錢包把名稱解析到的是正確地址,某些介面也可能顯示相似的假名稱。名稱只是外殼,最終送出的還是那串地址,送出前務必看清楚實際解析出來的完整地址

每次都先轉一小筆試水,是不是就安全了?

先轉小額確認到帳是好習慣,能擋掉轉錯鏈、地址打錯這類錯誤,但它防不了你把小額和大額都轉去同一個錯地址。試水要有意義,前提是你先逐字核對過完整地址、確認收款方真的收到,再轉其餘;不核對就試水,只是把同樣的錢分兩次轉錯。

2026-07-07 · 建立本詞條。