轉帳安全

什麼是地址投毒,為什麼複製地址也可能出錯

地址投毒不是竄改區塊鏈,而是把相似地址塞進交易紀錄,誘使你下次複製錯誤地址。本文提供完整地址核對、小額測試與誤轉後的處理流程。

什麼是地址投毒,為什麼複製地址也可能出錯

地址投毒利用的不是區塊鏈漏洞,而是使用者把交易紀錄當成通訊錄的習慣。攻擊者建立一個與你常用地址開頭或結尾相似的新地址,再以零額、極小額或假代幣事件讓它出現在你的錢包紀錄中。下一次轉帳時,如果你只看縮寫地址並直接從紀錄複製,就可能把資產送給攻擊者。

Ledger Academy 的地址投毒官方說明頁,畫面沒有任何個人錢包資料

交易紀錄為什麼不能當通訊錄

許多錢包把長地址顯示成 0x12ab…90ef。攻擊者能批量產生 vanity address,刻意讓前幾碼或後幾碼相似;中間的大部分字元仍完全不同。區塊瀏覽器確實會記錄這筆事件,但「已上鏈」只表示事件存在,不代表發送者可信,也不代表該地址是你的真正收款人。

代幣名稱、圖示與符號也能被仿冒。看到 USDT、USDC 或熟悉 logo,不能據此判斷來源。交易紀錄適合查帳與保存 Transaction Hash,不適合替代由收款人提供的最新地址。

它和剪貼簿惡意程式有何不同

地址投毒先把錯誤地址放進紀錄,等待你主動選錯;剪貼簿惡意程式則在你複製正確地址後,於貼上時將內容換掉。兩者的共同防線是:貼上後重新核對完整地址。若使用硬體錢包,還要以硬體裝置螢幕上的目的地址為最終確認依據,不能只看電腦畫面。

若每次貼上的內容都會改變,或不同應用程式顯示的地址不一致,立即停止轉帳。不要急著在同一台裝置輸入助記詞「修復」;先把裝置隔離,再以可信裝置檢查帳戶與錢包活動。

從可信來源取得最新地址

私人錢包收款時,請收款人在錢包的 Receive 頁面複製地址,再透過雙方原本約定的管道傳給你。高額轉帳可以用第二個管道複核,例如訊息收到地址後,再用已知電話確認其中幾段。

交易所充值時,每次都重新開啟官方 App 或手動輸入的官網,依序選擇資產與網路,再取得當下顯示的地址與 Memo/Tag。不要使用搜尋廣告、客服私訊、舊截圖或舊聊天紀錄中的充值資料。平台可能更換充值地址或支援政策,舊地址可用過不代表現在仍適用。

經獨立核對的常用地址可以加入 withdrawal whitelist 或 address book,但白名單本身也要受到強密碼、Passkey/2FA 與變更通知保護。收款人更換錢包、交易所更換地址或帳戶遭入侵時,舊白名單不會自動變成正確答案。

一次安全轉帳的核對順序

  1. 先確認資產名稱與網路。相同代幣可能同時存在多條鏈上,地址外觀相似不代表網路相容。
  2. 從收款人的最新可信來源取得地址,不從交易紀錄挑選。
  3. 使用複製或可信 QR,避免手動逐字輸入。
  4. 貼上後比對完整字串。至少分段核對前段、中段與末段;高額交易應逐段完整比對。
  5. 掃描 QR 後仍要閱讀解析結果。QR 只能減少輸入錯誤,不能證明產生 QR 的網站是真的。
  6. 閱讀平台顯示的網路、最低充值額、Memo/Tag 與到帳確認數要求。
  7. 先送小額測試,等收款方實際確認到帳。
  8. 發送主款前重新貼上並再次核對。不要因測試成功,就直接從紀錄複製上一筆地址。

小額測試的能力邊界

小額測試能驗證當下的資產、網路、地址與收款流程是否運作,也能讓雙方確認誰真正控制收款端。它不能證明裝置沒有惡意程式,也不能保證下一次貼上的地址不會被替換。測試後若重新開啟頁面、切換網路、更新地址或隔了一段時間,就必須重新核對。

測試金額還要高於交易所的最低充值額,並預留網路費。低於平台門檻的測試可能已上鏈,卻不會自動記入帳戶;這不等於地址錯誤。應先查看官方充值規則,再決定測試金額。

ENS 等人類可讀名稱也要核對

名稱服務能降低抄寫長地址的負擔,但相似字元、錯誤後綴、名稱持有人變更或假網站解析仍可能導向錯誤地址。確認名稱拼字與後綴後,還要閱讀錢包解析出的最終鏈上地址。名稱看起來像品牌,不等於品牌已證實擁有它。

已經誤轉時怎麼做

區塊鏈交易一旦確認,通常無法由發送者取消或撤回。立即保存 Transaction Hash、時間、資產、網路、金額、來源與目的地址、使用的平台,以及取得錯誤地址的對話或畫面。若從交易所提幣,僅由官方 App 或官網開工單;如果有可靠證據顯示目的地址屬於某家中心化平台,也可向該平台提交資料,但追回沒有保證。

不要相信私訊中聲稱能「攔截鏈上交易」的人。要求先付解鎖費、交出助記詞、簽署陌生訊息或安裝遠端控制軟體的所謂追回服務,常是第二次詐騙。

如果只是從紀錄選錯地址,不代表助記詞必然外洩;但若你同時開過陌生網站、安裝程式或簽署不明授權,還要檢查 token approvals 與其他異常交易。若確認剪貼簿遭竄改,停止在該裝置操作,改用乾淨裝置處理帳戶安全。

送出前 30 秒檢查

  • 資產和網路是否完全一致?
  • 地址是否來自收款人的當前官方頁面,而非交易紀錄?
  • 貼上後完整地址是否沒有改變?
  • 需要 Memo/Tag 時是否正確填入?
  • 小額款是否由收款端實際確認?
  • 主款確認畫面的地址、金額與費用是否再次核對?

最穩健的習慣不是記住某幾碼,而是把地址來源、完整比對、小額驗證和主款再確認拆成四道獨立關卡。

官方資料