2026年8月29日星期六

WhaleAgent
地址投毒 Bofur Capital 200 萬美元轉錯人

地址投毒 Bofur Capital 200 萬美元轉錯人

投資機構 Bofur Capital 在 8 月 21 日從 Compound 提走 200 萬 USDC,30 分鐘後把整筆資金轉了出去,收款地址卻不是它以為的那一個。攻擊者在前一晚用一筆 0.0002 USDC 的塵埃轉帳,把一個開頭相同的假地址塞進了它的交易紀錄。

三十分鐘

鏈上時間線非常清楚。

2026 年 8 月 21 日 16:01:23(UTC),Bofur Capital 的地址 `0x7Ba7f477…eDffB3520` 從 Compound III 的 USDC 市場提取 200 萬 USDC。

同日 16:31:11,即約 30 分鐘之後,同一個地址把全數 200 萬 USDC 轉去 `0xF0e6A496…fc19721aF`。

這個地址不是它的目的地。Bofur Capital 一直用來收款的,是一個同樣以 `0xF0e` 開頭的 Coinbase 存款地址。兩者在錢包介面上看起來幾乎一模一樣。

攻擊者其後把贓款換成 200 萬 DAI,存放於 `0xe2eB…1816a`。

那筆 0.0002 USDC

假地址並非憑空出現在轉帳介面裡,而是被人主動放進去的。

2026 年 8 月 20 日 20:20:59,即事發前約 20 小時,一筆金額 0.0002 USDC 的轉帳從 `0xF0e6A496…fc19721aF` 發往 Bofur Capital 的地址。這筆錢小到沒有任何經濟意義,它唯一的作用,是讓這個地址出現在對方的交易紀錄中,並且排在近期項目的前列。

這種手法叫作地址投毒。攻擊者先產生一個開頭與結尾都與目標常用地址相似的錢包,再用極小額轉帳把它「種」進對方的歷史,然後等待。

為什麼這一招一直有效

它同時利用了兩件事,一件是介面設計,一件是人的習慣。

以太坊地址有 42 個字元。幾乎所有錢包與區塊瀏覽器都會把它縮寫成頭尾各數位,中間以省略號代替。`0xF0e6A496…fc19721aF` 與真正的 Coinbase 存款地址在這種顯示方式下,肉眼看不出分別。

另一件事是,大部分人不會每次都重新貼一次完整地址,而是從最近的交易紀錄裡挑一個看起來對的複製。攻擊者要做的,就是確保那個「看起來對的」是自己。

這也解釋了為何受害者往往是機構或大戶而不是新手。金額愈大、轉帳愈頻繁的地址,交易紀錄愈長,從歷史裡揀地址的誘因就愈強。同類案件中,曾有地址一次損失逾 7,100 萬美元的 WBTC。

三個習慣

  • 不要從交易紀錄複製地址。 這是這宗案件的直接成因,也是最容易改掉的一項。收款地址應該來自對方給你的原始來源,例如交易所的存款頁面。
  • 核對整條地址,不要只看頭尾。 投毒地址正是針對縮寫顯示而設計的,只看前後四位等於沒有核對。
  • 用地址簿與小額測試。 常用地址存進錢包的通訊錄,只從通訊錄選取;大額轉帳先發一筆小額,確認到帳再發餘額。

200 萬美元的教訓,換來的結論其實只有一句:轉帳前多花的那十秒,是整個流程裡回報率最高的十秒。

來源

No comments yet