三十分鐘
鏈上時間線非常清楚。
2026 年 8 月 21 日 16:01:23(UTC),Bofur Capital 的地址 `0x7Ba7f477…eDffB3520` 從 Compound III 的 USDC 市場提取 200 萬 USDC。
同日 16:31:11,即約 30 分鐘之後,同一個地址把全數 200 萬 USDC 轉去 `0xF0e6A496…fc19721aF`。
這個地址不是它的目的地。Bofur Capital 一直用來收款的,是一個同樣以 `0xF0e` 開頭的 Coinbase 存款地址。兩者在錢包介面上看起來幾乎一模一樣。
攻擊者其後把贓款換成 200 萬 DAI,存放於 `0xe2eB…1816a`。
那筆 0.0002 USDC
假地址並非憑空出現在轉帳介面裡,而是被人主動放進去的。
2026 年 8 月 20 日 20:20:59,即事發前約 20 小時,一筆金額 0.0002 USDC 的轉帳從 `0xF0e6A496…fc19721aF` 發往 Bofur Capital 的地址。這筆錢小到沒有任何經濟意義,它唯一的作用,是讓這個地址出現在對方的交易紀錄中,並且排在近期項目的前列。
這種手法叫作地址投毒。攻擊者先產生一個開頭與結尾都與目標常用地址相似的錢包,再用極小額轉帳把它「種」進對方的歷史,然後等待。
為什麼這一招一直有效
它同時利用了兩件事,一件是介面設計,一件是人的習慣。
以太坊地址有 42 個字元。幾乎所有錢包與區塊瀏覽器都會把它縮寫成頭尾各數位,中間以省略號代替。`0xF0e6A496…fc19721aF` 與真正的 Coinbase 存款地址在這種顯示方式下,肉眼看不出分別。
另一件事是,大部分人不會每次都重新貼一次完整地址,而是從最近的交易紀錄裡挑一個看起來對的複製。攻擊者要做的,就是確保那個「看起來對的」是自己。
這也解釋了為何受害者往往是機構或大戶而不是新手。金額愈大、轉帳愈頻繁的地址,交易紀錄愈長,從歷史裡揀地址的誘因就愈強。同類案件中,曾有地址一次損失逾 7,100 萬美元的 WBTC。
三個習慣
- 不要從交易紀錄複製地址。 這是這宗案件的直接成因,也是最容易改掉的一項。收款地址應該來自對方給你的原始來源,例如交易所的存款頁面。
- 核對整條地址,不要只看頭尾。 投毒地址正是針對縮寫顯示而設計的,只看前後四位等於沒有核對。
- 用地址簿與小額測試。 常用地址存進錢包的通訊錄,只從通訊錄選取;大額轉帳先發一筆小額,確認到帳再發餘額。
200 萬美元的教訓,換來的結論其實只有一句:轉帳前多花的那十秒,是整個流程裡回報率最高的十秒。
來源
- Bofur Capital Drained of $2M Minutes After Compound Withdrawal — The Crypto Times,完整鏈上時間線與地址
- Bofur Capital loses $2M in address poisoning attack after Compound withdrawal — CryptoRank,獨立報道




No comments yet