[{"data":1,"prerenderedAt":19},["ShallowReactive",2],{"blog-content-zh-address-poisoning-attacks-explained":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"address-poisoning-attacks-explained","地址投毒攻击：原理与防范","地址投毒把相似地址植入你的交易历史，然后等你复制其中一个。本文精确讲解这种骗局如何运作、截断显示的地址为何让它成为可能，以及让你免疫的几个习惯。","地址投毒详解：攻击者如何生成相似地址、如何用粉尘和零值转账把它们播种进你的历史记录，以及如何自保——验证习惯、地址簿与测试转账。","\u003Ch2>利用复制粘贴的骗局\u003C\u002Fh2>\n\u003Cp>大多数加密骗局攻击你的私钥或签名。\u003Cstrong>地址投毒\u003C\u002Fstrong>攻击的是更柔软的东西：你的习惯。攻击者从不碰你的钱包，也从不要求你签任何东西。他只是安排一个相似地址出现在你的交易历史里——然后等待某一天你复制它而不是真实地址。一次心不在焉的粘贴，一笔本该发给你自己地址或常用收款人的转账，就不可逆地流向了攻击者。\u003C\u002Fp>\n\n\u003Ch2>投毒究竟如何运作\u003C\u002Fh2>\n\u003Cp>攻击从生成开始。加密地址足够长，攻击者可以低成本地批量生成\u003Cem>虚荣地址（vanity address）\u003C\u002Fem>，使其前后几位与你的地址或你常来往对象的地址一致——恰恰是钱包界面显示的那几位。接着是播种：攻击者发送一笔交易，把相似地址植入你的历史。有时是几美分的微量「粉尘」转账到你的地址；在许多链上甚至可以是\u003Cem>零值\u003C\u002Fem>代币转账——攻击者只需付 gas，并且可以构造成让你的历史里出现一条涉及假地址的记录。你的浏览器页面和钱包活动列表里，现在躺着一个耐心等待的、极具说服力的诱饵。\u003C\u002Fp>\n\n\u003Ch2>为什么有效：截断显示与对历史的信任\u003C\u002Fh2>\n\u003Cp>两个界面惯例让陷阱奏效。第一，界面几乎无一例外地把地址截断成 0x1a2b…9f8e 这种形式——为匹配这些可见字符而特制的相似地址，\u003Cem>一眼根本无法分辨\u003C\u002Fem>。第二，人们把自己的交易历史当作可信的地址簿：「上周我转过账的那个地址」感觉可以放心复制。投毒武器化的正是这份信任。假记录没有任何异常之处；它躺在你的正常交易旁边，格式完全相同，往往还镜像着某个真实收款人的截断形式。\u003C\u002Fp>\n\n\u003Ch2>投毒能做什么——不能做什么\u003C\u002Fh2>\n\u003Cp>值得说清楚：一笔投毒交易本身拿不走任何东西。收到粉尘不会泄露你的私钥；零值转账不会授予任何授权；攻击者对你的钱包没有获得任何权力。整场攻击赌的是\u003Cem>你未来的一次失误\u003C\u002Fem>。这是好消息——意味着防御完全是行为层面的，而且与私钥泄露不同，没有任何需要善后的东西。无视粉尘（与来路不明的「赠品」代币交互是另一类骗局），诱饵就永远无害。\u003C\u002Fp>\n\n\u003Ch2>让你免疫的习惯\u003C\u002Fh2>\n\u003Cp>四个习惯关上这扇门。\u003Cem>永远不要从交易历史复制地址\u003C\u002Fem>——从收款方自己的界面、官方页面或已保存的联系人处获取。\u003Cem>验证不止两端：\u003C\u002Fem>签名前也检查地址中段，因为相似地址正是为匹配界面显示的两端而生成的。为经常往来的对象\u003Cem>使用钱包的地址簿\u003C\u002Fem>，让日常转账根本不涉及复制。大额或首次转账时，\u003Cem>先发送一笔小额测试\u003C\u002Fem>，确认到账后再发剩余部分。把这些与\u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">钱包安全最佳实践\u003C\u002Fa>中更全面的卫生习惯结合起来——并记住签名时刻永远是最后一道防线，正如我们在\u003Ca href=\"\u002Fblog\u002Fhow-to-connect-wallet-to-dapp\">安全地将钱包连接到 dApp\u003C\u002Fa> 中强调的。\u003C\u002Fp>\n\n\u003Ch2>WATS 在其中的位置\u003C\u002Fh2>\n\u003Cp>自托管把签名决定权——也就是这道防御——完全交到你手里，而 \u003Ca href=\"\u002Fhot-wallet\">WATS\u003C\u002Fa> 正是为把它留在那里而构建的：在 EVM、Solana 和 TON 上完全非托管，钥匙由你持有，WATS 从不持有任何钥匙；有已保存联系人，日常转账永远不依赖从历史复制。WATS 消除的是诱使人们仓促行事的摩擦：每条链上的每个操作都用同一种代币 \u003Cstrong>ATS\u003C\u002Fstrong> 计费，而不是链的原生 gas——在 EVM 上通过 \u003Cstrong>ERC-4337 paymaster\u003C\u002Fstrong>，在 Solana 和 TON 上通过等效的代付者\u002F中继者——因此一笔谨慎的测试转账永远不会因为你在那条网络上没有 gas 代币而搁浅。ATS 是 LayerZero OFT，一个余额通行三个生态，收取的 ATS 从 1 亿供应量向 3000 万下限销毁；WATS 是第一个也是唯一一个将 ERC-4337 与 OFT 单代币手续费与这一销毁机制相结合的钱包。详见 \u003Ca href=\"\u002Fats-fee\">ATS 费用页面\u003C\u002Fa>。\u003C\u002Fp>",[10,13,16],{"q":11,"a":12},"什么是地址投毒攻击？","这是一种骗局：攻击者生成一个与你所用地址可见的前后字符相匹配的相似地址，再通过粉尘或零值转账把它植入你的交易历史。攻击本身拿不走任何东西——它等着你日后从历史里复制假地址并向它转账。防御是行为层面的：永远不要从历史获取地址，并且验证要超出截断显示的两端。",{"q":14,"a":15},"我从未知地址收到了粉尘或奇怪的代币——我被入侵了吗？","没有。入账转账偷不走私钥、创建不了授权、也控制不了你的钱包——任何人都能向公开地址发送任何东西。风险只在你日后误复制攻击者的地址，或与未知代币的合约交互（那是另一类骗局——干脆别碰它）时才会出现。无视粉尘，你的资金和之前一样安全。",{"q":17,"a":18},"转账前应该如何核验地址？","检查不止两端：相似地址正是为匹配界面显示的前后字符而特制的，所以也要比对中间一段。更好的做法是：日常付款用钱包里保存的联系人，彻底避免人工比对；大额或首次转账先发一笔小额测试，确认到账后再发剩余部分。",1784634302867]