安全避坑
地址投毒是什么?零金额转账骗局与复制地址前的检查
地址投毒不需要盗取私钥:攻击者生成一个首尾字符和你常用地址相同的地址,再向你发一笔零金额或极小金额的转账,让它出现在交易记录里,等你下次从记录里复制地址时转错。本文按 MetaMask 帮助中心和 Etherscan 的说明,讲清它怎么运作、怎么识别、怎么防。

地址投毒怎么运作
很多人转账时会从交易记录里复制「上次那个地址」,而且只核对开头和结尾几位。攻击者正是利用这一点:用靓号地址生成工具造出一个首尾几位与目标地址相同的地址,再向你发送零金额代币转账、极小金额的「粉尘」转账或伪造代币转账,让这个地址出现在你的活动记录里。
这类交易本身不会动你的资产。按 Etherscan 的说明,看到这种转账并不代表钱包出了问题,私钥仍然安全;危险在于你下一次从记录里复制地址的那一刻。
怎么识别
- 记录里出现你没有发起、金额为 0 或极小的代币转账。
- 对方地址和你熟悉的地址首尾相同,中间字符不同。
- 收到名称眼熟、但合约地址不对的代币,也就是伪造代币。
Etherscan 会把零金额代币转账静音显示,并标上灰色警告图标。它还建议在 Token Transfers 列表里看看你真实交易的上一条和下一条,冒充地址常常紧挨着出现。
怎么防
- 不要从交易记录里复制地址:从收款方的充值页面、对方直接提供的地址,或自己核对过的地址簿里取。
- 核对完整地址,尤其是中间部分:MetaMask 特别提醒,不要只看开头和结尾。
- 常用地址存进地址簿:保存时核对一次,之后从地址簿里选。
- 大额先小额试转:确认对方收到后再转剩余部分。
- 留意钱包提示:MetaMask 会把收款地址和你的交易历史比对,发现与旧地址高度相似时,发送前弹出拦截警告;向从未交互过的地址转账时也会提醒。
- 用硬件钱包多一道确认:在设备屏幕上再看一遍完整地址,见硬件钱包是什么。
如果已经转错了
链上转账无法撤回,转给投毒地址的资产基本只能视为损失。可以保留交易哈希,向相关平台或执法部门报案。声称能「追回资产」的人和服务要格外警惕,Revoke.cash 的提醒是:承诺能追回被盗资产的人,多半自己就是骗子。