复制地址致 200 万美元被盗

核心要点

Bofur Capital从Compound提款后,因误用交易记录中的污染地址,导致200万美元资产被转走并兑换为DAI,暴露DeFi用户操作层面的致命风险。

据 Woofun AI 消息,机构 Bofur Capital 在从去中心化借贷平台 Compound 提取资金后,遭遇精心策划的地址污染攻击,导致约 200 万美元资产被盗。安全公司 PeckShield 披露了这一事件细节,指出该攻击利用了用户在处理大额转账时的惯性思维,通过伪造相似地址诱导受害者主动将资金转入恶意钱包,凸显了 DeFi 交互中人为操作漏洞的严重性。

攻击路径呈现出典型的诱导特征。攻击者首先向 Bofur Capital 的钱包发送了一笔金额为 0.0002 USDC 的微量交易,旨在受害者的交易历史中植入一个与合法地址极为相似的虚假地址。当 Bofur Capital 随后尝试进行资金转移时,操作人员直接复制了交易记录中的这一恶意地址,导致 200 万美元资金被错误转出。

Woofun AI 整理数据显示,被盗资金随后被迅速转换为 200 万 DAI,并静止存放在特定地址中,目前尚未发生二次转移。这一过程表明,攻击者并非通过技术漏洞入侵钱包,而是利用社会工程学手段,诱使用户在缺乏二次验证的情况下完成资金划拨。

地址污染,亦被称为幌骗行为,是 DeFi 环境中日益猖獗的攻击手法。犯罪分子通过发送少量加密货币污染受害者的交易记录,制造出看似熟悉的地址假象,利用用户习惯于从历史记录中复制地址而非通过独立渠道核实的心理弱点。在 DeFi 领域,用户需频繁管理多个钱包并与各类协议交互,这种复杂性使得地址污染攻击愈发常见。Bofur Capital 的案例警示,即便经验丰富的机构参与者,若依赖交易记录确认地址,仍可能因细微的字符差异而遭受重大损失。区块链的不可逆性意味着,一旦资金被转出,追回难度极大,这进一步放大了此类攻击的危害。

为应对此类威胁,安全专家建议采取严格的验证流程。用户应始终从可靠来源如地址簿复制地址,或使用能在独立屏幕上显示完整地址的硬件钱包,避免仅核对地址的前后缀。对于大额转账,执行小额测试交易是核实接收地址的关键步骤。

此外,使用多签名钱包或引入第三方参与审批,可有效降低单人操作失误的风险。尽管区块链分析公司持续追踪此类攻击,但由于加密货币的去中心化特性,资金追回几乎不可能。这一事件再次证明,在创新与安全并重的 DeFi 生态中,人为警惕性与标准化操作流程是保护资产的最后防线。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅