钱包历史地址太相似:怎样确认不是仿冒记录
钱包历史里看着几乎一样的两条记录,很可能有一条是"投毒"地址。这种攻击利用的就是你只核对首尾、习惯从历史记录复制地址的惯性——真正安全的做法是彻底放弃"肉眼比对",改用工具和固定地址本。
1. 先搞懂"地址投毒"是怎么把你骗进去的
攻击者会生成一个和你经常打交道的地址首尾完全相同的假地址,然后向你的钱包转一笔极小金额(通常是0.00000x个代币)。
这笔"垃圾交易"会出现在你的交易历史里,紧挨着你真实的转账记录。下次你转账时,习惯性从历史记录里复制地址,看到首尾一样,就直接粘贴了——钱就去了攻击者那里。
这不是"破解"了你的钱包,是利用了人的操作惯性。
前置条件:你已经登录钱包,正要发起一笔转账,目标地址和某条历史记录看起来"几乎一样"。
2. 不要相信肉眼——对比要逐字符,或交给工具
步骤1:核对完整地址,而不是只看首尾
做什么:对比目标地址的每一个字符,而不是只看开头几位和末尾几位。
怎么做:
把两个地址(收款人给出的地址 vs 历史记录里的地址)并排放在一起。
逐字符对照,不要只比开头和结尾。攻击者生成的假地址通常只改中间几个字符,肉眼一扫根本发现不了。
如果钱包支持ENS(如 xxx.eth),优先使用域名代替长地址,能彻底规避地址被篡改的风险。
做到什么程度算完成:你确认了目标地址的每一位字符都和收款人提供的原始地址一致。
步骤2:用钱包的地址本功能或历史记录筛选工具
做什么:不要每次转账都从交易历史里复制地址。把常用地址存进钱包的"地址本"(Address Book)。
怎么做:
在imToken里,依次点【我】→【地址本】,把常用地址保存下来。
转账时,直接从地址本里选,而不是从交易历史里复制。
做到什么程度算完成:所有你经常交易的地址都保存在地址本里,每次转账优先从地址本选取,而非历史记录。
3. 如果地址已经出现在历史里,用钱包内置的检测功能
目前主流钱包已经开始内置"地址投毒检测"功能,会在你粘贴地址时自动报警。
步骤3:利用钱包的防护功能实时检测
做什么:如果你用的是支持地址投毒检测的钱包(如MetaMask、Trust Wallet、imToken),注意观察输入地址后是否有弹窗预警。
怎么做:
MetaMask:2026年6月已上线该功能,会在你粘贴地址时自动与历史交互地址比对,如果发现首尾相同但中间不同,会弹出阻断式提醒。
Trust Wallet:已支持32条主流公链的实时检测,对高严重性威胁会显示并排地址对比,让你清楚看到差异。
如果看到任何"可疑地址"或"地址投毒"弹窗,立即取消交易,不要继续。
做到什么程度算完成:你没有绕过任何安全警告提交交易。如果收到预警,重新从官方渠道获取收款地址。
4. 如果地址已经记在历史里但不放心,用工具二次核验
步骤4:使用专业地址检测工具扫描
做什么:使用支持地址投毒检测的第三方工具,在提交交易前做一次链上验证。
怎么做:
使用像 @hexora/address-guard 这类工具,它能扫描你钱包最近的交易历史,识别是否有零额交易或首尾相似的仿冒地址,并给出风险评分(confidence score)。
如果工具返回 scam: true,绝对不要向该地址转账。
做到什么程度算完成:工具返回的结果显示该地址风险等级为"none"或"low",确认安全后再继续。
常见失败原因
"我只看了开头和结尾几个字符,以为一样"——这是地址投毒攻击能成功的唯一原因。攻击者生成假地址时,唯一的目标就是"看起来像"。只要你不核对完整字符串,就有风险。
风险提醒:区块链转账一旦广播,不可逆。如果转给了假地址,没有任何客服能帮你把钱拿回来。据Blockaid统计,2025年1月至2026年2月期间,地址投毒攻击事件已超过6540万次,Trust Wallet检测到的投毒尝试超过2.25亿次,确认被盗金额超过5亿美元。
做完以上操作,怎么确认地址是安全的?
在转账之前,从两个独立的渠道确认收款地址:一是收款人通过即时通讯工具发给你的地址,二是收款人在公开社交平台(如Twitter、官网)发布的地址。如果两个来源的地址完全一致,再提交交易。如果你用的是地址本功能,且该地址已经成功收过你的钱且从未变更,可以放心使用。



