地址投毒不需要偷走你的助記詞。攻擊者先把一個開頭與結尾很像的地址放進交易紀錄,等你下次從歷史紀錄複製時選錯;剪貼簿替換則是裝置上的惡意程式在貼上瞬間把正確地址換掉。兩種攻擊都利用「複製後不再看」的習慣,防線是從可信來源重新取得地址、核對中間字元,並在重要轉帳前做獨立確認與小額測試。

什麼是錢包地址投毒?

攻擊方式:把視覺相似的惡意地址塞進公開交易紀錄,誘使你日後複製錯誤收款地址。MetaMask 說明,攻擊者會產生與常用收款方開頭、結尾相似的 vanity address,再送出微量或零額交易。陌生交易不等於錢包已失守;損失發生在使用者主動轉帳時。

常見跡象

  • 收到不認識地址送來的零額、極小額代幣或看似無意義的 transfer。
  • 歷史紀錄裡出現兩個前後相似、但中間字元不同的地址。
  • 你剛向某地址轉帳後,很快出現另一筆外觀近似的入站或出站紀錄。
  • 錢包在發送時提示目的地址與過去地址高度相似,或提示這是新地址。

地址投毒與剪貼簿替換有什麼不同?

兩者差別:地址投毒污染「你從哪裡複製」,剪貼簿攻擊改掉「你貼上了什麼」。前者可在裝置正常時發生;後者通常意味裝置存在惡意程式或受污染的擴充功能。

問題地址投毒剪貼簿替換
攻擊位置公開交易歷史與相似地址你的電腦或手機複製貼上流程
正確地址最初是否正常你可能一開始就從歷史選錯複製時正確,貼上後被換掉
最有用的測試回到可信來源比較完整地址把同一地址貼到純文字編輯器再比較
後續處理不再從歷史複製、標記可信聯絡人停止金錢操作並檢查或重設裝置

為什麼不能從交易紀錄直接複製地址?

不要信任的理由:交易紀錄只證明某地址曾出現,不證明它屬於預期收款人。攻擊者新增一筆相似紀錄,就能利用排序、零額 transfer 或 App 縮寫讓它看起來熟悉。

取得地址的優先順序應是:收款人的可信地址簿或已驗證 QR;雙方先前透過另一安全管道確認的完整地址;收款平台目前的入金頁面;最後才是交易歷史,而且從歷史取用時仍要重新核對。交易所入金地址可能因網路、資產或平台安排而變化,不能因為上個月用過就繼續貼舊地址。

轉帳前要怎樣檢查完整地址?

轉帳前檢查:來源、網路、完整字串與簽署裝置四項都要對得上。只看前後四碼不足以抵抗相似地址,還要核對中間字元。

  1. 確認來源:重新開啟收款方的官方 App、已知書籤或本人對話,不用來路不明的歷史紀錄和 QR code。
  2. 確認網路:把資產名稱與鏈名分開讀,例如 USDT 並不自動代表 Ethereum;發送端與接收端必須明確支援同一網路。
  3. 複製後立即比較:核對開頭、結尾和至少兩組中間字元;高額轉帳應逐字或分段比較完整地址。
  4. 看最終確認畫面:軟體錢包中的地址要與硬體錢包或簽署裝置螢幕一致。電腦顯示正確而簽署裝置不同,應取消。
  5. 讓收款方複核:重要的新地址可透過電話、面對面或另一已知管道讀出若干位置,避免聊天帳號遭接管。
  6. 保存可信地址:確認成功後才加入地址簿,名稱寫明人、資產與網路,不用「wallet 1」這類含糊標籤。

不要用這些方式確認

  • 只看地址頭像、ENS 類顯示名或縮寫。
  • 讓發送地址的人用他自己提供的機器人「驗證」。
  • 把地址貼到公開群組請陌生人判斷。
  • 因為錢包沒有彈出警示就跳過人工核對。

小額測試轉帳怎樣做才有意義?

測試原則:走與正式轉帳相同的地址和網路,並由收款端獨立確認到帳。金額要符合接收方最低要求,且不超過可承受損失;操作時從官方入金頁核對規則。

  1. 從可信來源取得地址並完成一次完整核對。
  2. 發送一筆符合接收方最低要求的小額測試,不在測試後重新從歷史複製地址。
  3. 在區塊瀏覽器用交易雜湊核對目的地址、網路與狀態。
  4. 由收款錢包或平台確認實際可用餘額,而不只看發送端顯示「成功」。
  5. 正式轉帳時沿用剛才已驗證並保存的地址,再在最終確認畫面複核一次。

小額測試不是萬能的。若剪貼簿惡意程式會按金額或特定輸入框選擇性替換,第一次成功不保證第二次安全;若正式轉帳時又從歷史紀錄複製,測試建立的信任也被丟掉。每一筆最終簽署前都要看地址。

已經看到可疑地址或貼上內容改變,要怎樣處理?

出現異常後:未簽署就取消;已簽署則保存交易資料,停止在可疑裝置操作。

尚未確認交易

  • 取消交易,不要反覆複製貼上嘗試「修好」。
  • 把正確地址分別貼入純文字編輯器與錢包輸入框,記錄是否改變。
  • 從可信裝置檢查系統更新、安全軟體、近期安裝 App 與瀏覽器擴充功能。
  • 若裝置表現異常,先不要在它上面輸入助記詞、密碼或新的收款地址。

交易已經確認

ethereum.org 的錢包指南說明,確認後的交易不能取消。立即保存交易雜湊、網路、攻擊者地址、正確收款地址與取得錯誤地址的畫面。通知使用的交易所或錢包官方支援;若資金流向中心化平台,提供完整資料並請求其按程序審查。隨後按阿塞拜疆的正式網路事件與警方管道舉報。任何人保證付費後可逆轉鏈上交易,都可能是二次詐騙。

若只是收到可疑零額 token,而你沒有複製、簽名或開啟其連結,通常不需要把資產全部遷走。隱藏 spam、把真實收款地址移入已驗證地址簿,並保持觀察即可。不要為了「清理」陌生 token 去不明網站授權。

錢包的地址投毒警示能代替人工檢查嗎?

限制:警示只是額外檢查點,不是地址真實性證明。MetaMask 可提示相似歷史地址,Trust Wallet 也提供部分鏈的目的地址檢測;支援範圍會變,沒有警示也不代表地址可信。

硬體錢包的價值在於讓你在獨立螢幕看到最終簽署內容,但前提是裝置能清楚顯示目的地址,而且使用者真的比較。若裝置只顯示無法理解的資料、地址被截斷或交易類型不清楚,應取消並查明,而不是因為「硬體錢包比較安全」就盲簽。

常見問題

收到零額代幣轉帳代表錢包已被入侵嗎?

不一定。公開鏈允許陌生地址向你發送零額或微量交易,地址投毒正是利用這個特點。只要你沒有複製惡意地址、開啟連結或簽署授權,單純出現紀錄不等於私鑰外洩。

只核對地址前後四碼夠嗎?

不夠。攻擊者可生成前後相似的地址。應從可信來源取得地址,並核對中間多個位置;重要轉帳應分段或逐字檢查完整地址及網路。

已轉到投毒地址後應怎麼做?

保存交易雜湊、正確與錯誤地址、網路和取得地址的畫面,立即聯絡相關平台官方支援並向正式機構舉報。已確認鏈上交易通常無法取消,不要向聲稱能付費逆轉的人再付款。

資料來源與核對範圍

以下來源於 2026-08-09 逐頁核對。本頁只引用其能直接支持的安全規則或制度背景;平台功能、費率、法規與支援能力仍可能變動。

  1. MetaMask Help Center: Address poisoning scams

    攻擊者以相似地址送出微量或零額交易污染歷史紀錄;使用者不應從歷史複製地址,並應檢查中間字元。

    核對日期: 2026-08-09
  2. MetaMask Help Center: Clipboard hacking

    惡意程式可偵測剪貼簿中的公開地址並替換成攻擊者地址;貼上後必須再次核對。

    核對日期: 2026-08-09
  3. Binance Academy: How Do Crypto Address Poisoning Attacks Work?

    說明相似地址、交易歷史誘導與轉帳前地址核對的地址投毒風險。

    核對日期: 2026-08-09
  4. Ledger Academy: What Are Address Poisoning Attacks in Crypto and How to Avoid Them?

    說明相似地址如何誘導錯誤複製,並建議使用可信聯絡人、裝置顯示與多重核對。

    核對日期: 2026-08-09
  5. Trust Wallet: Introducing Address Poisoning Protection on Trust Wallet

    官方說明地址投毒會把視覺相似地址注入歷史紀錄,並描述傳送前的相似地址警示。

    核對日期: 2026-08-09
  6. ethereum.org: How to use a wallet

    說明接收地址、同網路核對、區塊瀏覽器查詢,以及已確認鏈上交易不能取消。

    核對日期: 2026-08-09