地址投毒不需要偷走你的助記詞。攻擊者先把一個開頭與結尾很像的地址放進交易紀錄,等你下次從歷史紀錄複製時選錯;剪貼簿替換則是裝置上的惡意程式在貼上瞬間把正確地址換掉。兩種攻擊都利用「複製後不再看」的習慣,防線是從可信來源重新取得地址、核對中間字元,並在重要轉帳前做獨立確認與小額測試。
什麼是錢包地址投毒?
攻擊方式:把視覺相似的惡意地址塞進公開交易紀錄,誘使你日後複製錯誤收款地址。MetaMask 說明,攻擊者會產生與常用收款方開頭、結尾相似的 vanity address,再送出微量或零額交易。陌生交易不等於錢包已失守;損失發生在使用者主動轉帳時。
常見跡象
- 收到不認識地址送來的零額、極小額代幣或看似無意義的 transfer。
- 歷史紀錄裡出現兩個前後相似、但中間字元不同的地址。
- 你剛向某地址轉帳後,很快出現另一筆外觀近似的入站或出站紀錄。
- 錢包在發送時提示目的地址與過去地址高度相似,或提示這是新地址。
地址投毒與剪貼簿替換有什麼不同?
兩者差別:地址投毒污染「你從哪裡複製」,剪貼簿攻擊改掉「你貼上了什麼」。前者可在裝置正常時發生;後者通常意味裝置存在惡意程式或受污染的擴充功能。
| 問題 | 地址投毒 | 剪貼簿替換 |
|---|---|---|
| 攻擊位置 | 公開交易歷史與相似地址 | 你的電腦或手機複製貼上流程 |
| 正確地址最初是否正常 | 你可能一開始就從歷史選錯 | 複製時正確,貼上後被換掉 |
| 最有用的測試 | 回到可信來源比較完整地址 | 把同一地址貼到純文字編輯器再比較 |
| 後續處理 | 不再從歷史複製、標記可信聯絡人 | 停止金錢操作並檢查或重設裝置 |
為什麼不能從交易紀錄直接複製地址?
不要信任的理由:交易紀錄只證明某地址曾出現,不證明它屬於預期收款人。攻擊者新增一筆相似紀錄,就能利用排序、零額 transfer 或 App 縮寫讓它看起來熟悉。
取得地址的優先順序應是:收款人的可信地址簿或已驗證 QR;雙方先前透過另一安全管道確認的完整地址;收款平台目前的入金頁面;最後才是交易歷史,而且從歷史取用時仍要重新核對。交易所入金地址可能因網路、資產或平台安排而變化,不能因為上個月用過就繼續貼舊地址。
轉帳前要怎樣檢查完整地址?
轉帳前檢查:來源、網路、完整字串與簽署裝置四項都要對得上。只看前後四碼不足以抵抗相似地址,還要核對中間字元。
- 確認來源:重新開啟收款方的官方 App、已知書籤或本人對話,不用來路不明的歷史紀錄和 QR code。
- 確認網路:把資產名稱與鏈名分開讀,例如 USDT 並不自動代表 Ethereum;發送端與接收端必須明確支援同一網路。
- 複製後立即比較:核對開頭、結尾和至少兩組中間字元;高額轉帳應逐字或分段比較完整地址。
- 看最終確認畫面:軟體錢包中的地址要與硬體錢包或簽署裝置螢幕一致。電腦顯示正確而簽署裝置不同,應取消。
- 讓收款方複核:重要的新地址可透過電話、面對面或另一已知管道讀出若干位置,避免聊天帳號遭接管。
- 保存可信地址:確認成功後才加入地址簿,名稱寫明人、資產與網路,不用「wallet 1」這類含糊標籤。
不要用這些方式確認
- 只看地址頭像、ENS 類顯示名或縮寫。
- 讓發送地址的人用他自己提供的機器人「驗證」。
- 把地址貼到公開群組請陌生人判斷。
- 因為錢包沒有彈出警示就跳過人工核對。
小額測試轉帳怎樣做才有意義?
測試原則:走與正式轉帳相同的地址和網路,並由收款端獨立確認到帳。金額要符合接收方最低要求,且不超過可承受損失;操作時從官方入金頁核對規則。
- 從可信來源取得地址並完成一次完整核對。
- 發送一筆符合接收方最低要求的小額測試,不在測試後重新從歷史複製地址。
- 在區塊瀏覽器用交易雜湊核對目的地址、網路與狀態。
- 由收款錢包或平台確認實際可用餘額,而不只看發送端顯示「成功」。
- 正式轉帳時沿用剛才已驗證並保存的地址,再在最終確認畫面複核一次。
小額測試不是萬能的。若剪貼簿惡意程式會按金額或特定輸入框選擇性替換,第一次成功不保證第二次安全;若正式轉帳時又從歷史紀錄複製,測試建立的信任也被丟掉。每一筆最終簽署前都要看地址。
已經看到可疑地址或貼上內容改變,要怎樣處理?
出現異常後:未簽署就取消;已簽署則保存交易資料,停止在可疑裝置操作。
尚未確認交易
- 取消交易,不要反覆複製貼上嘗試「修好」。
- 把正確地址分別貼入純文字編輯器與錢包輸入框,記錄是否改變。
- 從可信裝置檢查系統更新、安全軟體、近期安裝 App 與瀏覽器擴充功能。
- 若裝置表現異常,先不要在它上面輸入助記詞、密碼或新的收款地址。
交易已經確認
ethereum.org 的錢包指南說明,確認後的交易不能取消。立即保存交易雜湊、網路、攻擊者地址、正確收款地址與取得錯誤地址的畫面。通知使用的交易所或錢包官方支援;若資金流向中心化平台,提供完整資料並請求其按程序審查。隨後按阿塞拜疆的正式網路事件與警方管道舉報。任何人保證付費後可逆轉鏈上交易,都可能是二次詐騙。
若只是收到可疑零額 token,而你沒有複製、簽名或開啟其連結,通常不需要把資產全部遷走。隱藏 spam、把真實收款地址移入已驗證地址簿,並保持觀察即可。不要為了「清理」陌生 token 去不明網站授權。
錢包的地址投毒警示能代替人工檢查嗎?
限制:警示只是額外檢查點,不是地址真實性證明。MetaMask 可提示相似歷史地址,Trust Wallet 也提供部分鏈的目的地址檢測;支援範圍會變,沒有警示也不代表地址可信。
硬體錢包的價值在於讓你在獨立螢幕看到最終簽署內容,但前提是裝置能清楚顯示目的地址,而且使用者真的比較。若裝置只顯示無法理解的資料、地址被截斷或交易類型不清楚,應取消並查明,而不是因為「硬體錢包比較安全」就盲簽。
常見問題
收到零額代幣轉帳代表錢包已被入侵嗎?
不一定。公開鏈允許陌生地址向你發送零額或微量交易,地址投毒正是利用這個特點。只要你沒有複製惡意地址、開啟連結或簽署授權,單純出現紀錄不等於私鑰外洩。
只核對地址前後四碼夠嗎?
不夠。攻擊者可生成前後相似的地址。應從可信來源取得地址,並核對中間多個位置;重要轉帳應分段或逐字檢查完整地址及網路。
已轉到投毒地址後應怎麼做?
保存交易雜湊、正確與錯誤地址、網路和取得地址的畫面,立即聯絡相關平台官方支援並向正式機構舉報。已確認鏈上交易通常無法取消,不要向聲稱能付費逆轉的人再付款。
資料來源與核對範圍
以下來源於 2026-08-09 逐頁核對。本頁只引用其能直接支持的安全規則或制度背景;平台功能、費率、法規與支援能力仍可能變動。
-
MetaMask Help Center: Address poisoning scams
攻擊者以相似地址送出微量或零額交易污染歷史紀錄;使用者不應從歷史複製地址,並應檢查中間字元。
核對日期: 2026-08-09 -
MetaMask Help Center: Clipboard hacking
惡意程式可偵測剪貼簿中的公開地址並替換成攻擊者地址;貼上後必須再次核對。
核對日期: 2026-08-09 -
Binance Academy: How Do Crypto Address Poisoning Attacks Work?
說明相似地址、交易歷史誘導與轉帳前地址核對的地址投毒風險。
核對日期: 2026-08-09 -
Ledger Academy: What Are Address Poisoning Attacks in Crypto and How to Avoid Them?
說明相似地址如何誘導錯誤複製,並建議使用可信聯絡人、裝置顯示與多重核對。
核對日期: 2026-08-09 -
Trust Wallet: Introducing Address Poisoning Protection on Trust Wallet
官方說明地址投毒會把視覺相似地址注入歷史紀錄,並描述傳送前的相似地址警示。
核對日期: 2026-08-09 -
ethereum.org: How to use a wallet
說明接收地址、同網路核對、區塊瀏覽器查詢,以及已確認鏈上交易不能取消。
核對日期: 2026-08-09