快速答案:地址投毒(Address Poisoning)是攻擊者先把外觀相似的錢包地址塞進你的交易紀錄,誘使你下次複製錯誤地址。它不需要取得你的私鑰;真正危險的是「從最近交易直接複製」這個習慣。轉帳前回到可信來源取得地址、核對鏈別與前後字元,高額款項先小額測試,能大幅降低操作失誤。
地址投毒是什麼?為何交易紀錄也可能是陷阱
區塊鏈地址通常很長,許多人只看開頭與結尾。攻擊者便會產生一個具有相似前後字元的地址,對你的公開地址送出極小額代幣、零值交易或互動紀錄。當你日後在錢包或區塊瀏覽器開啟「最近交易」,這個地址可能排在熟悉的收款方旁邊。若未回到交易所提領頁、收款方官方管道或已驗證白名單重新取得完整地址,就可能把資產送往錯誤目的地。
看起來熟悉的紀錄,不等於可信的收款指示。 地址投毒和私鑰外洩不同:前者主要利用注意力與介面習慣,後者則是控制權遭竊。即使你已做好助記詞備份,仍應把每一筆轉帳視為獨立核對流程。
轉帳前四步:把複製地址改成驗證流程
| 步驟 | 具體做法 | 要避免的行為 |
|---|---|---|
| 1. 原始來源 | 由交易所提領頁、收款方官方頁面或你自己設定的白名單重新取得地址。 | 直接從錢包「最近交易」複製。 |
| 2. 鏈別核對 | 確認資產、網路、地址格式與 Memo/Tag 是否都一致。 | 只看地址相似就送出。 |
| 3. 字元核對 | 比對完整地址;至少核對前 6 碼、後 6 碼與收款名稱。 | 只比對前兩三個字元。 |
| 4. 小額測試 | 高額或首次收款地址,先用可承受的小額確認入帳。 | 因為手續費或急迫感跳過測試。 |
- 交易所帳戶請啟用 2FA、反釣魚碼與提領白名單,降低帳號遭接管後被改寫收款資料的機會。
- 若對方透過私訊、社群留言或假客服催促你「立刻轉帳」,先停止操作,改由官方客服與站內公告交叉確認。
- 完成轉帳後保存 TxID;如發現地址不一致,勿再追加第二筆,先確認鏈上狀態與平台支援範圍。
地址相似、鏈別正確,還需要查什麼?
地址相似只是一種視覺誘因,不能用來驗證收款方身分。若你是從交易所出金,先閱讀加密貨幣錢包地址、鏈別、Memo 與提領白名單檢查,將固定收款地址加入白名單並等候平台安全冷卻期。若涉及 USDT,也不要把不同鏈的地址視為可互換;網路選錯時的處理限制,可參考USDT 轉錯鏈、TRC20 與 ERC20 的檢查與處理方式。
此外,地址投毒不是授權釣魚。連接 DApp 時看到簽名或授權視窗,仍要另行判讀要求內容,並定期查看是否有不必要的代幣授權。兩種風險可能同時出現,但處理方式不同:一個是收款地址驗證,另一個是錢包權限管理。
常見問題 FAQ
收到陌生小額代幣或零值交易,資產就被盜了嗎?
不一定。它可能只是用來污染交易紀錄的誘餌;不要點擊陌生代幣附帶連結、不要匯入任何助記詞,也不要依照該紀錄再次轉帳。先從可信來源取得收款地址。
只看地址前後幾碼可以嗎?
不建議。相似前後字元正是地址投毒常利用的條件。固定地址可用白名單;首次或高額轉帳應以完整地址、網路與小額測試共同確認。
交易已送出才發現複製錯地址,能撤回嗎?
多數公鏈交易在確認後不可逆。保留 TxID、停止後續轉帳,並立即聯絡接收平台客服;是否能協助取決於收款地址類型、平台政策與鏈上狀態,沒有保證。
風險提醒與查證方式
本文為一般資訊與操作風險教育,不構成投資、稅務、法律或資產保管建議。地址投毒防護無法消除市場波動、交易所營運、釣魚網站或鏈上不可逆交易的風險。查證時請以使用中的錢包、交易所官方說明、鏈上交易明細與收款方正式聯絡管道為準;遇到異常請先暫停,而不是在壓力下加快操作。
作者/編輯:Techduker 編輯部|最後更新:2026年9月1日
