OceanAltOceanAlt
研究2026-08-316 分鐘讀完

有人往你錢包裡「投毒」:一筆 0 元轉賬,能讓你把下一筆錢付給騙子

地址投毒專吃「從轉賬記錄裡複製地址」這個習慣。人還會猶豫一下,Agent 不會——它在幾百毫秒內就把錢付出去了。順帶說一件我們堅持的事:被投毒的人是受害者,不該被扣風險分。

OOceanAlt 編輯部
分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海報(英文)

你有沒有這樣付過錢:要給一個常打交道的收款方轉賬,懶得再去翻文檔,就打開錢包的轉賬記錄,找到上次給他轉錢的那條,把地址複製出來,粘貼,確認。

這個動作本身沒錯。絕大多數人都這麼幹,因為地址是一串 42 位的亂碼,沒人記得住,"從上次轉過的記錄裡複製"看起來是最穩妥的辦法。

地址投毒(address poisoning)這個騙局,專門吃這個習慣。

它是怎麼運作的

第一步,騙子盯上你的錢包,看你最近都給誰轉過錢。這一步不需要任何技術含量——鏈上數據是公開的,任何人都能看。

第二步,騙子生成一個開頭幾位和結尾幾位跟你的真實收款方一模一樣的地址。中間那三十來位完全不同,但沒關係,因為錢包界面為了好看,幾乎都把地址顯示成 0x742d…f44e 這種掐頭去尾的樣子。你看到的那幾位,騙子全給你對上了。

第三步,騙子用這個假地址,往你的錢包裡發一筆金額為 0 的轉賬。它不花你一分錢,也不需要你同意——鏈上任何人都可以往任何地址發東西。但它做到了一件事:在你的轉賬歷史裡,插進了一條看起來像"你和這個地址打過交道"的記錄。

然後騙子就等著。等你下一次要給那個收款方轉錢,等你習慣性地打開歷史記錄,等你看到那個開頭結尾都對得上的地址,複製、粘貼、確認。

錢就轉給騙子了。鏈上轉賬不可撤銷,沒有客服可以找。

為什麼這件事對 Agent 更嚴重

人還有一層保護:你多少會猶豫一下,可能會多看兩眼,可能會先轉一筆小額試試。

Agent 沒有這層猶豫。

一個替你付錢的 AI agent,拿到的往往就是一串地址字符串。它不會覺得"這個地址眼熟得有點奇怪",不會因為金額大而多想一秒。如果它的收款方是從歷史記錄、從聊天上下文、從某個被汙染的數據源裡取的,它會毫不猶豫地把錢付出去,而且是在幾百毫秒之內。

這正是我們一直在說的那件事:Agent 支付快得來不及後悔,所以判斷必須發生在付款之前,而不是事後追查。

一個反直覺的點:被投毒的人不是壞人

投毒這件事有個容易被做錯的地方,值得單獨說。

很多風險工具的邏輯是"跟壞地址有過資金往來 = 可疑"。按這個邏輯,你被投毒之後,你的地址就跟一個騙子地址產生了"交易關係",於是你的風險分被抬高了。

這是錯的,而且錯得很傷人。你沒有收到任何錢,你甚至不知道這件事發生過。你是受害者,不是同夥。一個把受害者標成可疑的系統,不只是不準,它會讓真正需要幫助的人被拒之門外。

所以我們在做沾染追蹤的時候,把這一類單獨拿出來:一筆轉入如果金額是 0,它不產生任何風險分。 一分都不加。我們會在結果裡明確寫出來:"這是一筆 0 金額的轉入,你並沒有收到錢,這大概率是地址投毒,別從歷史記錄裡複製地址。"

同一份數據,一邊是"給你扣分",一邊是"提醒你別踩坑"。差別不在算法有多複雜,在於你站在誰那一邊。

你現在可以做的三件事

一,永遠不要從轉賬歷史裡複製收款地址。 這是唯一一條真正管用的建議。地址要麼存在錢包的地址簿裡,要麼從對方的官方渠道重新拿一次。多花二十秒,省掉一整筆錢。

二,別隻看開頭結尾。 如果非要核對,核對中間那幾位——騙子能對上首尾,對不上中間。或者乾脆全字符比對。

三,給你的 Agent 加一道付款前的檢查。 如果你在寫會自動付錢的程序,收款地址在付出去之前應該被查一次。這不是給人加負擔,這是給程序加一行代碼的事。

我們做了什麼(你可以自己去驗)

查地址 裡貼上一個地址,如果我們在它的轉入記錄裡發現了 0 金額轉賬,會直接告訴你"這個地址可能被投毒了",並且不會因此給它扣分

深度追蹤會把每一條沾染路徑的來龍去脈寫清楚:第幾跳、多久以前、佔多大比例、算了多少分。0 金額的那些會被單獨標出來,標註"計 0 分"。我們不給黑箱分數,每一分都要說得清是怎麼來的。

我們能做什麼、不能做什麼

說清楚邊界比說滿話重要:

我們能看見,但攔不住。 一筆鏈上轉賬,只要簽名是有效的,沒有任何第三方能阻止它。我們能做的是在你(或你的 Agent)按下確認之前,把這個地址的問題告訴你。真正"攔得住"的前提,是這筆錢走的是一把你在鏈上設過限額、設過收款方白名單的會話密鑰——那樣超出白名單的收款方,合約層面就不給過。

我們只看得見我們抓到的那批轉賬。 沒有任何一家能拿到鏈上全量數據,我們也不例外。"沒發現投毒"不等於"一定沒有被投毒"。

這兩句話我們寫在產品裡,也寫在這裡。

分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海報(英文)

這篇內容的出處與狀態

署名
OceanAlt 編輯部
首次發佈
2026-08-31
最後更新
2026-08-31
內容性質
原創分析
原始資料
OceanAlt 原創分析

引用這篇內容

OceanAlt 編輯部(2026)。《有人往你錢包裡「投毒」:一筆 0 元轉賬,能讓你把下一筆錢付給騙子》。OceanAlt。https://oceanalt.com/zh/articles/address-poisoning-zero-value-transfer(訪問日期:2026-09-16)

本文遵循 編輯準則與事實核查標準。發現錯誤請告訴我們,核實後會在此處公開更正。

相關主題:Agent 經濟

先試一下 · 免費、不用註冊

付款前把收款地址粘進去,看它有沒有上過制裁名單、混幣器或詐騙標籤。

這套判斷也可以放進你自己的產品

一行代碼,不碰你的樣式和 JS。同一套結算前風險判斷可以出現在你的文章、你的錢包確認頁,或者作為接口供你的 Agent 在付款前調用。

組件不收集讀者身份。接入不代表 OceanAlt 對你的產品或頁面上的地址作安全背書。