OceanAltOceanAlt
研究2026-08-316 分钟读完

有人往你钱包里「投毒」:一笔 0 元转账,能让你把下一笔钱付给骗子

地址投毒专吃「从转账记录里复制地址」这个习惯。人还会犹豫一下,Agent 不会——它在几百毫秒内就把钱付出去了。顺带说一件我们坚持的事:被投毒的人是受害者,不该被扣风险分。

OOceanAlt 编辑部
分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海报(英文)

你有没有这样付过钱:要给一个常打交道的收款方转账,懒得再去翻文档,就打开钱包的转账记录,找到上次给他转钱的那条,把地址复制出来,粘贴,确认。

这个动作本身没错。绝大多数人都这么干,因为地址是一串 42 位的乱码,没人记得住,"从上次转过的记录里复制"看起来是最稳妥的办法。

地址投毒(address poisoning)这个骗局,专门吃这个习惯。

它是怎么运作的

第一步,骗子盯上你的钱包,看你最近都给谁转过钱。这一步不需要任何技术含量——链上数据是公开的,任何人都能看。

第二步,骗子生成一个开头几位和结尾几位跟你的真实收款方一模一样的地址。中间那三十来位完全不同,但没关系,因为钱包界面为了好看,几乎都把地址显示成 0x742d…f44e 这种掐头去尾的样子。你看到的那几位,骗子全给你对上了。

第三步,骗子用这个假地址,往你的钱包里发一笔金额为 0 的转账。它不花你一分钱,也不需要你同意——链上任何人都可以往任何地址发东西。但它做到了一件事:在你的转账历史里,插进了一条看起来像"你和这个地址打过交道"的记录。

然后骗子就等着。等你下一次要给那个收款方转钱,等你习惯性地打开历史记录,等你看到那个开头结尾都对得上的地址,复制、粘贴、确认。

钱就转给骗子了。链上转账不可撤销,没有客服可以找。

为什么这件事对 Agent 更严重

人还有一层保护:你多少会犹豫一下,可能会多看两眼,可能会先转一笔小额试试。

Agent 没有这层犹豫。

一个替你付钱的 AI agent,拿到的往往就是一串地址字符串。它不会觉得"这个地址眼熟得有点奇怪",不会因为金额大而多想一秒。如果它的收款方是从历史记录、从聊天上下文、从某个被污染的数据源里取的,它会毫不犹豫地把钱付出去,而且是在几百毫秒之内。

这正是我们一直在说的那件事:Agent 支付快得来不及后悔,所以判断必须发生在付款之前,而不是事后追查。

一个反直觉的点:被投毒的人不是坏人

投毒这件事有个容易被做错的地方,值得单独说。

很多风险工具的逻辑是"跟坏地址有过资金往来 = 可疑"。按这个逻辑,你被投毒之后,你的地址就跟一个骗子地址产生了"交易关系",于是你的风险分被抬高了。

这是错的,而且错得很伤人。你没有收到任何钱,你甚至不知道这件事发生过。你是受害者,不是同伙。一个把受害者标成可疑的系统,不只是不准,它会让真正需要帮助的人被拒之门外。

所以我们在做沾染追踪的时候,把这一类单独拿出来:一笔转入如果金额是 0,它不产生任何风险分。 一分都不加。我们会在结果里明确写出来:"这是一笔 0 金额的转入,你并没有收到钱,这大概率是地址投毒,别从历史记录里复制地址。"

同一份数据,一边是"给你扣分",一边是"提醒你别踩坑"。差别不在算法有多复杂,在于你站在谁那一边。

你现在可以做的三件事

一,永远不要从转账历史里复制收款地址。 这是唯一一条真正管用的建议。地址要么存在钱包的地址簿里,要么从对方的官方渠道重新拿一次。多花二十秒,省掉一整笔钱。

二,别只看开头结尾。 如果非要核对,核对中间那几位——骗子能对上首尾,对不上中间。或者干脆全字符比对。

三,给你的 Agent 加一道付款前的检查。 如果你在写会自动付钱的程序,收款地址在付出去之前应该被查一次。这不是给人加负担,这是给程序加一行代码的事。

我们做了什么(你可以自己去验)

查地址 里贴上一个地址,如果我们在它的转入记录里发现了 0 金额转账,会直接告诉你"这个地址可能被投毒了",并且不会因此给它扣分

深度追踪会把每一条沾染路径的来龙去脉写清楚:第几跳、多久以前、占多大比例、算了多少分。0 金额的那些会被单独标出来,标注"计 0 分"。我们不给黑箱分数,每一分都要说得清是怎么来的。

我们能做什么、不能做什么

说清楚边界比说满话重要:

我们能看见,但拦不住。 一笔链上转账,只要签名是有效的,没有任何第三方能阻止它。我们能做的是在你(或你的 Agent)按下确认之前,把这个地址的问题告诉你。真正"拦得住"的前提,是这笔钱走的是一把你在链上设过限额、设过收款方白名单的会话密钥——那样超出白名单的收款方,合约层面就不给过。

我们只看得见我们抓到的那批转账。 没有任何一家能拿到链上全量数据,我们也不例外。"没发现投毒"不等于"一定没有被投毒"。

这两句话我们写在产品里,也写在这里。

分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海报(英文)

这篇内容的出处与状态

署名
OceanAlt 编辑部
首次发布
2026-08-31
最后更新
2026-08-31
内容性质
原创分析
原始资料
OceanAlt 原创分析

引用这篇内容

OceanAlt 编辑部(2026)。《有人往你钱包里「投毒」:一笔 0 元转账,能让你把下一笔钱付给骗子》。OceanAlt。https://oceanalt.com/zh/articles/address-poisoning-zero-value-transfer(访问日期:2026-09-16)

本文遵循 编辑准则与事实核查标准。发现错误请告诉我们,核实后会在此处公开更正。

相关主题:Agent 经济

先试一下 · 免费、不用注册

付款前把收款地址粘进去,看它有没有上过制裁名单、混币器或诈骗标签。

这套判断也可以放进你自己的产品

一行代码,不碰你的样式和 JS。同一套结算前风险判断可以出现在你的文章、你的钱包确认页,或者作为接口供你的 Agent 在付款前调用。

组件不收集读者身份。接入不代表 OceanAlt 对你的产品或页面上的地址作安全背书。