一名用户因“地址投毒”攻击,损失约 30.5 万枚 DAI。

这种攻击不需要攻破钱包。

攻击者先向受害者转入微量代币,制造一个首尾字符高度相似的仿冒地址,等受害者下次转账时,从历史记录里复制错地址。

最值得警惕的是,它攻击的不是代码,而是人的习惯。

地址太长,很多人不会逐字核对,只看首尾几位就默认是同一个地址。

所以链上安全正在出现一个变化:被利用的不一定是合约漏洞,也可能是用户的操作路径。

再好的审计,也挡不住自己把币转给骗子。

转账前逐字核对地址,这条原则永远不过时。