按 Enter 搜索 · ESC 关闭

加密货币

地址投毒攻击致Bofur Capital损失约200万美元:DeFi安全新威胁

Bofur Capital在从Compound提款后遭遇地址投毒攻击,损失约200万美元。攻击者通过粉尘交易伪造相似地址,凸显了DeFi中社会工程攻击的威胁,需要更完善的钱包体验和用户教育。

新闻摘要

据区块链安全公司PeckShield监测,标记为Bofur Capital的地址在从Compound协议提款后遭遇地址投毒攻击,损失约200万美元。攻击者此前通过发送0.0002 USDC的粉尘交易,在受害者的交易历史中伪造了一个相似地址,诱导受害者将资金发送至错误地址。

行业分析

地址投毒攻击的机制

地址投毒攻击(又称地址欺骗或粉尘攻击)利用了用户从交易历史中复制地址的习惯。攻击者生成与受害者地址具有相同前缀和后缀的虚荣地址,并通过发送小额加密货币来“污染”交易记录。当受害者后续转账时,可能无意中从历史记录中复制了伪造地址,导致资产永久损失。

这一攻击向量在DeFi生态系统中日益普遍,尤其针对高价值钱包和像Bofur Capital这样的机构玩家。攻击发生在Compound提款后,表明攻击者可能一直在监控该地址的活动,等待高交易量时机以增加受害者犯错的可能性。

对DeFi安全的影响

Bofur Capital事件凸显了区块链交易用户体验中的关键漏洞。虽然智能合约漏洞和协议攻击常成为头条新闻,但像地址投毒这样的社会工程攻击同样具有破坏性,且更难通过代码审计来缓解。此案例表明,我们需要:

  • 增强钱包界面,标记交易历史短或模式可疑的地址。
  • 采用地址簿功能,允许用户验证并保存可信地址。
  • 加强用户教育,提高对从交易日志复制地址风险的认识。
  • 推广ENS(以太坊名称服务)或其他人类可读地址系统,减少对原始十六进制字符串的依赖。

对于机构玩家和大型DeFi用户,这次攻击是一个严峻的提醒:操作安全与智能合约安全同等重要。即使像Compound这样经过审计的协议,也无法保护用户免受自身错误的影响。

未来展望

随着DeFi继续吸引机构资本,我们可以预见更多针对高净值个人和基金的高级社会工程攻击。行业必须采取多层次应对措施:更好的钱包用户体验、更强大的地址验证工具,以及让攻击者承担责任的监管框架。短期内,用户应养成大额转账前先发送小额测试交易的习惯,并使用在安全屏幕上显示地址的硬件钱包。

Bofur Capital事件对整个生态系统来说是一个痛苦但宝贵的教训。它强调了DeFi在提供前所未有的金融自由的同时,也对个人责任和安全意识提出了更高要求。

查看原文

分享本文
风险提示 本站内容为币圈、区块链与 Web3 行业资讯的整理与呈现,仅供参考,不构成任何投资建议或收益承诺;虚拟货币相关业务在中国境内属非法金融活动,数字资产价格波动剧烈,据此操作风险自担。本站不提供交易、代币发行融资或相关导流服务。

相关阅读

最新快讯

TREE NEWS 分享卡片
长按上方图片 → 保存到相册 / 转发分享
寻求报道 加入社群 意见反馈