区块链快讯

PeckShield预警:Bofur Capital因地址投毒损失200万美元

PeckShield:Bofur Capital遭遇地址投毒攻击损失200万美元

链上安全监测机构 PeckShield 近日发布紧急安全预警,指出知名机构实体 Bofur Capital 在从 DeFi 借贷协议 Compound 完成资金提取操作后,不幸沦为地址投毒攻击的受害者,直接导致约 200 万美元的资产流失。

此类攻击并未涉及私钥泄露,而是利用视觉伪装技术诱导用户进行误操作。这种高频出现的作案手法提醒所有机构用户必须保持高度警惕。

攻击时间线深度复盘

据分析,黑客的渗透布局早在北京时间 8 月 21 日凌晨 4 时 20 分便已悄然启动。攻击者向目标钱包发送了一笔仅值为 0.0002 枚 USDC 的“粉尘”交易,借此将一个精心伪造的黑客地址强行插入受害者的链上交互历史记录中。该伪造地址采用了特定算法生成的“虚荣地址”技术,其首尾多个字符与受害者日常交互的真实地址高度相似。鉴于多数加密钱包前端界面通常默认隐去地址中间部分,这种视觉上的极度相似性具有极强的迷惑性。

北京时间 8 月 22 日凌晨 0 时 01 分,Bofur Capital 从 Compound III 的 USDC 流动性池中成功提现 200 万美元;仅仅半小时后,即凌晨 0 时 31 分,操作人员直接从钱包的交易记录中复制了上述被植入的伪装地址进行转账,致使两百万美元资金瞬间流入黑客控制的账户。从最初的地址投毒到最终完成收割,黑客展现了惊人的耐心,潜伏期长达近 20 个小时。

扩展阅读:

两百万美元赃款火速兑换为 DAI

在资金成功到账后,攻击者的首要行动是将手中持有的全部 USDC 头寸悉数转换为 DAI。目前,这笔折合价值超过 199.99 万美元的 DAI 以及价值不足 2 美元的 ETH 仍处于静止状态,暂存在由黑客控制的地址内。

这一洗钱路径在链上安全事件中颇具代表性。USDC 是由 Circle 实体发行的法币抵押型稳定币,发行商拥有底层干预权限。一旦确认资金涉及非法活动,Circle 可直接将相关地址列入黑名单并实施强制冻结。相比之下,DAI 等去中心化稳定币缺乏中心化的阻断机制。黑客通过跨币种置换,实质上是为赃款切断了被紧急冻结的风险开关。

截至发稿时,该笔涉案资金尚未转移至 Tornado Cash 等混币器,也未执行跨链桥接操作。链上追踪系统还锁定了另一个疑似专门用于提供 Gas 费用的关联钱包。截至目前,Bofur Capital 方面暂未就此安全事故发表公开声明,亦未设立白帽退还赏金机制。

相关文章推荐:

链上地址钓鱼现象频发

利用相似地址进行投毒诱导,在数字资产领域早已成为一种高频发生的作案手法。回顾近年来的链上安全记录:2025 年 12 月,某巨鲸账户因相同手法误转 5000 万枚 USDT;2026 年 3 月,知名 NFT 从业者 Sillytuna 亦遭此暗算,损失价值约 2400 万美元的资产;今年早些时候,另有一宗涉及 50 万美元的同类案件被曝光。

Bofur Capital 此次巨额损失的根源,在于操作人员依赖从历史记录中盲目复制粘贴地址,未能履行全字符核对的基本安全规范。针对日益泛滥的虚荣地址钓鱼攻击,业内主流安全准则建议,机构与大资金用户应建立链上地址白名单制度,在执行大额调拨前务必先进行小额验证测试,并强制落实逐字核对完整地址串的风控流程。在当前算力环境下,仅凭首尾字符一致已无法作为地址安全的有效判据。

总结

本次事故属于典型的地址投毒攻击。黑客通过粉尘交易植入首尾字符高度近似的虚荣地址,利用钱包只展示部分地址的 UI 特性制造视觉欺骗,受害者直接复制交易历史内的伪装地址转账,最终造成巨额资产流失。黑客得手后迅速将 USDC 置换为 DAI,旨在规避中心化稳定币的黑名单冻结机制,目前赃款尚未进一步通过混币手段转移。

纵观过往案例,地址投毒已成为高发的链上骗局,多起巨鲸、从业者都曾因此蒙受重大损失。本次事件暴露出机构内部操作风控存在的严重漏洞,盲目复制历史交互地址、缺少完整地址校验流程带来了致命后果。对于大额资金操作,应当搭建严格的地址白名单体系,执行转账前做好小额测试,完整核对全部地址字符,不能仅凭首尾字符判断地址真伪,以此抵御虚荣地址带来的钓鱼风险。

以上就是 PeckShield:Bofur Capital 遭遇地址投毒攻击损失 200 万美元的详细内容,更多关于 Bofur-Capital 因地址投毒攻击损失惨重的资料请关注其它相关文章!