市場教學 · 2026/09/12

貼上嗰個地址真係對方?地址投毒、剪貼簿木馬同改收款地址話術嘅核對方法

鏈上轉賬不可逆,出事的一步往往是貼上了一個不屬於對方的地址。本文拆解地址投毒的零元轉賬手法、剪貼簿木馬如何在貼上一刻替換字串、假客服要求更改收款地址的話術,以及全長核對、白名單與小額測試的做法。

地址替換攻擊示意圖,左方為用戶複製收款地址的動作,中間分為三條攻擊路徑,分別為交易紀錄中混入首尾相似地址的地址投毒、在複製與貼上之間改寫字串的剪貼簿木馬,以及假客服要求更改收款地址的社交工程,右方為全長逐段核對、地址白名單與小額測試轉賬三項核對動作,最下方標示鏈上轉賬確認後不可撤回

大部分人核對地址時只看開頭幾個字與結尾幾個字,而現時最常見的幾種手法,正是針對這個習慣設計。地址投毒會先向你的地址發出金額為零或極小的轉賬,令一個首尾相似的地址混入交易紀錄,等你日後順手從紀錄複製;剪貼簿木馬則在你按下複製之後,把實際貼上的內容換成另一個地址。本文只解釋機制與可自行核實的核對流程,不構成投資意見。

地址投毒剪貼簿木馬轉賬核對防騙

點解地址係整個轉賬流程入面最脆弱嘅一步

鏈上地址是一串由數十個字元組成、沒有語意的字串,人腦無法記憶,亦難以逐字比對,所以實務上幾乎所有人都依賴複製與貼上。問題在於,鏈上網絡本身並不會驗證這個地址是否屬於你心目中的那一個人,它只負責把資產送到指定位置,確認之後不設撤回機制,亦沒有任何機構可以代為追回。於是整條流程的安全性,全部押在「複製到貼上」這短短幾秒之內字串有沒有被改動,以及你有沒有真正核對過。攻擊者很清楚這一點,所以近年主流手法並非破解私鑰,而是想辦法令你自願地、在完全沒有察覺的情況下,把資產轉去另一個地址。理解這一點之後,核對地址就不再是可有可無的步驟,而是整筆交易唯一一道無法補救的關卡。

地址投毒:用零元轉賬喺你嘅交易紀錄留低一個似樣嘅地址

地址投毒針對的是另一個普遍習慣:下次要轉去同一個地方時,直接從錢包的交易紀錄中複製上一次那個地址。攻擊者會先產生大量地址,篩選出開頭幾個字與結尾幾個字跟你常用對手地址高度相似的一個,然後向你的地址發出一筆金額為零、或者只有極微金額的轉賬。這筆交易本身不會扣走你任何資產,但它會令那個相似地址出現在你的交易紀錄之中,而且位置往往就貼在真正那筆交易附近。當你日後翻查紀錄、只看開頭四個字與結尾四個字便確認無誤,就會把資產送到攻擊者手上。要留意這種攻擊的成本極低而且可以大量重複,所以收到來歷不明的零元或極小額轉入,本身並不代表你的錢包被入侵,但它是一個明確訊號,代表你的地址已被列入名單。應對方向很簡單:交易紀錄只用來查閱,永遠不要當作地址來源,收款地址一律從對方的正式渠道或自己事先建立的白名單取得。

剪貼簿木馬:複製嗰個同貼上嗰個可以唔係同一串

剪貼簿木馬是一類長期在背景運行的惡意程式,它會持續監察剪貼簿內容,一旦偵測到符合加密貨幣地址格式的字串,就在你貼上之前把它換成攻擊者的地址。由於整個替換發生在複製與貼上之間,你看到的來源頁面完全正常,錯誤只會出現在最終的輸入框內,而這正是最多人不再仔細看的一步。較進階的版本會預先準備多個不同鏈的地址,按你複製的格式對應替換,甚至挑選首尾字元相近的一個,令粗略一看難以察覺。這類程式的常見來源包括破解版軟件、來歷不明的外掛與瀏覽器擴充功能、聲稱可以查詢或管理錢包的小工具,以及透過通訊軟件傳來的執行檔。固定的防禦動作只有一個:貼上之後,一定要用眼睛核對輸入框內真正顯示的字串,而不是核對你以為自己複製了甚麼。

假客服同「更新咗收款地址」:唔經技術手段嘅替換

第三類手法完全不需要惡意程式,只需要一句話。常見劇本是在交易群組、社交平台或電郵中,有人以平台客服、交易員或項目方名義聯絡你,聲稱系統升級、舊地址停用或風控調整,因此本次請改用一個新的收款地址。另一種劇本是商業場景下的變體:對話紀錄或電郵被人插入一則訊息,在交收前一刻更改收款資料,並以時間緊迫、報價將要失效等理由催促你即時轉賬。這類手法的破綻不在於地址本身,而在於「更改」這個動作與「催促」這個節奏同時出現。可以固定下來的做法是:任何更改收款地址的要求,一律視為高風險事件,必須透過原本已知的官方渠道另行致電或當面向對方確認,而不是在同一個對話中回覆確認;同時提醒自己,正規服務商不會用催促作為理由要求你跳過核對,亦不會透過私訊突然更換交收資料。

核對地址嘅正確做法:全長比對、白名單同小額測試

第一項是全長比對,把地址分成幾段逐段核對,而不是只看首尾,較穩妥的做法是把來源地址與輸入框內的地址並排放在畫面上比對,或利用錢包的掃碼功能直接讀取,減少人手處理的環節。第二項是建立自己的地址白名單,把經核實的常用地址儲存在錢包的通訊錄或交易所的提幣白名單中,並為每個地址加上清晰標籤,之後一律從白名單選取,不再每次重新複製;部分平台的白名單設有生效冷卻時間,這項設計本身就是對臨時更改地址的一種保護。第三項是小額測試轉賬,先轉出一筆金額很小的款項,確認對方實際收到並回覆核實之後,才轉出餘下金額,這個步驟所花的手續費與時間,相對於不可逆的損失可說微不足道。三項之外還有兩個習慣值得建立:轉賬前確認鏈與地址格式一致,以及在最終確認畫面再看一次地址,因為那是唯一一個資產尚未離開的時刻。

唔同鏈嘅格式差異同 memo/tag:另一類容易漏嘅細節

各條鏈的地址格式不同,以太坊及相容鏈以 0x 開頭,比特幣有多種格式,Tron 與 Solana 各有自己的編碼規則,長度與字元組成都不一樣。這帶來兩個實務要點:地址看起來相似不等於可以互通,而同一個 0x 地址雖然可以在多條相容鏈上存在,各鏈的餘額與紀錄卻完全獨立,所以核對地址之餘必須同時核對鏈。另一個常被忽略的細節是部分平台的入金要求填寫 memo 或 tag,這串附加識別碼用來分辨同一個總地址底下的不同用戶,漏填或填錯有機會令款項無法自動入帳,處理起來相當被動。若一筆轉賬同時涉及跨鏈與交易所入金,建議把鏈、地址、格式與 memo 四項列成清單逐項打勾,再開始操作。

香港用戶實務:大額交收前可以固定落嚟嘅流程

金額越大,越應該把核對變成一套固定流程而不是臨場判斷。建議在動手之前準備三樣東西:一份已核實的收款地址清單連同所屬的鏈與用途標籤、一部只用於處理資產、不用來瀏覽不明網站或安裝雜項軟件的裝置,以及一份記錄每次轉賬日期、金額、交易哈希、所用網絡與對手方的紀錄。操作次序建議固定為:從白名單選取地址、核對鏈與格式、貼上後全長比對、小額測試、確認到帳、才轉出餘額,並在最終確認畫面再看一次。若對手方在過程中要求更改地址或催促你跳過測試,正確反應是暫停交易並另行核實,而不是加快完成。此外要留意,資產有機會在過往流經有問題的地址,正規服務商在交收前會進行鏈上風險檢測,這對雙方都是保障,宜預留時間配合。若需要把加密貨幣兌換成港元,CoinXTM 自 2013 年起在香港經營場外交易,支援逾 100 種加密貨幣,設有 KYC/AML 流程與鏈包風險檢測,以銀行轉賬交收並保留完整交易紀錄,最低交易額參考為 HK$50,000,辦公室位於香港上環永樂街 177-183 號永德商業中心 3 樓 305 室。如需確認支援幣種、所需文件或交收安排,可透過 WhatsApp(+852 6111 4060)聯絡交易員,或到 /quote 實時報價頁掌握市場水平。本文只作教育用途,不構成投資意見。

常見問題

我個錢包收到一筆金額係零、唔知邊度嚟嘅轉賬,係咪代表俾人入侵咗?

收到零元或極微金額的轉入,並不代表你的私鑰或助記詞外洩,因為任何人都可以在未經你同意的情況下向你的地址發送交易,這是公開鏈的基本特性,對方亦沒有因此取得你資產的任何控制權。比較合理的解讀是:你的地址已經被列入某份名單,而這筆交易的目的,是把一個與你常用對手地址首尾相似的地址混入你的交易紀錄,等你日後翻查紀錄時順手複製。因此要處理的並不是那筆轉賬本身,你不需要、亦無法把它從紀錄中刪除,也不要嘗試把它退回,更不要理會任何隨之而來、聲稱可以協助清理紀錄或驗證錢包的連結或客服。真正需要改變的是習慣:由今天起,收款地址一律從對方的正式渠道或自己事先建立的白名單取得,交易紀錄只用來查閱而不用作地址來源。另外亦建議檢視一下該錢包是否曾經連接過來歷不明的網站,並把不再需要的代幣授權撤銷,這與地址投毒無關,但屬於同一次檢查中值得順手完成的事。

如果已經轉咗去錯嘅地址,仲有冇得追返?

先分清楚兩種情況。第一種是轉去了一個不屬於自己、亦不屬於任何平台的地址,例如攻擊者的地址:鏈上轉賬一經確認即不可撤回,沒有任何機構可以代為逆轉,除非對方主動歸還,否則一般無法取回,這亦是為何預防遠比補救重要。第二種是轉去了某個平台的地址但資料不完整,例如漏填 memo 或 tag,又或者揀錯了鏈但該平台同時支援該鏈:這類情況有機會透過平台的客服流程處理,成功與否取決於該平台的政策與技術可行性,通常需要提供交易哈希、時間、金額與你的帳戶資料,處理時間可能較長,部分平台亦會收取費用。無論屬於哪一種,發現之後的即時動作都一樣:立刻保存完整證據,包括交易哈希、對方地址、時間、金額、所用網絡,以及相關對話與網頁的截圖;只透過官方網站或 App 內的正式渠道求助;如涉及詐騙,可考慮向香港警方報案並保留報案編號。同時必須提高警覺,事發後往往會出現聲稱可以協助追回資產的個人或服務,這類「二次詐騙」是常見後續,凡是要求你先付費用、或要求提供助記詞與私鑰的,一律不要理會。

每次都做小額測試轉賬,係咪太麻煩?有冇更快嘅做法?

小額測試的價值在於它是唯一一個可以在資產全數離開之前、實際驗證整條路徑是否正確的方法,它一次過驗證了地址、鏈、格式與對方是否真的能夠接收,而這幾項都無法單靠肉眼核對完全確認。所花的成本通常只是一筆手續費與多等一段確認時間,相對於一筆不可逆的大額轉賬,這個比例是合理的。若覺得每次都做過於繁瑣,可以按金額與對象分層處理:對於全新或久未使用的地址、金額較大的交收、以及涉及跨鏈或需要填寫 memo 的操作,一律做測試;對於已經在白名單中、近期成功使用過、而且金額不大的地址,則可以省略測試,但仍然要做全長核對。另一個可以提速的做法是善用平台的提幣白名單功能,把核實過的地址預先儲存並加上標籤,之後直接選取,既減少每次複製貼上的機會,部分平台的白名單生效冷卻時間亦能對臨時更改地址形成一道緩衝。需要強調的是,越是被人催促、越是氣氛緊張的交易,越應該堅持做測試,因為催促本身就是常見手法的一部分。

延伸學習

學習中心

下一步