地址投毒盯上你的那几天,提币白名单该怎么配:有效期、新地址锁与两端路径 图 1
地址投毒盯上你的那几天,提币白名单该怎么配:有效期、新地址锁与两端路径 · 图 1

地址投毒盯上你的那几天,提币白名单该怎么配:有效期、新地址锁与两端路径

某个早晨你打开转账记录,发现历史里躺着两笔自己从没发过的转账:金额小得可怜,收款地址首尾几个字符却和你常用的收款地址一模一样。这是地址投毒的招牌动作——攻击者往你的公开转账历史里塞“仿冒地址的交易”,赌你下次转账时从记录里复制粘贴,粘到那个只有首尾相同的地址上。发现信号之后的头几个小时,除了立刻改掉“从历史记录里选地址”的习惯,交易所侧有一组现成的开关可以把提币这个出口焊紧。本文以 OKX 为例讲清这组开关的机制与边界,所引功能以官方帮助文档为准,入口和文案可能随版本调整,动手前建议先在 App 内对应页面确认一遍。

三档设置各自拦什么

第一档是提币白名单模式。开启后,提币只能发到地址簿里已有的地址,无法手动输入新地址;要提往新地址,必须先把它加进地址簿并走完验证。这一档拦的是“攻击者诱导你在提币页直接粘贴一个陌生地址”这条路径——哪怕你一时被骗,粘贴框根本不存在。

第二档是地址簿地址的验证有效期,官方文档说明添加新地址时可选三种取向。三十天为默认:期内提币免额外验证,且期内用过一次就自动顺延;如果验证成功后连续三十天没有用这个地址提币,验证会失效,下次要重新验。永久取向则是向该收款人提币时后续验证均可跳过。第三种是不勾选有效期,每次提币都完整走一遍验证。三者取舍很清楚:常用的自持冷钱包地址适合长期免验,减少每次走流程时疲劳点错;一次性或低频的第三方地址更适合保留验证甚至取消免验,用多一步验证换一次清醒。要留意的是免验只对白名单内地址生效,它不是“关闭安全验证”。

第三档是新地址提币锁定。开启后,新增进白名单的地址在二十四小时内不可提币。这一档的价值在于时间:即使攻击者在你不在场时把一个恶意地址塞进了地址簿,他也拿不走二十四小时这道闸,而你至少有一个自然日发现并撤销。对大额账户来说,这是三档里性价比最高的一档。

两端入口的差异

按官方帮助文档的路径:App 端在资产页面进提币,进入地址簿后从右上角地址设置里开关白名单模式;网页端在资产管理的提币页选择链上提币后进入地址簿管理再开启。两端功能一致,差别在操作节奏:手机上屏幕小,粘贴与核对更容易凭手感;网页端可以开双屏,一边核对官方公告一边操作。无论哪端,关闭白名单都需要邮箱和手机验证,这个动作本身就是提醒:无缘无故被要求关白名单时,先停下来想想是谁在催。

发现中毒之后的操作顺序

先切断来源:所有后续转账只从自己维护的地址本里取,不再从钱包历史、聊天记录里复制任何地址;给常用设备与软件做一次来源自查,排查来源不明的插件、输入法与远控软件。第二步收紧出口:按上面的说明开启白名单模式与新地址提币锁定,把常用自持地址按合理有效期加进地址簿。第三步处理那条可疑记录本身:它只是出现在你看得见的历史里,并没有把任何资产转走,但你要假设攻击者掌握你的活跃地址并持续投放——接下来几笔如果必须转到新地址,先提一笔极小金额到新地址,从新地址一侧确认收到,再转大额,用流程代替运气。第四步如果这几次投放伴随可疑的私信或邮件(“你有一笔转账失败,请联系恢复”),按钓鱼处理,不要联系对方。第五步留证:对仿冒地址、交易哈希与时间截图,向区块浏览器与相关平台反馈。

两条边界

一是白名单不是免死金牌:它管住“提币去向”,管不住你在链上钱包里签下的授权与签名,两个世界要分开防。二是所有设置都改变不了一个事实——从历史记录里复制地址的习惯才是漏洞本体。开关是把意外变成来不及,习惯才是把意外挡在门外。

本文只涉及账户安全设置,不构成任何投资或交易建议。