7月8日,以太坊网络发生了一起大规模钓鱼攻击:一名未知用户因签署恶意代币授权交易,损失了999,999 USDT。这一事件暴露了与DeFi协议交互过程中的系统性漏洞。
攻击者最初试图通过multicall函数提取整整100万USDT,但随后调整了金额,通过多次转账清空了精确余额。最终,盗窃分三个阶段完成:639,999 USDT、159,999 USDT和200,000 USDT。Etherscan上的收款地址已被标记为钓鱼地址,证实了此次攻击具有针对性。
这并非孤立事件。就在几天前的7月4日,另一名钱包持有者因连接虚假交易所并签署恶意合约,损失了165万美元。正如研究员Ryan Coleman所指出的,这一授权为攻击者提供了无限制的访问权限,使自动化的资金抽取系统得以清空钱包。
威胁规模与预防措施
根据CertiK的数据,2026年前六个月,加密行业因安全事件损失了13.2亿美元。其中,钓鱼攻击仍是第一季度最大的损失来源。这凸显了加强用户层面保护措施的必要性。
我建议所有市场参与者在授权前仔细检查所有签名请求,避免仓促交易,并使用专业工具,例如诈骗检测扩展程序。此外,定期通过Revoke.cash等服务撤销未使用的代币授权至关重要——即使在钱包被攻破的情况下,这也能防止资金损失。
我的分析:钓鱼攻击仍然是攻击者最有效且成本最低的工具,因为它利用的是人为因素而非技术漏洞。只要用户不实施严格的每笔交易验证协议,此类损失就会持续发生。市场需要更直观、自动化的安全系统,能够实时警告可疑行为。