加密货币社区再次遭受大规模钓鱼攻击的冲击。一位身份不明的加密货币持有者在以太坊网络上损失了近100万美元(999,999 USDT)。原因虽老套,但后果却极为严重:受害者签署了一个欺诈性的代币授权请求。事件发生在短短几分钟内,资金已无法追回。

链上分析显示,攻击者行动专业且迅速。在获得签名后,黑客将窃取的资金分成三部分,并分散到不同的钱包中。所有交易均在致命的授权后几乎瞬间被记录在以太坊区块25489460和25489463中。

DeFi中现代钓鱼攻击的运作方式

此次攻击的关键特点在于,攻击者无需获取私钥。只需通过欺骗手段获得对请求的签名,即可让合约获得对代币的广泛访问权限。受害者的钱包中设置了USDT的无限额度,这使得黑客无需额外确认即可提取所有资金。

为加快进程,黑客使用了Multicall功能,将多个操作合并为一笔交易。这使其能在几秒钟内提取近百万美元,从而将可能的授权撤销窗口期降至最低。许多钱包的标准通知根本来不及响应。

此类手法类似于地址替换攻击,即诈骗者利用交易特性而非窃取数据。据Scam Sniffer分析师称,今年钓鱼攻击造成的损失增长了200%,因为攻击者越来越倾向于瞄准大额余额。

如何保护您的资产

这一案例对所有市场参与者敲响了警钟。在签署任何请求前,必须:

  • 仔细检查合约地址以及所请求的权限级别。
  • 避免默认操作——始终阅读您签署的具体内容。
  • 定期通过专业服务撤销未使用或无限的合约权限

钱包不断添加保护机制,但任何界面改进都无法替代对每个签名请求的仔细审查。从草率签名到资金完全丢失的时间越来越短,而攻击本身也变得更加复杂和自动化。

Cryptalist专家评论: 这一事件清楚地表明,加密货币中最大的漏洞在于人为因素。DeFi需要全新的金融素养水平,其中每个签名都意味着潜在风险。对于大额资金,请使用硬件钱包,并务必设置权限监控。请记住:在区块链世界中,没有“撤销”按钮,您的安全完全由您自己负责。