以太坊网络上某加密货币钱包的匿名持有者因钓鱼攻击损失近百万美元——999999美元的USDT稳定币。悲剧在短短几分钟内上演:受害者签署了欺诈性的代币授权请求,随后攻击者瞬间转走了所有资金。
事件经过:攻击的解剖
投资者的关键错误在于其钱包对USDT代币设置了无限额度。攻击者无需破解私钥,只需通过欺骗手段获取签名,从而打开对合约的广泛访问权限。只要持有者未主动限制或撤销该权限,访问便一直有效。
黑客利用Multicall功能将多项操作合并为单笔交易,几乎瞬间完成资金转移。资金被分成三份,分别转入以太坊区块25489460和25489463中的不同钱包——距离签署请求仅过去几分钟。
这种手法将撤销授权的窗口期压缩至最短。私钥未被触碰,而钱包的标准通知未能及时检测到攻击。
为何这正成为常态
通过代币授权请求实施的钓鱼攻击虽由来已久,但威胁日益加剧。分析数据显示,今年钓鱼攻击造成的损失增长了200%。攻击者愈发瞄准大额余额,手法也日趋复杂和自动化。
此类事件令人联想到地址替换骗局——攻击者利用交易特性而非窃取数据。今年1月曾发现针对MetaMask用户的钓鱼攻击,攻击者使用伪造的双重验证弹窗。
如何防护:实用建议
Scam Sniffer团队提醒:签署任何请求前务必仔细核查每项签名。需核对合约地址与请求权限级别,并排除所有默认操作。
一种简单的防护方法是定期撤销未使用或无限额的合约授权。任何界面优化都无法替代对每项签名请求的仔细审查。
专家观点:加密货币市场已成为战场,一秒疏忽可能价值百万。安全工具不断升级,但用户意识才是首要防线。切勿盲目签署,逐行核查请求内容,谨记:对界面的信任是最昂贵的错误。