掃描下載 Gate App
qrCode
更多下載方式
今天不再提醒

$10M 在被盜姨太剛剛進入龍卷風現金——事情是這樣的

還記得2023年9月的網絡釣魚災難嗎?就是那次一只鯨魚的質押資產被抽走了$24M ?好吧,攻擊者剛剛在3月21日又轉移了價值$10M 的姨太到Tornado Cash——區塊鏈留下了完整的收據。

時間線

CertiK 捕捉到:3,700 姨太 進入了混合器。這些並不是隨機資金——它們是從去年九月一個 Rocket Pool 質押受害者那裏被盜的。黑客攻擊分爲兩步:首先 9,579 stETH 消失,然後 4,851 rETH 被 siphoned。那時的總損失? $24 百萬。

攻擊是如何實際運作的

這裏有一個沒人想承認的骯髒祕密:受害者自己批準了這一切。 好吧,算是。Scam Sniffer追蹤到了一筆“增加授權”的交易。基本上,釣魚連結讓受害者簽署了一個智能合約,說“嘿,這個錢包現在可以花費我的代幣。”經典的誤導。攻擊者利用這一批準直接抽走了質押的姨太。

更大的畫面

這並不是孤立的。根據Scam Sniffer的數據:

  • $47 百萬在二月份因網絡釣魚損失
  • 78%的盜竊發生在姨太上
  • 86%的被盜資產爲ERC-20代幣

代幣授權漏洞不斷惡化。Dolomite 用戶在 3 月 20 日因使用了一個他們忘記撤銷權限的舊合約而損失了 180 萬美元。甚至 Layerswap 也受到影響——$100K 來自 50 個用戶,當他們的網站被攻破時(不過他們正在退款)。

真實問題

代幣授權是一項設計特性,但已成爲安全噩夢。當你簽署授權時,實際上是在給某人一張空白支票。大多數用戶不知道他們在授權什麼。攻擊者可以隨時拿走任意數量。

這意味着什麼

釣魚攻擊並沒有變得不那麼復雜——它變得更懶惰了。攻擊者知道大多數人不會仔細閱讀他們所簽署的內容。一個可疑連結,一筆批準交易,你的整個投資組合可能在你注意到之前就已經被轉移到混合器上了。

重點是什麼? 撤銷舊的授權,驗證每一個合約地址,並假設每個釣魚連結都在尋找代幣授權。因爲劇透提示:確實如此。

ETH2.33%
STETH2.39%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 留言
  • 轉發
  • 分享
留言
0/400
暫無留言
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)