掃描下載 Gate App
qrCode
更多下載方式
今天不再提醒

$24M 幾分鐘內消失:這就是釣魚大鯨如何被洗劫一空的過程

robot
摘要生成中

一位加密貨幣大戶親身體驗告訴你,絕不要隨意點擊陌生連結。2023年9月,有人因釣魚攻擊在Rocket Pool的質押服務中損失了$24 百萬,剛剛那名黑客又將價值$10 百萬的ETH轉入Tornado Cash,可能正準備套現。

事情經過

攻擊者採用了經典的社交工程手法:他們讓受害者授權一筆“增加授權額度”的交易。聽起來無害吧?但事實是,這個授權基本上讓黑客擁有一張空白支票,可以提取該錢包中的任何ERC-20代幣。

攻擊分兩波進行,竊取了:

  • 9,579個stETH(以太坊質押代幣)
  • 4,851個rETH(Rocket Pool的接收代幣)

總損失:(百萬。

資金流向

區塊鏈安全公司PeckShield追蹤到資金被兌換成13,785 ETH和1.64百萬DAI。那筆ETH在3月21日轉入Tornado Cash——一個混合服務,這是典型的洗錢手法,用來隱藏交易蹤跡。

這並非孤例。僅在2月,釣魚詐騙就已經讓加密貨幣用戶損失近)百萬,其中78%的受害者是以太坊,86%的資產是ERC-20代幣。

真正的問題:代幣授權極危險

大多數人未察覺的是:當你與DeFi協議互動或鑄造NFT時,通常會簽署一份智能合約,聲稱“此地址可以移動我的代幣”。如果該合約或網站被攻破,你就完蛋了。

就在這次攻擊幾天後,另一名受害者也遭遇了老舊的Dolomite交易合約被利用——用戶之前授權的地址被提走了$1.8百萬。Dolomite緊急呼籲用戶立即撤銷那些授權。

好消息

並非每次攻擊都能大規模成功。3月20日,Layerswap網站遭到攻擊,但DNS供應商迅速反應,只損失了約$10萬,影響約50名用戶。他們已經賠償所有受害者,並額外補償。

你真正該做的事情

  1. 絕不要批准無限制的代幣授權——大多數協議允許你設定自訂限額
  2. 撤銷不再使用的授權——可以查Etherscan或revoke.cash
  3. 連接前先驗證網址——釣魚網站與真實網站幾乎一模一樣
  4. 簽署合約前三思——尤其是來自Discord私訊或陌生連結的請求

加密安全公司和社群需要更好的預警系統,但說到底?最安全的做法就是偏執。假設每個連結都是假貨,直到證明不是為止。

ETH-3.13%
STETH-3.24%
DAI0.17%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 留言
  • 轉發
  • 分享
留言
0/400
暫無留言
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)