扫码下载 APP
qrCode
更多下载方式
今天不再提醒

$10M 在被盗姨太刚刚进入龙卷风现金——事情是这样的

还记得2023年9月的网络钓鱼灾难吗?就是那次一只鲸鱼的质押资产被抽走了$24M ?好吧,攻击者刚刚在3月21日又转移了价值$10M 的姨太到Tornado Cash——区块链留下了完整的收据。

时间线

CertiK 捕捉到:3,700 姨太 进入了混合器。这些并不是随机资金——它们是从去年九月一个 Rocket Pool 质押受害者那里被盗的。黑客攻击分为两步:首先 9,579 stETH 消失,然后 4,851 rETH 被 siphoned。那时的总损失? $24 百万。

攻击是如何实际运作的

这里有一个没人想承认的肮脏秘密:受害者自己批准了这一切。 好吧,算是。Scam Sniffer追踪到了一笔“增加授权”的交易。基本上,钓鱼链接让受害者签署了一个智能合约,说“嘿,这个钱包现在可以花费我的代币。”经典的误导。攻击者利用这一批准直接抽走了质押的姨太。

更大的画面

这并不是孤立的。根据Scam Sniffer的数据:

  • $47 百万在二月份因网络钓鱼损失
  • 78%的盗窃发生在姨太上
  • 86%的被盗资产为ERC-20代币

代币授权漏洞不断恶化。Dolomite 用户在 3 月 20 日因使用了一个他们忘记撤销权限的旧合约而损失了 180 万美元。甚至 Layerswap 也受到影响——$100K 来自 50 个用户,当他们的网站被攻破时(不过他们正在退款)。

真实问题

代币授权是一项设计特性,但已成为安全噩梦。当你签署授权时,实际上是在给某人一张空白支票。大多数用户不知道他们在授权什么。攻击者可以随时拿走任意数量。

这意味着什么

钓鱼攻击并没有变得不那么复杂——它变得更懒惰了。攻击者知道大多数人不会仔细阅读他们所签署的内容。一个可疑链接,一笔批准交易,你的整个投资组合可能在你注意到之前就已经被转移到混合器上了。

重点是什么? 撤销旧的授权,验证每一个合约地址,并假设每个钓鱼链接都在寻找代币授权。因为剧透提示:确实如此。

ETH0.66%
STETH0.59%
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
0/400
暂无评论
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)