扫码下载 APP
qrCode
更多下载方式
今天不再提醒

$24M 几分钟内消失:钓鱼鲸鱼是如何被洗劫一空的

robot
摘要生成中

一位加密货币大户吸取了教训,明白了为什么绝不能随意点击陌生链接。2023年9月,有人通过钓鱼攻击Rocket Pool的质押服务,损失了$24 百万美元——而就在刚刚,黑客将价值$10 百万美元的ETH转入Tornado Cash,可能正准备套现。

事情的经过

攻击者采用了经典的社交工程手法:让受害者授权一笔“增加授权额度”的交易。听起来无害,对吧?但关键在于——这项权限实际上让黑客可以用一张空白支票,从受害钱包中提取任何ERC-20代币。

攻击分两波进行,窃取了:

  • 9,579个stETH(以太坊质押代币)(质押的以太坊)
  • 4,851个rETH(Rocket Pool的接收代币)(Rocket Pool的接收代币)

总损失:$24 百万美元。

资金流向

区块链安全公司PeckShield追踪到资金被兑换成13,785 ETH和1.64百万DAI。那笔价值$10 百万美元的ETH,于3月21日转入Tornado Cash——一个混币服务——这是典型的洗钱手法,用以隐藏交易轨迹。

这并非孤例。仅在2月份,钓鱼诈骗就从加密用户那里窃取了近(百万美元,其中78%的攻击目标是以太坊,86%的被盗资产为ERC-20代币。

真正的问题:代币授权存在巨大风险

很多人没有意识到:当你与DeFi协议互动或铸造NFT时,通常会签署一份智能合约,内容是“此地址可以移动我的代币”。如果这个合约或网站被攻破,你就完蛋了。

就在这次黑客事件发生几天后,另一名受害者通过旧的Dolomite交易合约被攻击——被盗金额达180万美元,原因是用户之前已授权该地址。Dolomite紧急呼吁用户立即撤销这些授权。

好消息

并非每次攻击都能大规模成功。比如,3月20日Layerswap网站被攻陷时,DNS提供商及时发现,只导致约10万美元被转走,影响了大约50名用户。他们已向所有受害者赔偿,并提供额外补偿。

你真正需要做的事情

  1. 绝不要授权无限额度的代币——大多数协议允许你设置自定义限额
  2. 撤销不再使用的授权——可以通过Etherscan或revoke.cash操作
  3. 连接钱包前务必核实网址——钓鱼网站与正规网站几乎一模一样
  4. 签署合约前三思——尤其是来自Discord私信或陌生链接的请求

加密安全公司和社区需要更好的预警系统,但说到底?最安全的做法就是保持高度警惕。假设每个链接都是假的,除非经过验证。

ETH-1.32%
STETH-1.44%
DAI0.13%
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
0/400
暂无评论
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)