扫码下载 APP
qrCode
更多下载方式
今天不再提醒

$24M 网络钓鱼劫案:一只加密货币巨鲸如何通过一次点击失去一切

又是一天,又是一起数百万美元的加密灾难。3月21日,区块链安全公司CertiK揭露了一起来自2023年9月的钓鱼攻击,这次攻击再次困扰我们——一位加密货币投资者在质押姨太中损失了$24 百万,现在黑客正在通过Tornado Cash积极洗钱。

攻击分析

事情是这样的:受害者授权了一笔“增加额度”的交易,以为这无害。剧透:并不是。这项单一的批准使攻击者能够随意移动ERC-20代币。接下来有两个阶段:

  • 第一阶段:9,579 stETH 消失 (从 Rocket Pool 被盗)
  • 第二阶段:4,851 rETH 消失了

总损失:$24 百万在几分钟内消失。

钱的踪迹

根据PeckShield的追踪,攻击者将所有资产转换为13,785姨太和164万DAI,然后开始在多个钱包之间转移资金。仅在3月21日,价值3,700姨太的被盗资产就进入了Tornado Cash——一个旨在匿名化交易的混合器。这是经典的洗钱操作。

为什么这现在很重要

网络钓鱼并不新鲜,但损害正在加剧。2024年2月,几乎有$47 百万因网络钓鱼诈骗而损失。更糟糕的是?78%的损失发生在姨太上,而ERC-20代币占被盗资金的86%。代币授权正成为新的攻击方式——基本上,一次不小心的点击就能让钱包告别。

三月非常残酷:Dolomite的旧合同从授予批准的用户那里抽走了180万美元。Layerswap的域名被黑客攻击,导致50名用户损失$100K 他们正在退款(。

真正的问题

大多数受害者甚至没有意识到自己已经受到攻击,直到为时已晚。Scam Sniffer团队不断警告:要了解“增加授权”实际上意味着什么。这不是一个确认——这是一个空白支票。撤销未使用的批准。在互动之前验证合同。在连接钱包之前仔细检查网址。

加密社区不能再每月为可预防的攻击流失)。这是我们——交易所、钱包、安全公司和用户——应该对此变得更加聪明。

ETH-1.39%
STETH-1.85%
RPL4.3%
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
0/400
暂无评论
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)