自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

新型"高端"钓鱼攻击劫走多签钱包300万美元USDC

2025-09-12 20:56:00
收藏

加密货币投资者遭遇钓鱼攻击损失逾300万美元

一名身份不明的加密货币投资者在不知情的情况下授权恶意合约,导致其钱包在一次高度协同的钓鱼攻击中损失了304.7万枚USDC稳定币。区块链调查员ZachXBT于9月11日首次披露该事件,指出攻击者迅速将稳定币兑换为以太坊,并通过隐私协议Tornado Cash转移赃款。

多重签名钱包漏洞遭利用

慢雾科技创始人余弦分析称,受害地址为4-2模式的多重签名钱包。攻击者通过伪造与合法合约首尾字符相似的欺诈性合约,使受害者在连续两笔交易中误将资金转至仿冒地址。余弦特别指出,此次攻击利用了Safe Multi Send机制,将异常授权伪装成常规操作。

"这种异常授权很难被发现,因为它并非标准授权模式。"余弦在分析报告中写道。

攻击手法剖析

据Scam Sniffer调查,攻击者提前两周就部署了经过Etherscan验证的虚假合约。该合约被刻意编程为具有多个"批量支付"功能以增强可信度。攻击当日,恶意授权通过Request Finance应用界面执行,最终导致资金被盗。

Request Finance官方回应称,恶意行为者仿冒了其批量支付合约,仅有一名用户受到影响,且漏洞已修复。

安全警示

这起事件暴露出更深层的安全隐患。区块链安全专家警告,类似攻击可能通过多种途径实施,包括:应用程序漏洞、篡改交易的恶意软件或浏览器扩展程序、前端界面入侵以及DNS劫持等。

值得注意的是,攻击者使用已验证合约和高度相似的地址,显示出其规避用户审查的手段正在不断升级。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻