16个月后盗取90万USDC:延迟漏洞利用成新型诈骗手段
2025-08-04 06:15 loading...
一名加密货币用户在2024年4月30日签署了一项恶意智能合约,授权一个名为pink-drainer.eth的地址访问其钱包。该批准未设有效期,黑客因此得以在458天后,即2025年8月2日,从受害者钱包中转移近100万美元的USDC。此次事件揭示了延迟漏洞利用正成为加密诈骗的新趋势,也暴露出用户对长期授权忽视带来的巨大风险。
根据链上数据分析,该恶意合约授予了地址0x67E5Ae无限转账权限,且无需后续确认。尽管受害者此前钱包活动稀少,难以引起注意,但其在7月2日通过MetaMask向新地址0x6c0eB6转移资金,并于十分钟后从Kraken充值146,154美元的行为,可能触发了攻击者的行动信号。黑客选择等待一个月以确认无撤销操作或额外资金流入,最终于UTC时间8月2日凌晨4:57执行攻击,资金被转入标记为恶意的Fake_Phishing322880地址。
H2 钱包审批时间过长会让人感到恐惧
此次事件的关键在于,用户签署的ERC-20批准长期有效,一旦授予,除非手动撤销,否则永久生效。许多用户误以为此类授权会自动失效,实则不然。这使得攻击者可以长时间潜伏,伺机而动。据安全机构Scam Sniffer指出,这种“静默等待”策略正在被越来越多的诈骗团伙采用,尤其在高价值账户中更具破坏力。
H2 这一切是怎么开始的?
攻击的起点是一次看似普通的交互:用户可能通过虚假空投、伪装成合法平台的钓鱼网站签署了合约。这类诱导方式常结合社交工程和视觉欺骗,甚至能绕过经验丰富的安全专家。例如,有案例显示,知名网络安全分析师克里斯托弗·罗莎也因一封伪造的Coinbase电话通知和协同社会工程攻击而受骗。
H2 诈骗手段越来越高明
当前的诈骗手法已高度复杂化,不仅依赖技术漏洞,更融合心理操控。人工智能生成的深度伪造视频、跨平台伪造内容、以及大规模泄露的凭证数据,使攻击更具隐蔽性和可信度。160亿条凭证泄露事件的再次曝光,进一步加剧了用户身份与资产暴露的风险。即使用户具备一定安全意识,仍可能在高压情境下做出错误判断。
结论明确:旧的批准不会过期,攻击者不会忘记。定期审查并撤销不再需要的智能合约授权,是保护数字资产的基本防线。在比特币波动频繁、市场趋势多变的背景下,安全防护必须前置,而非事后补救。
声明:文章不代表比特之家观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
相关阅读
-
Vitalik Buterin:AI辅助形式化验证或提升区块链安全水平区块链资讯 2026-05-19 06:36
-
Verus-Ethereum跨链桥遭资金转移事件引发行业关注竞争币资讯 2026-05-18 22:11
-
THORChain因跨链安全事件暂停交易,RUNE代币价格波动竞争币资讯 2026-05-17 12:36
-
CME计划推出比特币波动率期货,6月或迎新交易工具交易所新闻 2026-05-10 15:00
-
比特币后量子密码迁移需加速推进,专家建议尽早进入实施阶段矿业头条 2026-05-07 13:00
-
Solana推进抗量子加密方案研发,多团队协同布局未来安全升级比特币资讯 2026-04-28 03:00
-
比特币部分资产面临未来量子计算潜在影响比特币资讯 2026-04-25 21:00
-
Ripple推进XRP Ledger量子抗性升级,2028年前分阶段实施比特币资讯 2026-04-21 18:00
-
比特币闪电网络量子安全挑战与应对进展比特币资讯 2026-04-19 12:00
-
量子计算对比特币加密机制的潜在影响分析比特币资讯 2026-04-18 12:00