100万美金被盗!以太坊用户因授权钓鱼损失惨重
用户签署授权后遭巨额盗取:以太坊生态钓鱼攻击再发警报
2026年7月9日,一名以太坊钱包持有者在执行一笔看似常规的代币授权操作后,遭遇重大资产损失,约100万美元的USDT被迅速转移至多个恶意地址。此次事件由GoPlus Security披露,揭示了当前以太坊生态中一种高隐蔽性、低门槛的攻击路径——通过社会工程诱导用户主动授予合约无限访问权限。
授权滥用成主流手段:攻击者借信任机制实施远程劫持
受害者地址0x8C949361…62530F89因向多个伪造的DeFi界面及空投申领页面签署#Approve交易,致使资金暴露于风险之中。攻击者构建的仿冒网站常模仿知名协议如Uniswap或主流NFT平台,诱导用户连接钱包并批准高额授权。一旦完成,恶意合约即可在无需二次确认的情况下调用全部余额,实现即时转移。
自动化脚本加速资金掠夺:36秒内完成最终清仓
攻击过程高度程序化。初始尝试提取整额100万美元失败,因账户余额不足而触发调整机制。随后,攻击脚本在36秒内重新计算剩余金额,并成功将约999,999 USDT转入指定地址。关键攻击链路涉及三个核心地址:0x6D8c0703…13a32b9、0xf84c6257…3E68d93与0xc508a8…70Da1,主交易哈希为0x6e882fd8…f2e6ffb9。
系统性漏洞持续存在:授权机制成为最大软肋
ERC-20标准中的授权功能虽提升交互效率,却也为欺诈行为提供了温床。攻击者可设置永久性、无限额度的授权,即便数月后仍能执行转账。此类手法已屡见不鲜,包括冒充Google广告投放的虚假Uniswap入口,曾导致超40万美元资产流失。监控数据显示,多起并行攻击正通过自动化工具实时扫描目标钱包,一旦发现异常活动即刻响应。
从技术缺陷转向人为弱点:用户教育滞后成关键短板
本次事件并非源于协议漏洞,而是典型的人为误操作。其背后反映出2026年加密安全态势的根本转变:攻击者更倾向于利用用户对签名流程的认知盲区,而非复杂的技术攻陷。据行业统计,私钥泄露占黑客总损失的40%,而同年第二季度更是记录到最高频的网络攻击事件。伴随AI辅助伪造内容和高级钱包劫持工具的出现,防御体系亟需升级。
为降低风险,建议采取以下措施:部署具备风险识别能力的安全扩展;定期使用Revoke.cash等工具审查并撤销非必要授权;在签署前独立核验合约来源;拒绝打开未经验证的外部链接或未请求的dApp交互。唯有强化用户自主判断力,方能在日益复杂的数字金融环境中守住资产防线。
一分钟读懂:2026年7月9日,一名以太坊用户因签署恶意代币授权交易,导致近100万美元USDT被窃。攻击者利用伪装成合法平台的钓鱼链接,诱导用户授予无限权限,实现无确认转账。事件凸显用户端安全防护的严峻挑战。
