新闻加密货币以太坊巨鲸在第二起重大钓鱼攻击中损失 2,560 万美元

以太坊巨鲸在第二起重大钓鱼攻击中损失 2,560 万美元

作者: Crypto Adventure·

要点速览

  • 链上调查员 Specter 将最新盗窃追踪至攻击者地址 0x8fEB...F95Ae。
  • 受害者损失了 WBTC、cbBTC、LDO、USDS 和 CRV,攻击者随后将其兑换为 DAI 和 ETH。
  • 同一钱包此前在 2023 年 9 月因恶意 increaseAllowance 授权被盗约 2,420 万美元。
  • 2023 年被盗资产中约 90% 最终被返还。
  • CertiK 称约 2,500 万美元从同一受害地址流出,目前尚未披露针对最新攻击的公开追回协议。
以太坊巨鲸在第二起重大钓鱼攻击中损失 2,560 万美元

一名以太坊巨鲸在一次钓鱼攻击中损失了约 2,560 万美元,这标志着同一钱包在不到三年内遭遇的第二次重大资金流失。

受害者先后失去了 WBTC、cbBTC、LDO、USDS 和 CRV,随后这些被盗资产被转换为 DAI 和 ETH。链上调查员 Specter 将这起盗窃追踪至攻击者地址 0x8fEB...F95Ae 。

同一名巨鲸曾在 2023 年 9 月因签署恶意代币批准而损失约 2,420 万美元,尽管其中约 90% 的资金后来被返还。

攻击者将被盗资产兑换为 DAI 和 ETH

这次资金流失涉及多个主要以太坊代币,而非单一仓位。WBTC 和 cbBTC 提供了比特币敞口,同时该钱包还持有 LDO、USDS 和 CRV。

被盗代币随后被兑换为 DAI 和 ETH,在盗窃后将持仓进行整合。尚未出现任何公开的返还协议或恢复迹象。最新一次攻击后,未见披露的追回安排。

CertiK 也独立追踪到约 2,500 万美元从同一受害地址流出,并将其认定为该钱包自 2023 年以来的第二次大额流失。

此次最新盗窃发生在钱包安全的又一艰难时期。7 月份,30 起重大加密货币黑客事件共造成 2.103 亿美元损失,而钱包层面的入侵仍与协议和跨链桥攻击一样,是损失的重要来源。

同一钱包在 2023 年损失 2,420 万美元

受害者此前在 2023 年 9 月 7 日遭到攻击,当时其签署了一笔恶意的 increaseAllowance 交易,赋予攻击者转移其代币的权限。代币授权类漏洞尤其危险,因为它们向攻击者地址授予持续的支出权限,而不是只执行单笔转账,这意味着受害者可能直到资产已经开始转移时才意识到钱包已被入侵。

那次攻击移除了 9,579 stETH 和 4,850 rETH,当时价值约 2,420 万美元。后来,Scam Sniffer 将该地址列为 2023 年最大的钓鱼受害者之一,并将这起盗窃明确归因于 Increase Allowance 签名。

2023 年的攻击者最终返还了约 90% 的这些资产。

因此,这两起攻击在不同事件中从同一钱包合计移除了约 4,980 万美元的总价值,但这一数字不应被视为该钱包的永久净损失,因为第一次被盗的大部分资金已被追回。

重用已受损的钱包会带来长期暴露风险

第二次资金流失不同于近期一些硬件钱包故障,例如涉及易受攻击种子生成的 Coldcard 攻击。2023 年的损失涉及恶意链上权限,而不是可预测的私钥。

另一名 Ledger 用户在将恢复短语输入钓鱼网站后损失了超过 100 万美元,表明攻击者还会利用其他方式绕过钱包保护。

此前签署过恶意授权的钱包,若未主动撤销这些权限,可能仍会保留隐藏的支出授权,这或许解释了为何一个已有 2023 年入侵记录的钱包仍然会成为可行目标。随着钓鱼活动持续针对以太坊及兼容 EVM 的链上的大额持有者,像 Etherscan 的代币授权检查器和第三方仪表板这样的授权撤销工具,已成为标准防御措施。

最新这笔 2,560 万美元的资金流失尚未出现已披露的追回协议。截至最新确认更新,攻击者已将被盗的 WBTC、cbBTC、LDO、USDS 和 CRV 兑换为 DAI 和 ETH。