新聞加密貨幣以太坊巨鯨在第二次重大釣魚攻擊中損失 2,560 萬美元

以太坊巨鯨在第二次重大釣魚攻擊中損失 2,560 萬美元

作者: Crypto Adventure·

重點速覽

  • 鏈上調查人員 Specter 將最新盜竊追溯到攻擊者地址 0x8fEB...F95Ae。
  • 受害者損失了 WBTC、cbBTC、LDO、USDS 和 CRV,攻擊者隨後將其轉換為 DAI 和 ETH。
  • 同一錢包此前於 2023 年 9 月在惡意 increaseAllowance 授權後被盜取,約有 2,420 萬美元被移除。
  • 2023 年被盜資產中約 90% 最終被歸還。
  • CertiK 表示約有 2,500 萬美元從同一受害者地址流出,且最新攻擊尚未有公開的追回協議。
以太坊巨鯨在第二次重大釣魚攻擊中損失 2,560 萬美元

一名以太坊巨鯨在釣魚攻擊中損失約 2,560 萬美元,這是同一錢包在不到三年內第二次遭遇大規模盜取。

受害者在被盜資產被轉換為 DAI 和 ETH 之前,損失了 WBTC、cbBTC、LDO、USDS 和 CRV。鏈上調查人員 Specter 將此次盜竊追溯到攻擊者地址 0x8fEB...F95Ae。

同一巨鯨曾於 2023 年 9 月簽署惡意代幣授權後,被盜取約 2,420 萬美元,儘管其中約 90% 的資金後來被歸還。

攻擊者將被盜資產轉換為 DAI 和 ETH

此次盜取涉及分散在多個主要以太坊代幣中的資產,而非單一持倉。WBTC 和 cbBTC 提供比特幣敞口,而該錢包還持有 LDO、USDS 和 CRV。

被盜代幣隨後被兌換為 DAI 和 ETH,在盜竊後整合了持倉。將多樣化的持倉轉換為 ETH 和穩定幣等流動性基礎資產是漏洞利用後的常見步驟,此舉可簡化資金轉移並增加鏈上追蹤的難度。目前尚未出現關於最新攻擊的歸還協議或追回的公開跡象。

CertiK 獨立追蹤到約 2,500 萬美元從同一受害者地址流出,確認這是該錢包自 2023 年以來第二次大規模盜取。

此次盜竊發生於錢包安全的又一個艱難時期。七月份的三十起重大加密貨幣駭客攻擊造成了 2.103 億美元的損失,而錢包專屬的安全漏洞與協議和跨鏈橋攻擊一樣,一直是造成損失的主要原因。

同一錢包在 2023 年損失 2,420 萬美元

受害者此前於 2023 年 9 月 7 日在簽署惡意 increaseAllowance 交易後遭到攻擊,該交易授予攻擊者轉移其代幣的權限。代幣授權攻擊尤其危險,因為它們將持續的支出權限委託給攻擊者地址,而非執行單次轉帳,這意味著受害者可能直到資產已經開始轉移時才意識到錢包已被入侵。

該次攻擊移除了 9,579 stETH 和 4,850 rETH,當時價值約 2,420 萬美元。Scam Sniffer 後來將該地址列入 2023 年最大的釣魚受害者之一,該盜竊明確與 Increase Allowance 簽名有關。

約 90% 的資產最終由 2023 年的攻擊者歸還。

因此,這兩次攻擊在獨立事件中從同一錢包累計移除了約 4,980 萬美元的總價值,但該數字不應被視為該錢包的永久淨損失,因為第一次盜竊的大部分資金已被追回。

重複使用被入侵的錢包可能帶來長期風險

第二次盜取不同於最近的硬體錢包故障,例如涉及脆弱種子生成的 Coldcard 攻擊。2023 年的損失涉及惡意的鏈上授權,而非可預測的私鑰。

另一名利基 Ledger 用戶在將恢復短語輸入釣魚網站後損失了超過 100 萬美元,展示了攻擊者繞過錢包保護的另一種途徑。

此前曾簽署惡意授權的錢包可能保留隱藏的支出權限,除非主動撤銷這些授權,這也許能解釋為何一個有 2023 年被入侵記錄的錢包仍然是可行的攻擊目標。隨著釣魚活動持續針對以太坊和 EVM 相容鏈上的大額持有者,Etherscan 的代幣授權檢查工具和第三方儀表板等授權撤銷工具已成為標準的防禦措施。

最新的 2,560 萬美元盜取尚未產生已披露的追回協議。在最新的確認更新中,攻擊者已將被盜的 WBTC、cbBTC、LDO、USDS 和 CRV 轉換為 DAI 和 ETH。