以太坊用户遭钓鱼授权诈骗,损失999,999 USDT

以太坊用户遭钓鱼授权诈骗,损失999,999 USDT

这起盗窃事件凸显,仅一次恶意授权就可能让攻击者在几分钟内转走代币,也再次引发了市场对无限额度授权和难以识别的签名请求的警惕。

ETH
USDT
UNI

事实核查
原始一手信源为 Scam Sniffer 在 X 上的帖子(@realScamSniffer),称一名用户在以太坊上签署钓鱼代币授权后损失 $999,999 USDT,并附有受害者地址和链上交易记录。两家独立的加密货币新闻媒体(Cointelegraph 和 crypto.news,日期均为 2026 年 7 月 9 日)证实了完全相同的金额、作案机制(恶意代币授权),以及攻击者在一次 $1M multicall 失败后转走其精确剩余余额的细节。所有证据均一致。
    参考链接123
摘要

一名以太坊用户在签署一项欺诈性代币授权后损失了999,999 USDT,该授权使攻击者无需接触钱包私钥即可转走资金。链上记录显示,被盗资金在签名后的几分钟内被拆分为三笔转账,分别进入以太坊区块25489460和25489463,攻击者利用Multicall函数打包操作,迅速转移已获授权的USDT。该事件凸显了去中心化金融领域中授权钓鱼的持续存在,用户可能授予广泛或无限的代币使用额度,且在撤销前始终有效。此前2026年已发生类似案例,包括5月一个虚假的Uniswap钓鱼网站转走了约$400,000,以及本月一起虚假空投授权诈骗清空了一名HyperSwap用户的钱包。Scam Sniffer表示,随着攻击者日益瞄准高价值钱包,钓鱼造成的损失已大幅上升,分析师再次敦促用户核实合约地址、仔细审查权限范围,并定期撤销未使用的授权。

术语与概念
  • 代币授权: 允许智能合约代表用户支出其代币的一种权限。
  • Multicall: 一种将多个操作打包为单一交易序列的智能合约函数。
  • 无限额度授权: 一种没有支出上限的代币权限,允许在用户撤销前持续访问。