
这起盗窃事件凸显,仅一次恶意授权就可能让攻击者在几分钟内转走代币,也再次引发了市场对无限额度授权和难以识别的签名请求的警惕。
一名以太坊用户在签署一项欺诈性代币授权后损失了999,999 USDT,该授权使攻击者无需接触钱包私钥即可转走资金。链上记录显示,被盗资金在签名后的几分钟内被拆分为三笔转账,分别进入以太坊区块25489460和25489463,攻击者利用Multicall函数打包操作,迅速转移已获授权的USDT。该事件凸显了去中心化金融领域中授权钓鱼的持续存在,用户可能授予广泛或无限的代币使用额度,且在撤销前始终有效。此前2026年已发生类似案例,包括5月一个虚假的Uniswap钓鱼网站转走了约$400,000,以及本月一起虚假空投授权诈骗清空了一名HyperSwap用户的钱包。Scam Sniffer表示,随着攻击者日益瞄准高价值钱包,钓鱼造成的损失已大幅上升,分析师再次敦促用户核实合约地址、仔细审查权限范围,并定期撤销未使用的授权。