加密鲸鱼年内二次失窃,2560万美元资产遭钓鱼攻击

8月12日,一名身份不明的加密货币持有者(俗称“鲸鱼”)遭遇严重安全事件,其钱包因钓鱼攻击导致价值2560万美元的多种数字资产被盗。此次事件是该地址在不足一年内发生的第二次重大资产损失,凸显了高净值用户在网络安全防护上的薄弱环节。 链上分析师Specter指出,攻击者通过诱导用户授权恶意代币,获取对钱包内资产的无限访问权限,从而实现快速清空。被盗资产包括Wrapped Bitcoin(WBTC)、cbBTC、LDO、USDS及CRV等主流代币。得手后,攻击者迅速将部分资产兑换为2000万枚DAI与3000枚ETH,完成初步洗钱操作。

单笔最大损失涉及630万美元aWBTC,多地址藏匿赃款

根据区块链安全公司PeckShield的数据,此次攻击中最大一笔损失来自价值630万美元的aWBTC,另有510万美元的DAI和470万美元的WBTC被转移。此外,约260万美元的ETH及其他小额代币也遭窃取。所有被盗资金已分批转入四个新创建的钱包地址,目前尚未发现任何追回迹象。 与2023年9月的相似事件形成鲜明对比——当时攻击者在完成资产兑换后,将约2180万美元的资金归还至原钱包,占比接近90%。而2024年此次攻击中,全部2560万美元均未归还,且损失金额较前次高出约140万美元,累计影响更为严重。

2024年8月加密安全形势持续恶化

8月成为加密领域安全事件频发的一个月。研究平台DefiLlama数据显示,当月共记录13起安全漏洞或黑客攻击事件,报告总损失超过1200万美元。其中最严重的一起发生在8月9日,支付服务公司Coinsbuy的以太坊与TRON网络钱包遭入侵,损失达790万美元。 其他主要事件包括:RRWallet损失200万美元,MOKE损失90.7万美元,LOOPSDAO损失69.6万美元,RISEx损失67.3万美元。尽管这些事件规模较小,但叠加鲸鱼被盗的2560万美元,使8月总损失金额远超初步统计。

恶意代币授权成核心攻击手段

此次攻击的核心技术手段为“恶意代币授权”——一种利用用户误操作授予第三方无限调用权限的漏洞。一旦授权被获取,攻击者即可在不需私钥的情况下提取全部资产。此类攻击在2023年至2024年间频繁出现,尤其针对高净值钱包和去中心化金融参与者。 DefiLlama持续监控去中心化金融平台的安全状况,汇总各类漏洞利用与资金流失数据,帮助用户识别潜在风险。此次事件再次表明,即使拥有大量资产,若缺乏基础安全措施,仍极易成为攻击目标。

应对策略:及时撤销授权并迁移资产

面对日益复杂的攻击模式,分析师强调,一旦怀疑钱包被入侵,必须立即采取行动。Crypto Jargon建议用户优先执行以下步骤:撤销所有异常或可疑的代币授权,确认剩余资产状态,并将资金尽快转移至全新生成的钱包地址。 重复发生的攻击事件表明,用户对授权机制的认知仍存在明显盲区。加强自我保护意识、定期审查账户权限,已成为保障数字资产安全的关键环节。对于长期持有者而言,主动管理授权行为,可有效避免类似“被动失血”事件的发生。