7 月 29 日,参议员 Cynthia Lummis 的认证 X 账号被短暂接管,发出一条推广 Solana 假 meme 币 $USA 的帖子,附 pump.fun 链接,约五分钟后被删除,期间约 5600 次浏览。目前没有资金被归集到攻击者手里的迹象。

六天前的 7 月 23 日,Robinhood CEO Vlad Tenev 的账号遭遇同类攻击,推的是一个叫 Vladhood 的代币,攻击者卷走约 650 ETH,折合约 120 万美元。手法是社会工程 X 的客服支持流程。

把这两件事连起来看,重点不在币,在攻击面。没有人破解私钥,没有人攻击共识层,链上一切正常。被夺走的是「身份」,是「谁在说话」这一层。而这一层跑在 Web2 的客服工单里,由一个会被话术说服的人类审核员把守。

区块链保证的是消息不可篡改,不是消息来源可信。这中间的缺口,正是所有名人喊单骗局的立足点。

讽刺的是,Lummis 是 CLARITY 法案最坚定的推动者。那部法案要解决的是 SEC 和 CFTC 谁管什么,却管不到这类事。

在链上验证一个签名很容易。你怎么验证一条推文?