USDG授权盗币的关键不在私钥被盗,而在用户自己签下了一个「无限额度」的permit授权:据安全公司Salus披露,Revenue用户签名后,攻击者在同一笔交易里拿到额度并直接转走USDG。另一起约60万美元的损失则来自假Cloudflare验证页让人运行命令,防护答案只有两条:看不懂的签名不签,网页给的命令不运行。

USDG授权盗币事件发生了什么?

综合crypto.news、Coin Insider、Lookonchain等多家媒体10月4日至5日的报道,Salus在安全提醒中称,自称是X Money出金桥的项目Revenue(也写作Revenue Family)涉及恶意授权:攻击者拿到用户签过的USDG permit签名后提交上链,获得无限额度的花费权限,随后立刻调用transferFrom把代币转走。授权和转账在同一笔交易里完成,受害者几乎没有反应时间。

赃款去向:被转走的资金按20%和80%的比例分到两个攻击者地址。

手法关联:Salus称这种分账结构与Inferno「盗币即服务」的分成模式相似,但并未确认就是Inferno所为。

项目背景:据ChainCatcher转述,该项目10月1日曾称社交账号被盗、暂停兑换,并否认REV是官方代币。

损失规模:截至目前,Salus没有公布总损失金额,网上流传的具体数字请以后续正式披露为准。

为什么签一个名就能把钱转走?

很多代币支持permit功能:用户不用单独发一笔链上授权交易,只要在钱包里签一条消息,就等于同意某个地址花你的代币。这本来是为了省手续费、少点一步,但对骗子来说,它让「骗授权」变得更隐蔽。

签名弹窗不像转账:页面上看不到「转出多少钱」,很多人以为只是登录验证。

无限额度最危险:一旦授权额度是无上限的,对方可以把这个代币全部转走。

私钥还在你手里也没用:这类攻击不需要偷助记词,你自己签的授权就是对方的通行证。

不用你再确认:签名一旦被对方拿到,后面的提交上链和转账都由攻击者完成。

假Cloudflare验证页是怎么骗走约60万美元的?

据Crypto Times 10月5日的梳理,这起事件最早由Inside Calls在9月15日披露:一名活跃的链上交易者@cladzsol表示「这次花了我60万美元」。他遇到的页面伪装成常见的Cloudflare「确认你是真人」检查,不要求连接钱包,也不要求链上签名,而是让他按Win+R打开运行窗口,粘贴页面事先复制好的命令再回车。

安全研究人员把这种手法叫作ClickFix:点击「验证」框时,网页已经偷偷把恶意命令写进剪贴板,用户自己粘贴执行后,恶意程序就能在电脑上搜刮钱包数据、浏览器登录状态等信息。多家媒体提到,这类钓鱼链接还被塞进热门meme币的代币资料栏,交易者在看盘工具上顺手点开就可能中招。据报道,当事人事后称剩余约40万美元,并承认是自己照着提示操作。

这两起事件有什么共同点?

都不是传统意义上的「被黑」:一个是自己签了授权,一个是自己运行了命令。

都借用熟悉的外观:一个借项目或钱包的正常弹窗,一个借大家天天见到的人机验证页面。

都卡在一个动作上:守住「签名」和「运行命令」这两步,大部分损失本可以避免。

钱包弹出签名请求时,怎么判断能不能签?

先看来源:这个网站是不是你自己从收藏夹打开的,而不是从私信、群聊、搜索广告或代币资料栏点进来的。

再看内容:出现Permit、Approve、授权、花费额度、spender等字样,说明你在把代币的使用权交出去。

看额度:额度显示为无限或一个极大的数字时,除非你非常确定对方是谁,否则直接拒绝。

看不懂就不签:正规应用不会因为你拒绝一次签名就让资产消失,骗子才会催你马上签。

分钱包使用:日常连接新网站的钱包只放少量资金,大额资产放在不连接陌生网站的钱包里。

网页让我按Win+R粘贴命令,该怎么办?

直接关闭页面:正常的人机验证只在浏览器里点选或拖动,从来不需要你打开运行窗口、PowerShell或终端。

不要粘贴任何东西:哪怕你只是好奇看看,命令一旦回车执行,就可能已经装上了恶意程序。

如果已经运行了:先断网,在另一台干净的设备上修改交易所、邮箱等重要账号的密码,重新绑定双重验证,并把电脑钱包里的资产转到新助记词生成的新钱包。

电脑处理:用可靠的安全软件全盘查杀,情况严重时备份必要文件后重装系统再使用。

已经签过可疑授权,还能补救吗?

如果资产还在,要抢时间:用区块链浏览器或可信的授权管理工具查看这个钱包对哪些地址授予了额度,把陌生或不再使用的授权撤销(把额度改为零),然后把剩余资产转到一个全新的钱包。需要注意,撤销授权本身也要发起链上交易、支付少量手续费,而且必须在你自己确认过的正规工具里操作,不要点任何「帮你撤销授权」的私信链接,那很可能是第二轮诈骗。

常见问题FAQ

问:只签名没有转账,资产也会丢吗? 答:会。permit这类签名本身就是授权,对方拿到签名后可以自己提交上链并转走对应代币,所以签名前看清内容和额度非常重要。

问:USDG本身出问题了吗? 答:从目前披露的信息看,问题出在用户被诱导签下恶意授权,permit是很多代币都有的正常功能,不等于代币合约被攻破。

问:怎么分辨真假Cloudflare验证? 答:真的验证只在浏览器页面内完成,最多让你勾选或拖动滑块;凡是要求你按Win+R、打开PowerShell或终端粘贴内容的,一律当作骗局。

问:撤销授权后,已经被转走的钱能追回吗? 答:撤销只能阻止对方以后继续转,已经发生的链上转账一般无法撤回。可以保留交易记录,向相关平台和当地警方报案。

问:交易所账户也会受影响吗? 答:签名授权主要影响链上钱包;但如果电脑运行过恶意命令,浏览器里保存的交易所登录状态也可能被盗,应尽快改密码、重绑双重验证,并开启防钓鱼码。

风险提示:本文仅为安全科普与事件梳理,不构成任何投资建议。数字资产价格波动大,任何人承诺保证收益都应警惕;本文不对任何代币价格涨跌做出预测。

#钱包授权 #加密安全 #钓鱼骗局 #币安广场