Ini bukan sekadar pemancingan biasa, melainkan dimensi waktu yang diperpanjang hingga 183 hari: Permit yang diberikan otorisasi sekali, rugi dua kali.
Dalam kasus yang diungkap oleh GoPlus ini, penyerang bahkan sudah memperoleh otorisasi Permit berbahaya milik pengguna sejak 183 hari sebelumnya. Pemindahan pertama sekitar 1.625 dolar AS—lebih mirip untuk memastikan otorisasi masih berlaku; kerugian sesungguhnya terjadi pada pemindahan kedua, ketika sekitar 75.78 ribu USDC langsung ditransfer.
Aset intinya bukan kunci privat, melainkan daftar otorisasi yang tertidur.
Hal paling patut diwaspadai dari serangan seperti ini adalah: serangan ini tidak menunggu celah teknis—melainkan menunggu Anda melupakannya. Permit tidak memberi peringatan seketika seperti kebocoran kunci privat; ia bisa berdiam diam selama 6 bulan, sampai suatu hari terbangun lagi.
Bagi trader, ini tidak akan memengaruhi harga USDC, tetapi akan terus meningkatkan bobot alat keamanan, manajemen otorisasi, dan layanan risk control di pintu masuk on-chain.
Jadi ada satu pertanyaan yang sangat praktis di sini: kapan terakhir kali Anda memeriksa otorisasi yang belum dicabut di dompet Anda?
#Permit #USDC #钓鱼攻击 #钱包安全 #GoPlus