這不是一起普通釣魚,而是Permit授權把籤一次、虧兩次的時間維度拉長到了183天。
GoPlus披露的這起案件裏,攻擊者早在183天前就拿到了用戶的惡意Permit授權。第一次轉走約1625美元,更像是在驗證授權仍然有效;真正的損失在第二次約7.578萬美元USDC被直接轉走。
核心資產不是私鑰,而是沉睡的授權清單。
這種攻擊最值得警惕的地方在於:它等的不是技術漏洞,是你把這件事忘了。Permit不像私鑰泄露那樣有即時告警,它可以安靜躺6個月,直到某天被再次喚醒。
對交易者來說,這不會影響USDC價格,但會繼續擡高安全工具、授權管理和風控服務在鏈上入口裏的權重。
所以這裏有個很實際的問題:你上次檢查錢包裏的未撤銷授權,是什麼時候?
#Permit #USDC #钓鱼攻击 #钱包安全 #GoPlus