事件背景
典型 沉睡授权(sleeping allowance) 攻击:
- 受害者很早前在钓鱼站签过 USDT approve(spender 为攻击者合约/EOA);
- 当时钱包 USDT 不多或已被小额偷过,受害者未 revoke;
- 授权在链上永久有效(除非主动 revoke 或花光 allowance);
- 当受害者再次转入大额 USDT,攻击者 无需新签名 即可 transferFrom。
与「当场钓鱼」不同,这是 时间延迟收割。
事件经过
- 约一年前受害者签下恶意 USDT Approve。
- 授权长期未撤销。
- 7 月 20 日前后钱包重新出现 USDT 余额。
- 钓鱼 spender 0xAfb2…723E 转走约 8.4 万美元 USDT。
- 同一钓鱼基础设施在 7 月 22 日 Permit 案再次出现。
资金流向
见事件经过;无独立可拆资金路径时以地址与交易章节为准。
金额口径
约8.4万美元USDT
证据边界
以公开可核验来源为界;未证实细节不写入确定结论。
处置状态
约8.4万美元USDT被转走;同一钓鱼基础设施还出现在7月22日的Permit事件中。