事件背景
受害者约183天前签署了恶意Permit,首次被转走约1,625 USDC后没有撤销授权。Permit/allowance继续有效,攻击者不需要受害者再次签名;当受害钱包重新出现USDC时,钓鱼基础设施可以再次调用授权路径转走资金。
该事件说明,第一次小额盗币后如果只更换前端或停止交互、却没有链上撤销Permit/allowance,恶意Spender仍保留长期提款权限。
事件经过
- 约183天前,受害者签署恶意Permit,首次损失约1,625 USDC。
- 受害者事后没有撤销相关授权。
- 2026-07-22 08:10:23,恶意地址再次通过已存在的授权路径执行Ethereum交易。
- 本次约75,780 USDC被转走;两次公开金额合计约77,405 USDC。
- GoPlus公开受害者地址、三个钓鱼地址和完整交易。
- RPC显示交易From为恶意Spender,交易To为GoPlus列出的第二个钓鱼地址;具体内部USDC接收和后续归集仍应以完整Trace为准。
资金流向
受害者USDC通过未撤销的Permit/allowance被恶意Spender调用。当前确认的是受害者、恶意Spender、两个关联钓鱼地址及交易;后续是否进入混币器、跨链桥、交易所充值或OTC未有充分公开证据。
金额口径
183天前首次约1,625 USDC;本次约75,780 USDC;两次合计约77,405 USDC
证据边界
GoPlus将三个地址统称钓鱼地址,但没有在原帖中逐一拆分“最终收款、归集、控制器”角色。除交易From/To可由RPC确认外,其余两个地址只保留[钓鱼地址] [关联路径],不猜测最终归集身份。
处置状态
本次约75,780 USDC已被转走。公开信息没有确认追回、冻结、交易所拦截或受害者完成全部授权撤销;后续资金路径仍待追踪。