事件背景
典型 沉睡授權(sleeping allowance) 攻擊:
- 受害者很早前在釣魚站簽過 USDT approve(spender 為攻擊者合約/EOA);
- 當時錢包 USDT 不多或已被小額偷過,受害者未 revoke;
- 授權在鏈上永久有效(除非主動 revoke 或花光 allowance);
- 當受害者再次轉入大額 USDT,攻擊者 無需新簽名 即可 transferFrom。
與「當場釣魚」不同,這是 時間延遲收割。
事件經過
- 約一年前受害者簽下惡意 USDT Approve。
- 授權長期未撤銷。
- 7 月 20 日前後錢包重新出現 USDT 餘額。
- 釣魚 spender 0xAfb2…723E 轉走約 8.4 萬美元 USDT。
- 同一釣魚基礎設施在 7 月 22 日 Permit 案再次出現。
資金流向
見事件經過;無獨立可拆資金路徑時以地址與交易章節為準。
金額口徑
約8.4萬美元USDT
證據邊界
以公開可核驗來源為界;未證實細節不寫入確定結論。
處置狀態
約8.4萬美元USDT被轉走;同一釣魚基礎設施還出現在7月22日的Permit事件中。