← 返回德爾泰事件檔案

已核驗安全事件 · DCI-2026-044

183天前惡意Permit未撤銷導致再次盜走75,780 USDC

本次約75,780 USDC已被轉走。公開信息沒有確認追回、凍結、交易所攔截或受害者完成全部授權撤銷;後續資金路徑仍待追蹤。

事件日期2026-07-22 攻擊類型釣魚授權 嚴重度高危 涉及鏈Ethereum

事件背景

受害者約183天前簽署了惡意Permit,首次被轉走約1,625 USDC後沒有撤銷授權。Permit/allowance繼續有效,攻擊者不需要受害者再次簽名;當受害錢包重新出現USDC時,釣魚基礎設施可以再次調用授權路徑轉走資金。

該事件說明,第一次小額盜幣後如果只更換前端或停止交互、卻沒有鏈上撤銷Permit/allowance,惡意Spender仍保留長期提款權限。

事件經過

  1. 約183天前,受害者簽署惡意Permit,首次損失約1,625 USDC。
  2. 受害者事後沒有撤銷相關授權。
  3. 2026-07-22 08:10:23,惡意地址再次通過已存在的授權路徑執行Ethereum交易。
  4. 本次約75,780 USDC被轉走;兩次公開金額合計約77,405 USDC。
  5. GoPlus公開受害者地址、三個釣魚地址和完整交易。
  6. RPC顯示交易From為惡意Spender,交易To為GoPlus列出的第二個釣魚地址;具體內部USDC接收和後續歸集仍應以完整Trace為準。

資金流向

受害者USDC通過未撤銷的Permit/allowance被惡意Spender調用。當前確認的是受害者、惡意Spender、兩個關聯釣魚地址及交易;後續是否進入混幣器、跨鏈橋、交易所充值或OTC未有充分公開證據。

金額口徑

183天前首次約1,625 USDC;本次約75,780 USDC;兩次合計約77,405 USDC

證據邊界

GoPlus將三個地址統稱釣魚地址,但沒有在原帖中逐一拆分“最終收款、歸集、控制器”角色。除交易From/To可由RPC確認外,其餘兩個地址只保留[釣魚地址] [關聯路徑],不猜測最終歸集身份。

處置狀態

本次約75,780 USDC已被轉走。公開信息沒有確認追回、凍結、交易所攔截或受害者完成全部授權撤銷;後續資金路徑仍待追蹤。