事件背景
受害者約183天前簽署了惡意Permit,首次被轉走約1,625 USDC後沒有撤銷授權。Permit/allowance繼續有效,攻擊者不需要受害者再次簽名;當受害錢包重新出現USDC時,釣魚基礎設施可以再次調用授權路徑轉走資金。
該事件說明,第一次小額盜幣後如果只更換前端或停止交互、卻沒有鏈上撤銷Permit/allowance,惡意Spender仍保留長期提款權限。
事件經過
- 約183天前,受害者簽署惡意Permit,首次損失約1,625 USDC。
- 受害者事後沒有撤銷相關授權。
- 2026-07-22 08:10:23,惡意地址再次通過已存在的授權路徑執行Ethereum交易。
- 本次約75,780 USDC被轉走;兩次公開金額合計約77,405 USDC。
- GoPlus公開受害者地址、三個釣魚地址和完整交易。
- RPC顯示交易From為惡意Spender,交易To為GoPlus列出的第二個釣魚地址;具體內部USDC接收和後續歸集仍應以完整Trace為準。
資金流向
受害者USDC通過未撤銷的Permit/allowance被惡意Spender調用。當前確認的是受害者、惡意Spender、兩個關聯釣魚地址及交易;後續是否進入混幣器、跨鏈橋、交易所充值或OTC未有充分公開證據。
金額口徑
183天前首次約1,625 USDC;本次約75,780 USDC;兩次合計約77,405 USDC
證據邊界
GoPlus將三個地址統稱釣魚地址,但沒有在原帖中逐一拆分“最終收款、歸集、控制器”角色。除交易From/To可由RPC確認外,其餘兩個地址只保留[釣魚地址] [關聯路徑],不猜測最終歸集身份。
處置狀態
本次約75,780 USDC已被轉走。公開信息沒有確認追回、凍結、交易所攔截或受害者完成全部授權撤銷;後續資金路徑仍待追蹤。