链上安全机构 Scam Sniffer 在 8 月 13 日凌晨发文称,一名用户的两个钱包在 15 分钟内被清空,DAI、WBTC、aUSDC、LDO、sUSDe 及原生 ETH 全部被转出,资产总值约 2500 万至 2600 万美元。受害地址曾在 2023 年 9 月遭遇约 2423 万美元钓鱼损失。
据链上分析师余烬监测,受害钱包共有 3 个,其中一个从未有过任何代币授权记录的钱包 0x8f3...914 也被转空。这一点意味着,此次事件并不只是单纯的授权钓鱼,攻击者很可能已经直接掌握了私钥。
15 分钟内完成转出,部分资金已进入 Hyperliquid
链上数据显示,8 月 13 日 5:05 左右,受害主地址与关联地址 0xcb3de9c898b59ff239edd6bf30cc44058e24eb47 几乎同时将全部资产转出,接收方为当天新建地址 0x8fEB0c6eF08B20bA19C04F951d4408bB5A1F95Ae。此后,相关资产在 1 小时内完成初步清洗,WBTC、cbBTC、LDO、USDS、CRV、sUSDe 等代币被换成 DAI 与 ETH。
其中,2000 万枚 DAI 被转入下游地址 0x61cE24326d713641583e6a337a69bef7458fcf76。Arkham 将该地址标记为独立实体,截至发稿,这笔资金尚未被进一步转移。
截至发稿,归集地址持有的 ETH 已开始继续外流。链上记录显示,该地址以 70 枚、60 枚、50 枚为单位分批将 ETH 转往不同地址,随后再转入不同智能合约地址,经 Uniswap 兑换成 USDC,并转入 Circle 的 Token Minter 合约。
这批 USDC 随后通过 CCTP 跨链至 Arbitrum,并被存入 Hyperliquid。就这一路径来看,从归集、兑换、跨链到落入交易平台,整个流程已相当成熟。
相关数据来自 Arkham。
相关数据来自 Arbiscan。
受害者曾在 2023 年 9 月被钓走约 2423 万美元
把时间拨回 2023 年 9 月,这名受害者曾因签署恶意的 increaseAllowance 授权交易,被转走 4851 枚 rETH 与 9579 枚 stETH,损失约 2423 万美元。那次事件也是当时规模最大的钓鱼案例之一。
当时接收被盗资金的是两个地址:0x4c10a462CD1e639Da8A062aE8a33a23401120ab1 与 0x693B725a375f599F0b6EfA0d910E749E1Bec1555。这两个地址均已被 Etherscan 标记为「Fake_Phishing」,并由 Scam Sniffer 举报确认。
据余烬披露,那次事件的攻击者最终归还了约 90% 的被盗资金。链上记录还显示,其中以 ec1555 结尾的地址在收款后并未立即清空,而是持续活跃了将近一年半,期间多次借助 Uniswap Permit2、MetaMask 兑换路由等协议处置资产,按节奏分批变现,直到 2024 年下半年才逐渐沉寂。
受害地址长期活跃于头部 DeFi 协议
从受害主地址过去五年多的交易记录看,其交互对象高度集中在头部 DeFi 协议,包括 MakerDAO(Sky)的 DAI、Aave 的存借、Curve 的流动性池、Lido 的质押,以及 Spark Lend 的借贷仓位。链上没有发现 meme 代币开盘、空投农场或可疑合约部署的痕迹。
按 Foresight News 的描述,受害者更像是长期参与 DeFi 的大额用户,而不是短线投机者。其仓位长期维持在千万美元级别,但资产规模大、交互频繁,也意味着签署授权的次数高于普通用户,任何一次疏忽都可能被迅速放大。
归集地址随后遭遇零金额转账骚扰
事发后,归集地址还遭遇另一类链上骚扰。大量地址持续向其发起零金额转账,例如 0x61cE7f...09cF76、0x61cEa4...13Cf76。文中指出,这类做法常被用于伪造与真实地址前后几位相似的钱包地址,诱导用户在复制粘贴时转错目标账户。
Foresight News 在文中提到,被钓鱼一次后,需要更换的可能不只是习惯层面的警惕,还包括整个签名环境,例如硬件钱包、助记词存储方式、授权管理习惯,以及设备是否已被植入木马。对于大额资金用户,文中建议至少拆分为 2/3 多签,并将冷热钱包做物理隔离,同时定期清理陈旧授权。
资金流向、时间线和交互对手方都会在链上留下记录。就此次事件而言,从资产被转出,到兑换、跨链,再到进入 Hyperliquid,相关路径已经可以被逐步追踪。

