Polymarket用户遭前端恶意脚本攻击损失310万美元:EIP-7702授权钓鱼手法解析

Polymarket用户遭前端恶意脚本攻击损失310万美元:EIP-7702授权钓鱼手法解析

N
News Editor
2026-06-28 17:01:38
区块链情报公司AMLBot监测显示,Polymarket用户在Polygon网络上因前端被植入恶意脚本,被诱导签署EIP-7702委托执行交易,导致约310万美元PUSD被盗。攻击者将资金通过Relay转换为USDC.e后桥接至以太坊,最终兑换为ETH并分散至三个新钱包。此次攻击手法与2024年1inch因Lottie Player库被植入窃取脚本的事件类似,均暴露出第三方脚本安全风险。
Polymarket前端攻击恶意脚本EIP-7702PUSD资金安全跨链桥供应链攻击

攻击概述:310万美元PUSD被盗

据区块链情报公司AMLBot监测数据,近日Polymarket用户在Polygon网络遭遇前端恶意脚本攻击,累计损失约310万美元PUSD(Polygon上的稳定币)。攻击者通过植入恶意脚本,诱导用户签署授权交易,直接清空用户钱包中的资金。目前约1891.9枚ETH(折合约310万美元)集中在三个新钱包地址中。

攻击手法:EIP-7702委托执行漏洞

本次攻击的核心手法是利用了EIP-7702委托执行功能。攻击者在Polymarket前端植入恶意脚本,当用户访问交互界面时,脚本会伪造并展示一个看似正常的授权请求,实际上却要求用户签署EIP-7702委托执行交易。一旦用户确认,攻击者便获得对用户钱包中PUSD的完全控制权,随即发起转账操作将余额全部转走。EIP-7702是Ethereum改进提案,允许账户(EOA)委托执行代码,本意是提升智能合约交互效率,但若被钓鱼利用,可绕过传统ERC-20授权步骤,直接完成资产转移。

资金转移路径:跨链兑换与分散存储

被盗的PUSD首先通过Relay(跨链桥)被转换为USDC.e(以太坊上的USDC),随后桥接至以太坊主网。在以太坊上,所有USDC.e被集中兑换为ETH,最终分散存入三个新钱包地址。目前这些地址共持有1891.9枚ETH,尚未出现进一步移动或混币操作。AMLBot已将相关地址标记为高风险,并提醒交易平台注意拦截可疑流入。

与1inch攻击的相似性:第三方脚本供应链风险

AMLBot指出,此次攻击手法与2024年1inch网页应用被攻击的事件高度相似。当时1inch的前端因依赖的Lottie Player库(一个动画库)被黑客篡改,植入了钱包窃取脚本,用户在与前端交互时资产被窃。两次攻击均属于第三方脚本被攻破导致前端污染,攻击者利用用户对交互界面的信任,在用户不知情下完成钓鱼授权。这再次敲响警钟:DeFi项目方必须严格审计所有第三方依赖库,并实施内容安全策略(CSP)限制脚本执行。

安全建议与启示

对于用户而言,在签署任何交易前应仔细核对请求内容的细节,尤其是涉及“delegate”、“execution”等关键词的授权。建议使用硬件钱包并开启交易模拟预览功能(如Etherscan的模拟交易)。对于项目方,应定期对前端依赖进行安全审计,监控第三方库的更新日志,并使用子资源完整性(SRI)校验确保CDN资源未被篡改。此外,部署多签名管理机制和紧急暂停合约也能降低类似攻击的损失。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。