攻击概述:310万美元PUSD被盗
据区块链情报公司AMLBot监测数据,近日Polymarket用户在Polygon网络遭遇前端恶意脚本攻击,累计损失约310万美元PUSD(Polygon上的稳定币)。攻击者通过植入恶意脚本,诱导用户签署授权交易,直接清空用户钱包中的资金。目前约1891.9枚ETH(折合约310万美元)集中在三个新钱包地址中。
攻击手法:EIP-7702委托执行漏洞
本次攻击的核心手法是利用了EIP-7702委托执行功能。攻击者在Polymarket前端植入恶意脚本,当用户访问交互界面时,脚本会伪造并展示一个看似正常的授权请求,实际上却要求用户签署EIP-7702委托执行交易。一旦用户确认,攻击者便获得对用户钱包中PUSD的完全控制权,随即发起转账操作将余额全部转走。EIP-7702是Ethereum改进提案,允许账户(EOA)委托执行代码,本意是提升智能合约交互效率,但若被钓鱼利用,可绕过传统ERC-20授权步骤,直接完成资产转移。
资金转移路径:跨链兑换与分散存储
被盗的PUSD首先通过Relay(跨链桥)被转换为USDC.e(以太坊上的USDC),随后桥接至以太坊主网。在以太坊上,所有USDC.e被集中兑换为ETH,最终分散存入三个新钱包地址。目前这些地址共持有1891.9枚ETH,尚未出现进一步移动或混币操作。AMLBot已将相关地址标记为高风险,并提醒交易平台注意拦截可疑流入。
与1inch攻击的相似性:第三方脚本供应链风险
AMLBot指出,此次攻击手法与2024年1inch网页应用被攻击的事件高度相似。当时1inch的前端因依赖的Lottie Player库(一个动画库)被黑客篡改,植入了钱包窃取脚本,用户在与前端交互时资产被窃。两次攻击均属于第三方脚本被攻破导致前端污染,攻击者利用用户对交互界面的信任,在用户不知情下完成钓鱼授权。这再次敲响警钟:DeFi项目方必须严格审计所有第三方依赖库,并实施内容安全策略(CSP)限制脚本执行。
安全建议与启示
对于用户而言,在签署任何交易前应仔细核对请求内容的细节,尤其是涉及“delegate”、“execution”等关键词的授权。建议使用硬件钱包并开启交易模拟预览功能(如Etherscan的模拟交易)。对于项目方,应定期对前端依赖进行安全审计,监控第三方库的更新日志,并使用子资源完整性(SRI)校验确保CDN资源未被篡改。此外,部署多签名管理机制和紧急暂停合约也能降低类似攻击的损失。

