
在以太坊、智慧合約與去中心化金融(DeFi)的世界中,如今存在著一種比傳統加密錢包遭駭更為危險且顯而易見的威脅——這種威脅無需竊取種子短語、私鑰,也無需入侵電腦或錢包,僅需一次不慎且未經深思的數位簽名便足以造成災難。
最近,一位以太坊用戶正是因為確認了一項釣魚式的代幣授權請求,而損失了 999,999 USDT。這起事件再次證明,代幣授權釣魚已演變為竊取資產最有效的手段之一。
根據 Scam Sniffer 服務公布的資訊,受害者僅是簽署了一份詐騙性質的代幣授權請求。就在同一時刻,自動化腳本試圖扣除整整 1 000 000 USDT。儘管由於帳戶餘額短缺 631 美元,該筆交易未能完成,但僅僅 36 秒後,該腳本便修正了自身的錯誤,並透過三筆交易將餘額轉入第三方帳戶:分別為 639,999、200,000 及 159,999 USDT。因此,該用戶瞬間損失了 999,999 USDT。值得注意的是,持有人的私鑰並未遭洩露,因為是用戶本人主動授權了該智慧合約。這些轉帳記錄於以太坊區塊編號 25489460 及 25489463 中。
何謂「代幣授權釣魚」
ERC-20 標準中的 approve() 函式,允許向智慧合約授予消耗使用者代幣的權限。這是許多 DeFi 協議(例如:Uniswap、Aave、Curve、1inch 及其他部分協議)的正常運作機制。
詐騙者利用各種漏洞,包括複製知名服務的設計,或提供虛假的空投、NFT 鑄造或「錢包驗證」。點擊按鈕後,數位資產持有者實際上已親手簽署了「無限授權」(Unlimited Approval)。從此時刻起,合約便獲得了在無需用戶額外確認的情況下扣減資產的合法權利。因此,此類攻擊並非駭入區塊鏈——它們僅是利用了人類的信任。
為何此手法有效:五大技術因素
1. Unlimited Allowance —— 對代幣使用的無限制授權。
2. Multicall — 將多項操作合併為單一交易,大幅縮短響應時間。
3. 腳本會即時將扣款金額調整至實際餘額。
4. 延遲生效的授權 — 資金甚至可能在簽署後數小時、數天、數週,甚至數月後被盜取。
5. 許多 Web3 錢包缺乏簽名視覺化功能,導致使用者無法看見確認操作的實際後果。
人為因素仍是關鍵。正是因著匆忙、疏忽、想獲得免費空投,或是害怕錯失有利機會(FOMO)等心理,才促使人們確認這些危險的請求。
問題的嚴重性
此類案例早已不再是個別事件,且數量正持續增加——僅在 2025 年,釣魚攻擊就在 248 起經確認的事件中造成約 7.23 億美元的損失(根據 CertiK 數據)。2026年上半年,釣魚攻擊造成的損失估計約達3.66億美元。值得注意的是,過去三年來,Scam Sniffer的專家們定期記錄到透過偽造「批准請求」所引發的大規模盜竊事件,而攻擊的自動化及人工智慧的應用,更進一步提升了其攻擊效率。
如何避免成為下一個受害者
當今的加密貨幣市場已越來越不像駭客與技術系統之間的對抗。如今,主要目標已不再是技術漏洞,而是人。一次不慎的、倉促簽署,其代價可能比多年的投資還要高昂。
網路安全專家建議,切勿簽署內容不明的訊息,應定期撤銷不必要的代幣授權,並使用硬體錢包來存放大額資金。此外,專家們特別強調,應為與新的 DeFi 專案互動準備專用錢包,並在連接錢包前仔細核對網站的 URL 網址。