← 贴纸墙 SCAM · DETAIL

伪装安全审计平台的跨链桥钓鱼:诱导授权窃取资产

受害者多为持有多链资产的活跃交易者和中小型 DeFi 项目运营者,他们对跨链桥的技术细节了解有限,却急于提升资产安全。心理上,他们容易受“官方认证”“免费审计”“高收益保本”之类承诺的诱导,缺乏对合约授权风险的警惕,导致在不明链接中一次性授权全部资产。

SCAM

关键字段

FIELD STAMPS
INDUSTRY 行业专业服务/财税法务零工
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。

骗谁

受害者多为持有多链资产的活跃交易者和中小型 DeFi 项目运营者,他们对跨链桥的技术细节了解有限,却急于提升资产安全。心理上,他们容易受“官方认证”“免费审计”“高收益保本”之类承诺的诱导,缺乏对合约授权风险的警惕,导致在不明链接中一次性授权全部资产。

骗局怎么运作

  • 攻击者先在 Telegram、Discord 等社区发布伪装成官方的安全审计服务广告,声称提供跨链桥漏洞检测并赠送免手续费跨链额度,使用官方标识和相似域名,制造可信度,并通过社交工程让受害者产生紧迫感。
  • 受害者点开伪造的网页后,被引导下载浏览器插件或连接钱包,页面上弹出一个看似安全审计的合约调用,声称只读取链上状态,但实际上是调用桥接合约的授权函数,要求用户签名批准无限制转账权限。
  • 签名完成后,攻击者利用获得的授权在后台自动触发跨链转账脚本,将受害者在多个链上的资产统一汇入攻击者控制的地址,转账过程使用高频小额分散方式降低链上监控的触发概率。
  • 一旦资产转出,攻击者立即利用混币服务、链上桥接池或中心化交易所快速提币洗钱,受害者只能在链上看到授权记录,却难以追回已转移的代币。
  • 攻击者在完成一次作案后,会在同一社群继续发布“资产安全恢复”服务,引导用户再次授权,以此形成连续诈骗链条,甚至提供伪造的恢复报告以获取二次授权。

红旗信号(看到这些快跑)

  • 🚩 宣传中出现“官方审计”“免费安全检测”“零风险质押”等夸大字眼,且提供的链接与官方域名仅一字之差。
  • 🚩 要求用户在钱包中签署看似读取状态的合约,却实际是授权转账或跨链桥合约的权限。
  • 🚩 使用紧急语言催促用户操作,如“限时优惠”“立即保护资产”,并制造账户被盗风险的恐慌。
  • 🚩 提供的客服联系方式仅为私聊账号或匿名社群,缺乏官方备案的客服电话或邮件。
  • 🚩 承诺的收益或手续费全免与行业常规不符,且没有提供可验证的审计报告或安全认证。

真实案例

  • 2023年9月,甲某在 Telegram 受骗后授权伪装成 Verus 跨链桥的安全审计合约,导致约 75 万美元 USDC 被转走,相关报告见 Gate 新闻(2023-09-15)。
  • 2024年6月,乙某点击一个自称 AFX Bridge 安全扫描页面,签名后资产被批量转移至攻击者地址,累计约 2400 万美元 USDC,详情见 Cryptonomist 报道(2024-07-31)。
  • 2025年3月,某 DeFi 项目运营者因为误信“XRP 跨链桥储备抽干”钓鱼邮件,授权后约 99.7% 的 XRP 储备被抽走,损失约 1200 万美元,报道见 BlockWeeks(2025-03-20)。

官方态度

  • 2023-12-01 Gate.com 发布《跨链桥授权诈骗案例警示》,提醒用户勿轻信陌生授权链接。
  • 2024-02-15 CertiK 在其博客《Verus Incident Analysis》中发出安全审计风险提示,指出假冒审计服务常伴随授权诈骗。
  • 2025-08-20 Trustformer.info 发布《零风险质押授权骗局警示》,揭露授权钓鱼的典型手法并提供防范指南。

怎么防护

  • ✅ 在任何未知来源的网页或插件中,务必检查合约调用方法,确保只读取状态不涉及转账或授权。
  • ✅ 仅在官方渠道下载钱包插件或浏览器扩展,使用官方网址并通过浏览器安全锁验证 SSL 证书。
  • ✅ 对所有授权请求进行二次确认,使用硬件钱包或离线签名,并在区块链浏览器上核对合约地址是否为官方桥接合约。
  • ✅ 启用钱包的最大授权额度限制,仅授权必要的最小金额,定期审计已授权合约列表并撤销不必要的权限。