← 贴纸墙 SCAM · DETAIL

跨链桥安全服务钓鱼骗局:仿冒资产安全扫描工具诱导授权窃取代币

受害者主要为活跃的加密货币持币者和跨链桥频繁使用者,这类人群往往持有一定规模的链上资产,具备基础的去中心化金融交互经验但对智能合约底层权限理解不足。他们普遍存在安全焦虑心理,一旦看到所谓的资产安全检查或授权清理工具建议,很容易出于保护资产的本能动机降低戒备,在高度仿真的界面里盲签授权,从而被黑客瞬间抽干钱包资产。

SCAM

关键字段

FIELD STAMPS
INDUSTRY 行业金融科技
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。

骗谁

受害者主要为活跃的加密货币持币者和跨链桥频繁使用者,这类人群往往持有一定规模的链上资产,具备基础的去中心化金融交互经验但对智能合约底层权限理解不足。他们普遍存在安全焦虑心理,一旦看到所谓的资产安全检查或授权清理工具建议,很容易出于保护资产的本能动机降低戒备,在高度仿真的界面里盲签授权,从而被黑客瞬间抽干钱包资产。

骗局怎么运作

  • 骗子首先在主流搜索引擎和跨链社区投放付费广告或蹭知名跨链桥热度发文,将钓鱼链接包装成跨链资产安全审计工具或授权额度一键清理器,高仿知名跨链协议及安全公司官网的界面元素与品牌素材,让用户误以为是官方推出的新安全服务。
  • 用户点击进入钓鱼网站后,会立刻看到极具紧迫感的安全警告弹窗,提示其钱包存在高危授权漏洞风险,甚至伪造查到可疑签署记录的扫描截图,声称若不立即通过他们的跨链桥进行资产安全迁移,钱包内代币将在几分钟内被黑客自动抽干转移。
  • 被恐慌驱使用户点击开始安全扫描或一键迁移至安全桥,网页随即调起 Web3 钱包请求交互。该智能合约实为恶意构造的无限额授权合约,参数在钱包弹窗里被刻意隐藏或伪装成只消耗少量 Gas 的测试请求,仅在备注里伪造安全更新的话术欺骗用户点击确认。
  • 用户盲签确认后,骗子后台机器人立即监听到链上授权事件。一旦发现受害地址对该恶意合约的无限额稳定币等代币授权通过,机器人将在几秒钟内以抽取代币的方式将用户钱包内的所有授权资产转移至骗子控制的临时聚合地址,完成瞬间洗劫。
  • 资产到手后,骗子立刻通过多层跨链协议将资产划转至不同公链的分散地址,并接入大量混币器进行洗白。该钓鱼跨链桥安全服务脚本随后被销毁注销,网页直接失效跳转,黑客将该套界面模板在暗网二次打包出售给其他灰产团伙,形成量产化钓鱼黑产供应链。

红旗信号(看到这些快跑)

  • 🚩 陌生人在社交平台私信中声称可以帮你检测跨链桥资产风险,并主动发来一个不熟悉的网页链接要求你连接钱包进行安全扫描或授权清理操作。
  • 🚩 虚假安全服务网站要求用户对未知智能合约进行无限额度授权操作,或者在弹窗中仅显示简单的字段刻意掩盖授权合约源地址和交易金额信息。
  • 🚩 宣传页面存在诸多语法错误或网站域名拼写极其诡异,虽伪装成知名安全审计机构或跨链协议的官方镜像版本,但页脚没有正版团队的真实社媒链接和官网验证标识。
  • 🚩 整个安全检查或跨链迁移的流程完全没有任何代码审计报告展示,也没有在权威开源平台上展示任何代码逻辑,仅靠一套视觉精美且具有恐吓性质的界面诱导操作。
  • 🚩 网页高度依赖制造恐惧情绪,利用高额倒计时或闪烁警告等紧迫手段要求用户在几分钟甚至几十秒内必须连接钱包确认,否则全部资产将被黑客立刻窃取。

真实案例

  • 2023年8月,CertiK 检测到针对 Arc 跨链桥的仿冒钓鱼攻击事件。黑客伪造了 Onbridge 跨链桥平台页面,并伪装成跨链安全服务工具诱导连接钱包。受害者某开发者误信为安全验证服务进行了授权操作,导致钱包中价值8.7万美元的 USDC 被瞬间转走剥皮。
  • 2026年3月,韩国首尔江北警察署联合越南警方破获一起特大网络钓鱼案件,涉案金额高达8亿韩元(约合人民币430万元),作案团伙通过构建虚假高息理财平台,利用智能合约授权机制窃取受害者泰达币。反网络钓鱼技术专家芦笛指出,权限管理的颗粒度缺失是当前钱包交互安全的最大短板。(来源:https://developer.cloud.tencent.com/article/2634581)
  • 2026年8月,ChainUP旗下Trustformer报道一起虚拟货币质押挖矿诈骗案件:诈骗者通过社交平台长期经营信任关系,受害者进入虚假投资场景后被诱导签署合约交互请求,已有超过30名受害者确认受损,涉案金额超过300万元,部分个人损失超过30万元。(来源:https://www.trustformer.info/zh/s-articles/article872)

官方态度

  • 2024年1月15日,CertiK 发布安全预警,指出近期出现大量仿冒知名跨链协议与安全服务的钓鱼网站,提醒广大用户不要轻易点击未知链接连接钱包,授权前务必核对合约地址并限制授权额度。
  • 2024年3月22日,慢雾区块链安全公司发布反诈预警,揭示了利用虚假安全验证诱导钱包授权的新型钓鱼手法,明确警告用户警惕以资产清理和安全检测为名的新型授权骗局。
  • 2024年3月25日,腾讯云开发者社区联合安全博客发布技术防钓鱼指南,详细拆解多资产加密平台仿冒钓鱼攻击全链路机制,提醒公众防范以安全防护和跨链检测为由的盲签诈骗行为。

怎么防护

  • ✅ 搜索跨链桥或安全工具时切忌直接点击带广告标识的搜索结果链接,应通过官方推特主页或权威开源社区平台内部的跳转链接进入确凿的官方网站进行操作交互。
  • ✅ 在连接钱包进行任何授权交互前,强制使用专业工具识别目标合约,若请求显示无限额权限或异常合约行为,直接终止交互并断开网站与钱包的连接。
  • ✅ 大额资产务必永久冷储在硬件钱包中,切勿在一般跨链或安全检测交互中直接连接硬件主钱包,日常操作应使用零余额热钱包进行隔离防范。
  • ✅ 使用正规且开源验证的授权管理工具回撤冗余智能代币授权,凡是社交平台私信中推荐的安全清理工具或一键解冻服务一律视为高危钓鱼链接阻击引流。