在去中心化金融(DeFi)领域,一场精心策划的攻击事件为所有参与者敲响了沉重的安全警钟,知名Layer2解决方案TURTLE链的官方领空投活动,竟成为黑客窃取用户资产的温床,事件的核心并非复杂的智能合约漏洞,而是利用了用户在Web3世界中普遍存在的“安全惯性”,通过一个看似无害的“签名”授权,完成了大规模的资产盗取。

事件始末:一场“签名”引发的血案

事件的导火索源于TURTLE链为激励早期用户和生态建设者而推出的官方空投活动,为了领取空投,用户需要按照官方指引,与一个特定的“智能钱包”(Smart Wallet)进行交互。

这个交互过程隐藏着致命的风险,当用户在连接钱包(如MetaMask)后,会弹出一个授权请求,在Web3的世界里,“签名”(Signature)是一种常见的操作,用于证明用户对某项操作的知情和同意,为NFT项目签名、为某个DApp授权等,这些操作本身通常不会直接转移资产。

但本次事件中,黑客巧妙地利用了这一点,他们设计的恶意授权请求,其背后隐藏的文本信息经过精心伪装,诱导用户点击“确认签名”,一旦用户签名,黑客便利用这个签名,构建了一笔授权交易,悄无声息地获得了用户钱包中特定代币(通常是项目方即将空投的代币或主流稳定币)的无限授权。

授权完成后,黑客便可以像用户本人一样,通过恶意合约将用户钱包中的资产瞬间转移至自己的地址,由于整个过程没有像传统转账那样弹出明显的“确认转账”提示,许多用户在资产被盗后仍浑然不觉,直到发现钱包余额归零才追悔莫及。

随机配图