一次签名两次被盗:恶意授权有多狠?

CN
55分钟前

故事的起点,并不是某个凌晨突发的转账提示,而是一笔早已被遗忘的签名。约 922 天前,这名用户在与某个合约交互时,签下了一份针对 SYN 代币的 Permit 授权——表面上是方便 DeFi 操作的“免确认”许可,事实却证明那是一张迟来的恶意支票。从那一刻起,攻击者就握住了一把可以随时开锁的钱包钥匙,只是他选择了耐心等待。之后的某一时间点,这份沉睡近两年的恶意授权第一次被唤醒,攻击者调用权限,从用户地址中转走约 9.7 万美元价值的 SYN;更残酷的是,在这次损失后,授权依旧完好无损地躺在链上,既没有被撤销,也没有被收紧。于是,同一份 Permit 被第二次利用,攻击者再次从同一名用户的钱包中提走约 12.2 万美元价值的 SYN,两次合计损失约 21.9 万美元。据 GoPlus 监测,这起因长期未撤销恶意授权而导致的“双重被盗”事件在 2026 年 9 月 1 日前后被拉响警报,也将一个冷酷事实摆到台前:一次看似无关紧要的疏忽,足以在链上留下一个可以被反复按下的自毁按钮。

922天前的一次签名如何埋下雷

对这名用户来说,一切要从 922 天前的一次签名说起。那时,他在链上为 SYN 代币签署了一笔 Permit 授权交易,看上去只是日常交互中的一步:给某个合约“开个权限”,以后就不用每次再点确认。问题在于,这份授权本身是恶意的,而且自签出那一刻起,就被静静挂在链上,整整 922 天里从未被主动撤销。对用户来说,这只是早已被遗忘的一次交互;对潜伏在背后的攻击者来说,这则是一纸随时可以复用的“空白支票”。

Permit 授权在 DeFi 中很常见,它允许第三方合约在无需用户每次单独确认的情况下,代为转移指定代币,本意是减少交互摩擦,提高体验。但一旦签名落在恶意合约手里,长期有效的便利就变成了隐患:只要授权还没被收回,只要钱包里还有 SYN,攻击者就可以在授权有效期内反复调用这份老签名,像这次一样,先后两次从同一地址转走资产,而用户直到损失出现才意识到,自己在 922 天前亲手按下的,其实是一枚延时爆炸的雷。

两次被掏空:9.7万与12.2万是怎么没的

第一次出手发生在那个老授权默默躺了很久之后。攻击者没有向用户发起任何新的交互请求,也没有新的弹窗要他点确认,而是直接调用这笔 922 天前签下的恶意 Permit 授权,把当时钱包里约 9.7 万美元价值的 SYN 代币一口气转走。对链上合约而言,这只是一次“正常”的代币转移调用,授权早已给出,权限合规齐全,执行时甚至不需要用户在线。

真正致命的是,第一次被盗之后,这份授权依然完好地挂在链上,没有被收回。等到钱包里再次囤积起更多 SYN,攻击者又在第二个时间点用同一笔恶意授权,再次发起调用,这一次转走了约 12.2 万美元价值的 SYN。两次合计损失约 21.9 万美元,而这两笔转移从头到尾都没有新的签名参与,只是反复消费那份早已存在的旧授权,让同一个漏洞被重复触发,把一次失误放大成了两次真金白银的连环损失。

Permit 授权为何成钓鱼者的藏宝图

从机制上看,Permit 授权把“给权限”和“花权限”拆成了两步:用户只需在钱包里签一份离线消息,就等于给某个合约发了一张可以转走自己代币的“空白支票”,之后合约在链上调用时无需再让用户确认,也不需要用户再次支付 Gas。相比之下,普通授权往往要用户主动发起一笔链上交易,至少在心理和成本上都有一次清晰的“我正在开权限”的动作提醒。也正因为 Permit 省掉了这一步链上确认,整条风险链从“看得见的交易”悄悄变成了“看不见的签名”。

这一设计本意是提升 DeFi 交互体验,但在现实使用中,频繁被各种协议弹窗要求签名的用户,很容易形成一种习惯性的“无感签名”:只要能继续操作,就条件反射地点确认,却很少去分辨这是普通登录、消息签名,还是一次足以放行资产的 Permit 授权。在本案中,那份针对 SYN 代币的恶意 Permit 授权在约 922 天里始终未被撤销,攻击者正是依靠这份早已到手的“支票”,在两次不同时间点反复调用、先后转走约 9.7 万美元和 12.2 万美元价值的 SYN。缺乏授权管理意识,让原本一次的误签长期敞口,最终把 Permit 从便捷工具变成了钓鱼者可以反复兑现的藏宝图。

GoPlus 拉响警报:不要让授权成隐形炸弹

当这份“遗忘了 922 天”的恶意 Permit 终于在链上被串联出完整攻击路径时,GoPlus 第一时间拉响了警报。围绕这起两次被盗、共计损失约 21.9 万美元 SYN 的案例,GoPlus 在其安全提示中反复强调:绝大多数此类事故的起点并不复杂,往往只是一次点击陌生链接、一次在不明页面上签下的签名。它提醒用户警惕钓鱼页面和社交工程话术,不要因为空投、福利或紧急“风险提示”而随意点开链接、连接钱包,更不要在不了解含义的前提下签署看似“无害”的 Permit 授权。

在具体应对上,GoPlus 直接点出“授权管理”这一被很多人忽视的薄弱环节,建议用户定期排查、取消不必要或疑似恶意的授权,以切断攻击者反复调用的可能性。除了关注类似本次由 GoPlus 发出的安全预警、通过媒体报道了解高风险合约地址外,用户还可以借助钱包内的授权列表、链上浏览器展示的已授权记录,或安全工具提供的风险标记,对历史签名集中“体检”,将不再使用的合约权限一一撤销。只有把这些隐形的长效授权找出来、关掉,Permit 才能回到它本应的位置,成为被用户主动控制而不是被攻击者反复利用的工具。

从个案到常态:授权管理成 DeFi 生存必修课

这起恶意 Permit 授权在约 922 天后仍被调用、同一合约两次掏空 SYN 资产的案例,说明所谓“一次签名、终身生效”的历史授权,只要还挂在链上,就像一颗埋在钱包里的定时炸弹,甚至可以跨越三年才被引爆。GoPlus 等安全平台已经在持续追踪此类恶意授权钓鱼,并围绕本案发布警报,多家媒体同步跟进报道,这至少说明类似风险并非孤立个案,而用户对“授权也是资产”的认知依然薄弱。接下来,真正能改变局面的,既包括钱包在产品层面把授权列表、风险标记、过期提醒做成默认可见、甚至“签名前二次确认”的基础设施,也包括安全工具把取消不必要授权变成一键操作,更包括用户习惯上的升级:不再把签名当成机械点击,而是把每一次 Permit 都视作开出一张长期支票,定期体检、主动收回,才有可能在高频钓鱼和长尾恶意合约的环境里活得足够久。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接