“我只是正常收到了一个币,为什么钱包里的资产突然被转走了?”不少加密货币用户在欧亿钱包(或其他钱包)中收到不明来源的代币后,遭遇了资产被盗的困境,许多人疑惑:被动接收代币也会导致被盗?这究竟是怎么回事?这背后往往隐藏着精心设计的“空投攻击”或钱包安全漏洞,本文将深入分析“收到币就被盗”的常见原因,并教你如何防范。

“收到币就被盗”的常见陷阱

恶意空投:代币是“钓鱼钩”

攻击者常常通过“空投”(Airdrop)的方式,向用户钱包主动发送恶意代币,这些代币看似“免费福利”,实则可能内置恶意代码或伪装成正规代币(如模仿USDT、ETH的名称或合约地址),当用户钱包接收到这类代币后,可能会触发以下风险:

  • 代币授权漏洞:部分恶意代币在转账时会要求用户“授权”(Approve)钱包权限,攻击者利用授权漏洞,可无限制转移用户钱包中的其他资产(如BTC、ETH等主流币)。
  • 钱包交互触发恶意合约:用户若因好奇点击代币详情或尝试转移,可能恶意合约自动执行,从而泄露私钥或助记词,甚至直接转移资产。

2023年曾出现攻击者向用户发送“fakeETH”代币,用户一旦点击“转账”或“查看”,钱包权限便被恶意合约接管,导致资产瞬间清空。

钱包地址泄露与钓鱼攻击

若用户在公开场合(如社交媒体、论坛)泄露了欧亿钱包地址,攻击者可能通过以下方式“定向攻击”:

  • 冒充官方空投:攻击者伪造“欧亿官方空投”页面,诱导用户连接钱包并签名恶意交易,实则授权转移资产。
  • 粉尘攻击+钓鱼链接:先向钱包发送极小额“粉尘代币”(Dust Transaction),诱使用户点击代币来源链接(实为钓鱼网站),在虚假页面输入助记词或私钥,直接导致钱包被盗。

随机配图