重复受害视角下 Web3 恶意授权钓鱼攻击风险研究
摘要:自我托管钱包被视作 Web3 生态实现资产自主掌控的核心工具,行业普遍将安全焦点集中于私钥、助记词保管,却长期低估恶意签名授权带来的操作层风险。2026 年 8 月发生的巨鲸钱包被盗事件中,同一钱包地址时隔近三年两次遭受同源恶意授权钓鱼攻击,分别损失 2423 万美元与 2560 万美元,构成罕见的大额资产重复受害样本。本文以该公开链上安全事件为研究基础,还原两次攻击的完整过程,拆解 ERC‑20 代币授权机制被滥用的技术逻辑,辨析自我托管模式下 “密码学安全” 和 “操作行为安全” 的边界,从用户认知、钱包交互设计、攻击团伙产业化、事件后风险处置缺陷四个维度剖析重复受害的深层诱因。反网...