金融科技全球
← 贴纸墙
SCAM · DETAIL
伪造跨链桥安全审计测试诈骗:以兼职测试为名诱导连钱包授权盗取千万美元
主要受害群体为具备一定技术背景的加密货币持币者、Web3开发者以及寻找兼职机会的安全审计人员。他们通常对智能合约和跨链技术有一定认知,但心理上存在对高薪兼职和技术证明的渴望,容易被虚假工作邀约中提到的安全测试和审计任务话术所迷惑。由于渴望获得知名Web3项目的审计合同或工作机会,受害者在被要求测试新跨链桥安全功能时放松警惕,主动连接钱包并授权,最终导致巨量资产被盗且难以追回。
SCAM
关键字段
FIELD STAMPSINDUSTRY 行业金融科技
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。
骗谁
主要受害群体为具备一定技术背景的加密货币持币者、Web3开发者以及寻找兼职机会的安全审计人员。他们通常对智能合约和跨链技术有一定认知,但心理上存在对高薪兼职和技术证明的渴望,容易被虚假工作邀约中提到的安全测试和审计任务话术所迷惑。由于渴望获得知名Web3项目的审计合同或工作机会,受害者在被要求测试新跨链桥安全功能时放松警惕,主动连接钱包并授权,最终导致巨量资产被盗且难以追回。
骗局怎么运作
- 黑客首先在Discord、Telegram等加密社群或Telegram等求职平台伪装成知名Web3项目方的人力资源或技术招聘人员,发布高薪的安全审计工程师或跨链桥测试员职位,诱使求职者上钩并建立初步信任关系。
- 在筛选到目标后,攻击者会发送一份看似专业的跨链桥安全审计任务文档,要求受害者在指定的测试网或前端进行交互。该前端往往是一个完全仿冒真实跨链桥界面的钓鱼网站,域名与官方网站仅有极其细微的字母差别。
- 受害者在测试过程中被引导连接自己的加密钱包,并要求对所谓的安全测试智能合约进行授权。实际上该合约包含隐蔽的无限授权或恶意转移逻辑,使用户在不知情的情况下将资产控制权让渡给攻击者并遭到悄无声息的后门监控。
- 一旦用户签署授权交易,攻击者便立即通过后端触发合约的权限调用,将用户钱包内的稳定币或其他高价值代币瞬间抽空,并迅速通过跨链桥转移至混币器或去中心化交易所洗白,彻底切断链上追踪链条。
- 部分高级攻击者还会利用受害者的钱包权限作为跳板,伪造跨链消息窃取更多资金,甚至将风险转嫁给Aave等主流借贷协议,扩大攻击面并制造连环爆雷,给受害者与整个加密生态带来毁灭性打击。
- 得手后,黑客会立即删除所有聊天记录、解散虚假招聘群组并关闭钓鱼网站前端,让受害者完全失去线索,同时继续利用已获取的凭证或授权寻找下一个受害目标,形成可持续运作的高科技黑产闭环。
红旗信号(看到这些快跑)
- 🚩 招聘方在非官方渠道(如私人Discord频道或非公司域名的邮箱)主动发送高薪Web3安全审计或跨链桥测试邀约,且整个面试沟通流程极度简陋,缺乏正规企业背景调查。
- 🚩 要求在进行安全测试时连接个人的真实主钱包,而非使用项目方提供测试代币的独立测试钱包,且测试任务中包含大额资产的智能合约授权操作等明显不合理步骤。
- 🚩 提供的测试链接或前端域名与正规跨链桥项目极其相似,但仔细观察浏览器地址栏会发现存在拼写错误或使用了非常见的顶级域名后缀来迷惑求职者的视线。
- 🚩 签署交易时钱包弹出的授权请求文本中包含难以理解的十六进制数据,且明显要求转移或授权的代币数量远超常规测试逻辑所需。
- 🚩 所谓的安全审计任务没有任何正式的项目方背景背书,搜索招聘公司或项目名称无法在主流加密媒体或区块链安全排行榜上找到任何相关记录或融资历史。
真实案例
- 2026年,朝鲜黑客组织Lazarus被指控通过虚假工作邀请对AFX Bridge实施攻击。攻击者伪装成招聘方,诱导受害开发者在前端进行所谓的安全测试并签署恶意跨链消息,最终盗取了价值2400万美元的USDC资产,震惊整个加密行业。(来源:https://cn.cryptonomist.ch/2026/07/31/afx%E6%A1%A5%E6%94%BB%E5%87%BB%E8%BF%BD%E5%9B%9E%EF%BC%9A%E6%9C%9D%E9%B2%9C%E9%80%9A%E8%BF%87%E8%99%9A%E5%81%87%E5%B7%A5%E4%BD%9C%E9%82%80%E7%BA%A6%E7%9B%97%E5%8F%962400%E4%B8%87%E7%BE%8E%E5%85%83/)
- 某区块链开发者A某在社交平台上收到一份高薪跨链桥安全审计员的兼职邀约。在对方面提供的测试前端执行合约授权后,其热钱包中的价值约8亿韩元的USDT被瞬间转移,此案后被媒体报道为8亿韩元USDT钓鱼案。
- 在另一涉及零风险质押挖矿的变种案件中,受害者被诱导将资产转移至号称安全的跨链质押协议,并签署无限授权以进行安全验证,最终超300万元人民币的资产被卷走,官方警示文章明确指出钱包授权成为关键入口。
- 2026年3月,韩国首尔江北警察署联合越南警方破获一起特大网络钓鱼案件,作案团伙通过构建虚假高息理财平台、利用智能合约授权机制窃取受害者泰达币,涉案金额高达8亿韩元(约合人民币430万元)。(来源:https://developer.cloud.tencent.com/article/2634581)
- 2026年7月,一名伪装成OddiumLab招聘人员的攻击者诱使AFX开发者克隆了藏有恶意Git配置的代码库,逐步攻陷内部开发系统与验证者节点,最终于7月22日伪造跨链交易盗走约2415万美元USDC,取证将其归因于朝鲜支持的UNC4899组织。(来源:https://cn.cryptonomist.ch/2026/07/31/afx%E6%A1%A5%E6%94%BB%E5%87%BB%E8%BF%BD%E5%9B%9E%EF%BC%9A%E6%9C%9D%E9%B2%9C%E9%80%9A%E8%BF%87%E8%99%9A%E5%81%87%E5%B7%A5%E4%BD%9C%E9%82%80%E7%BA%A6%E7%9B%97%E5%8F%962400%E4%B8%87%E7%BE%8E%E5%85%83/)
官方态度
- 腾讯云开发者社区发布《高息诱饵下的智能合约权限劫持:基于8亿韩元USDT钓鱼案的链上安全机制重构与防御策略》,详细披露了通过虚假测试诱导智能合约授权的技术级攻击全链路机制。
- ChainUP发布警示文章《零风险质押挖矿骗局卷走超300万元:钱包授权为何成关键入口?》,明确指出当前以安全验证或高息质押为由头的授权诈骗正在大规模爆发并造成巨额损失。
- CertiK在其Verus事件分析报告中,通过链上数据还原了跨链授权劫持的技术路径,向全行业预警了此类披着安全测试外衣的钓鱼式资产盗取手法。
怎么防护
- ✅ 面对任何要求连接钱包并进行合约交互的Web3工作邀约或安全审计任务,务必通过项目方官网公布的官方邮箱与Telegram等渠道反向核实招聘真实性。
- ✅ 进行所谓安全测试时,绝对不要使用含有个人真实资产的主钱包,应创建全新的空钱包或使用官方提供的测试网隔离环境钱包进行操作验证。
- ✅ 在签署任何交易前,仔细阅读钱包端弹出的授权细节,或者使用盲签拦截工具等插件,拒绝不明十六进制数据的无限制授权请求。
- ✅ 定期使用Etherscan等区块链浏览器上的代币授权工具检查自己钱包的历史授权记录,及时撤销对未知或可疑智能合约的无限授权权限。
- ✅ 企业内部需加强对员工及第三方审计人员的反社工培训,严禁在非内网环境或未隔离设备上打开来源不明的跨链转账测试链接。
⚖️ 根据我国《刑法》第二百八十五条关于非法获取计算机信息系统数据罪的规定,通过虚构测试任务诱骗用户签署恶意合约以盗取加密资产,属于非法侵入并控制他人系统获取数据的行为,可处三年以上有期徒刑。若涉案金额达到数额特别巨大标准,将升格量刑。此外,若黑客组织以此进行洗钱,还将触犯《刑法》第一百九十一条洗钱罪。律师建议受害者应第一时间携带链上哈希值及聊天记录向网信办与公安机关报案。
来源
- https://developer.cloud.tencent.com/article/2634581
- https://www.trustformer.info/zh/s-articles/article867
- https://www.certik.com/zh-CN/blog/verus-incident-analysis
- https://cn.cryptonomist.ch/2026/07/31/afx%E6%A1%A5%E6%94%BB%E5%87%BB%E8%BF%BD%E5%9B%9E%EF%BC%9A%E6%9C%9D%E9%B2%9C%E9%80%9A%E8%BF%87%E8%99%9A%E5%81%87%E5%B7%A5%E4%BD%9C%E9%82%80%E7%BA%A6%E7%9B%97%E5%8F%962400%E4%B8%87%E7%BE%8E%E5%85%83/