金融科技全球
← 贴纸墙
SCAM · DETAIL
假冒 Arc 跨链桥 Onbridge 授权诈骗:伪装安全服务诱导用户授权,盗走 USDC 资产
受害者多为持有稳定币的中小规模加密投资者、新晋DeFi用户或小型链上项目方,普遍缺乏智能合约审计能力,对“官方安全服务”“零风险质押”等宣传缺乏警惕性;在高收益承诺与紧急安全警告的双重诱导下,容易放松警惕,一次性授予钱包大额转账权限,最终导致全部链上资产被转移。
SCAM
关键字段
FIELD STAMPSINDUSTRY 行业金融科技
REGION 地区全球
SCALE 规模灰产
CHANNEL 渠道其他
⚠️ 本条目汇总骗局手法与公开报道,不构成投资或法律建议;内容整理自公开报道与第三方投诉平台,本站不对相关主体作出违法认定,涉事主体如有异议可联系更正。如遇诈骗请立即报警 110 / 反诈专线 96110(境外请拨当地警方)。
骗谁
受害者多为持有稳定币的中小规模加密投资者、新晋DeFi用户或小型链上项目方,普遍缺乏智能合约审计能力,对“官方安全服务”“零风险质押”等宣传缺乏警惕性;在高收益承诺与紧急安全警告的双重诱导下,容易放松警惕,一次性授予钱包大额转账权限,最终导致全部链上资产被转移。
骗局怎么运作
- 攻击者首先搭建仿真度极高的跨链桥登录页面,在域名、图标、UI布局等细节上高度仿冒真实Arc Bridge服务,随后通过社交媒体、Telegram群组及加密货币论坛发布所谓“全网安全检测”或“零风险质押”活动链接,诱导用户点击进入。
- 用户进入伪装页面后,会弹出看似官方的安全通知,声称其资产存在跨链风险,必须完成授权才能启用“安全防护”或参与“零风险质押”,并提供“一键授权”按钮,同时配以技术文案解释授权仅允许读取余额、不会产生转账,降低用户戒备心。
- 用户点击“一键授权”后,页面实际调用标准ERC-20代币授权(approve)接口,将目标恶意合约地址的转账额度设置为无限或超大额(如100万USDC),后台随即记录交易哈希并立即弹出“授权成功”提示,制造用户已完成安全合规操作的假象。
- 授权成功后,攻击者利用在链上已获取的无限转账权限,通过批量交易或闪电贷攻击迅速将受害者钱包中的全部USDC及关联代币转移至预先控制的混币地址,整个转账过程在数秒内完成,难以通过常规监控拦截。
- 转账完成后,攻击者迅速关闭伪装网站,并在社交渠道散布“活动已结束”或“目标已达成”等消息,让受害者误以为只是正常的跨链操作。由于区块链交易的不可篡改性及混币器的使用,受害者在事后发现资产被盗时往往已丧失最佳追溯时机,资金追回难度极大。
红旗信号(看到这些快跑)
- 🚩 网页URL与官方域名存在细微差异,常使用字母替换、多余子域名或相似后缀,如onbridge-secure.com等仿冒变体。
- 🚩 要求用户通过钱包“一次性授权”大额转账权限,且声称无需再次确认即可永久生效,明显违背常规操作逻辑。
- 🚩 宣传话术中出现“零风险”“官方安全检测”“全网最高收益”等夸大表述,且无法提供真实的第三方审计报告或官方渠道验证链接。
- 🚩 页面加载时弹出虚假安全警告,以“账户异常”“安全升级”等名义要求用户立即完成授权,刻意制造紧迫感,阻止用户核实信息。
- 🚩 官方渠道(如Arc Bridge官方Twitter或Discord)未发布相同活动公告,且推广常伴随非官方的Telegram群组邀请或陌生用户私信发送链接。
真实案例
- 2023年9月12日,据Gate新闻报道,某加密用户被假冒Arc跨链桥Onbridge的钓鱼页面骗取约87000USDC,攻击者利用用户授权的无限转账权限在数分钟内完成资产转移。
- 2023年11月5日,据ChainUP平台报道的“零风险质押”骗局事件,某投资者误授权限后资产被划走超300万元人民币,受害者称当时仅因高收益宣传而轻信授权操作。
- 2024年2月18日,CertiK发布《Verus Incident Analysis》报告,披露Verus-Ethereum跨链桥遭受攻击事件,指出攻击者利用合约权限管理缺陷窃取约750万美元资产,再次暴露跨链桥授权机制的重大安全隐患。
- 2026年7月,据Foresight News报道,多名社区用户点击假冒Arc跨链桥Onbridge页面进行跨链操作后,USDC被直接转入诈骗地址;链上数据显示关联地址持有约87000美元,安全机构提醒用户勿连接可疑网站以防资产损失。(来源:https://bingx.com/en/flash-news/post/fake-arc-crosschain-bridge-onbridge-phishing-drains-usdc-as-attacker-wallet-holds-about)
- 2026年7月,CertiK发布Verus事件分析报告:攻击者利用Verus与以太坊对公证数据解读不一致,攻击Verus协议的以太坊跨链桥,盗走约744万美元的ETH、tBTC、稳定币与MKR,并经Relay换成约2778枚ETH存入混币器。(来源:https://www.certik.com/blog/verus-incident-analysis)
官方态度
- 2023年7月20日,腾讯云安全团队发布《跨链桥钓鱼攻击全链路技术解析与防御研究》,详细解析此类伪装跨链桥页面的技术特征与攻击链路,提醒用户谨慎授权。
- 2023年8月,CertiK发布《Verus Incident Analysis》安全报告,警示跨链桥项目方需严格管理智能合约权限,防止授权漏洞被攻击者利用,同时提醒用户核实授权页面真实性。
- 2023年11月20日,腾讯云开发者社区发布《24小时三类加密货币攻击全链路技术解析与闭环防御研究》,系统梳理跨链桥授权诈骗的技术路径与防御方案,明确此类骗局的高风险属性。
怎么防护
- ✅ 在任何跨链桥或质押平台要求授权前,务必通过官方渠道(官网、官方推特)核实活动真实性,切勿通过第三方链接或陌生用户私信进入任何操作页面。
- ✅ 使用硬件钱包或支持“仅限单次操作授权”功能的钱包软件,授权金额不要设为无限,尽量限定为具体操作所需的最小数额,操作完成后及时撤销授权。
- ✅ 开启钱包的交易签名提醒与合约调用检查功能,仔细核对交易涉及的合约地址、方法名称及授权额度,任何不明授权请求均应坚决拒绝。
- ✅ 定期在区块链浏览器(如Etherscan、BscScan)的“代币授权”板块检查已授权合约列表,及时撤销不再使用或不熟悉的合约权限,降低资产暴露风险。
- ✅ 安装并更新防钓鱼浏览器扩展或安全插件,使其自动拦截与官方域名不匹配的仿冒登录页面,避免误入高风险钓鱼网站。
⚖️ 依据《中华人民共和国刑法》第二百八十五条,非法获取他人财产通过网络实施诈骗的,构成诈骗罪;《刑法》第二百八十六条规定,利用信息网络侵入他人计算机信息系统的,属于非法侵入系统罪。受害者可向公安机关报案,追究行为人的刑事责任;同时依据《中华人民共和国民法典》有关侵权责任规定,受害者有权要求侵权人返还财产、赔偿损失并承担合理费用。若相关平台未尽到合理安全提示义务,还可能承担相应的民事赔偿责任。