收录动态schedule2025年12月18日
福利来担保旗下@fll1福利来钱包@FLLQB 遭黑客定向攻击 虚假抽奖链接成盗U主要手段
担保导航安全团队·@danbaoquan
2025年12月18日
今日,telegram社群关注的福利来钱包@FLLQB 盗U事件尘埃落定,此次为SiroCloud团队发起的真实黑客攻击,并非反诈测试。该团队在其Telegram频道公开承认攻击行为,披露了完整盗U流程,最终盗取500U,坦言“不够成本”。
SiroCloud团队的作案步骤极具典型性:1. 攻入钱包后台:SiroCloud团队攻入福利来钱包后台,制作出以福利来钱包官方发布的抽奖页面,以“抽奔驰E300”“免费领U”为噱头在各群组、频道扩散。
2. 小额利诱降低戒心:为让骗局更逼真,团队向点击链接的用户发放少量USDT,使其误以为活动真实有效,部分用户确收到小额U到账通知。
3. 核心作案环节中,虚假活动诱导用户授权陌生区块链地址,实则该授权包含恶意智能合约权限,一旦确认,攻击者即可无需用户二次同意,直接转移钱包内USDT。
4.结果统计:团队透露仅成功获取500U,还坦言“不够成本”,并在频道中展示后台数据截图,证实多数用户并未泄露关键信息,感叹“大家防骗意识挺不错的”。
福利来钱包@FLLQB 此前已紧急辟谣,明确表示相关抽奖活动并非官方发布,强调“不要去绑定任何东西,链接请不要点”;业内人士警示,此类通过授权地址盗U的骗局,本质是利用智能合约漏洞,授权后相当于给攻击者开放钱包“转账权限”,风险堪比泄露私钥,用户需坚决拒绝陌生地址授权及不明合约交互。
本文仅基于公开资料与站内收录信息整理,不构成交易担保或投资建议。
