本研究已被電腦科學頂級會議 SIGMETRICS 2025 接受,我們已在 https://github.com/blocksecteam/phishing_contract_sigmetrics25 開源了我們的數據集。
自去中心化金融(DeFi)興起以來,區塊鏈領域吸引了大量資金和用戶投資。然而,這種增長也伴隨著網絡釣魚攻擊的激增,導致用戶蒙受重大損失。為了規避檢測,詐騙者不再僅僅依賴外部擁有帳戶(EOA)。相反,他們已轉向部署智能合約。在本文中,我們將介紹關於釣魚合約的最新研究,並展示我們及時、全面且準確的網絡釣魚情報如何幫助加密項目保護用戶資金並維持合規性,從而加強整體區塊鏈安全性。
網絡釣魚的演變:從 EOA 到惡意智能合約
傳統上,詐騙者誘騙用戶簽署將 ETH 或代幣直接發送到其 EOA 的交易。但這種手法已變得容易被識別:像 MetaMask 和 Coinbase 這樣的錢包現在會警告用戶不要向已知的惡意 EOA 發送資金。這種提高的警覺性迫使攻擊者進行創新,導致釣魚合約的激增。
作為回應,詐騙者現在使用釣魚合約來模仿合法項目的行為並掩蓋其意圖。受害者不再是被直接轉移資產到攻擊者的 EOA,而是被誘騙簽署與惡意合約交互的交易,在不知不覺中將其代幣的控制權拱手讓出。這種新的攻擊向量對 DeFi 安全構成了重大挑戰。

這些釣魚合約通常包含:
- 具有欺騙性的可支付函數: 名稱如
Claim或SecurityUpdate,這些函數誘騙用戶直接將 ETH 發送到攻擊者的合約。 - 多重調用函數: 旨在將多個代幣轉帳批量處理為單一交易——非常適合在用戶不知情地授予批准後,用於盜取 ERC20 代幣或 NFT。這是加密貨幣詐騙中的常見手法。
BlockSec 的研究:檢測和分析釣魚合約
本研究專注於以太坊上的釣魚合約。為了實現大規模的釣魚合約檢測,我們設計了一個系統,該系統從合約字節碼中提取可疑的函數選擇器,模擬交易,並分析結果。使用這種方法,我們識別出在 2022 年 12 月 29 日至 2025 年 1 月 1 日期間部署的 37,654 個釣魚合約。這一龐大的數據集對於理解智能合約安全威脅的全貌至關重要。
財務影響:用戶損失分布
釣魚合約已導致重大的用戶損失。從 2022 年 12 月 29 日到 2025 年 1 月 8 日,我們發現了 211,319 筆網絡釣魚交易,影響了 171,984 名受害者,總損失達到 1.907 億美元。值得注意的是,89.9% 的受害者損失少於 1,000 美元。許多用戶多次落入網絡釣魚陷阱,這通常是由於未撤銷的代幣授權或反覆簽署惡意交易所致。其中,經驗較少的 Web3 用戶尤其容易受到這些加密貨幣詐騙的侵害。

了解攻擊者:釣魚合約及部署者的分布
大多數釣魚合約(86.5%)同時具有「空的」可支付函數和多重調用函數,以針對各種類型的代幣。其中 70.9% 的收益低於 1,000 美元,96.2% 的活躍時間不到一天。詐騙者迅速部署新合約以繞過帳戶標記機制,這凸顯了對即時威脅情報的需求。

我們的研究進一步揭示了關於攻擊者自身的重要洞察。九個帳戶部署了所有釣魚合約中的 91.1%。詐騙者通常使用從受害者那裡竊取的代幣來資助新釣魚合約的部署。值得注意的是,這九個主要部署者中有八個顯示出資金流動的關聯,表明他們是作為一個協調一致的網絡釣魚團夥運作的。他們共同部署了所有釣魚合約中的 85.7%,這表明許多此類區塊鏈安全事件背後存在著高度組織化的犯罪企業。
緩解策略:抵禦釣魚合約
我們的研究揭示了釣魚合約在以太坊上的廣泛存在,以及它們給用戶造成的重大損失。因此,我們提出了切實可行且有效的策略,以保護用戶免受這些威脅,並增強整體區塊鏈安全性。
用戶可以採取的自我保護措施
從用戶的角度來看,保持警惕是防範加密貨幣詐騙的關鍵。在訪問去中心化應用並請求服務時,用戶應仔細檢查網站,包括 URL、主頁、子鏈接、Twitter 和 Discord 鏈接。在簽署交易之前,用戶應仔細審查交易詳情,包括帳戶和函數調用參數。此外,他們可以在 Etherscan 上驗證地址標籤,以確定其是否為官方帳戶。對於未經請求的優惠或批准請求,應始終保持懷疑態度。
服務提供商可以採取的措施:利用先進的威脅情報
包括中心化交易所(CEX)、去中心化交易所(DEX)、錢包、PayFi 平台、穩定幣和跨鏈橋在內的服務提供商,應積極維護和更新網絡釣魚網站和帳戶的清單,以保護用戶免受潛在威脅。當某些帳戶被識別為在其平台上部署釣魚合約時,這些提供商應限制或拒絕其訪問服務。然而,區塊鏈固有的匿名性以及鏈上交互的複雜性——尤其是在跨鏈活動中——對機構進行有效的風險評估和確保 DeFi 安全構成了重大挑戰。
為了應對這些挑戰,BlockSec 已將這些研究成果整合到 Phalcon Compliance APP 中。該平台利用一個龐大的即時數據庫,其中包含超過 6 億個地址標籤、無限制的交易跳轉追蹤,以及一個由 AI 驅動的行為分析引擎。憑藉這些功能,該 APP 使機構能夠快速識別網絡釣魚地址以及與其交互的可疑實體,提供關鍵的鏈上取證能力。
利用 BlockSec 先進的威脅情報,識別並緩解來自釣魚合約、受制裁實體和非法活動的風險。透過我們全面的解決方案,保護您的用戶並確保合規性。
除了網絡釣魚地址外,Phalcon Compliance APP 還能檢測其他高風險實體,例如攻擊者、受制裁實體、混幣器、洗錢者和暗網,以及可疑行為,如高頻轉帳、大額轉帳和中轉地址。當檢測到非法活動時,該 APP 會透過七種不同的渠道立即通知機構,確保他們能夠迅速做出反應。此外,該 APP 還提供一系列功能,包括任務委派、添加評論、加入黑名單,以及一鍵生成可疑交易報告(STR)。這些工具共同提供了一個全面的解決方案,用於識別和緩解風險,同時簡化合規工作流程並加強 Web3 安全性。



