硬件錢包用戶遭精密釣魚詐騙鎖定,駭客透過實體信件發動攻擊
13
3
BTCCSquare 最新消息:使用 Trezor 和 Ledger 硬體錢包的加密貨幣持有者正面臨新一波社交工程攻擊。 詐騙者寄送精心偽造的實體信件,冒充官方通訊,信件中甚至包含偽造的執行長簽名及仿冒的安全貼紙。 這些信件要求收件者立即採取行動,威脅若不掃描信件內嵌的 QR 碼進行「強制驗證」,將限制其帳戶功能。
這些惡意 QR 碼會將用戶導向幾可亂真的假網站,誘使用戶輸入其助記詞——即其數字資產的加密密鑰。 安全分析師 Dmitry Smilyanets 證實,攻擊者正透過後端 API 蒐集這些助記詞,得以立即清空錢包資產。 此攻擊行動的精確度,暗示駭客可能已取得來自第三方來源的客戶資料外洩數據。
Trezor 與 Ledger 均已發布警示,重申他們絕不會透過任何管道要求用戶提供助記詞。 此事件凸顯了加密貨幣用戶即使採用冷儲存方案,仍持續面臨離線社交工程手法的威脅。 產業持續面臨安全悖論——去中心化資產的安危,仍受制於用戶行為這類中心化的潛在弱點。
來源: