冷錢包當心!Trezor、Ledger 用戶接連收到含釣魚 QR Code 的實體信件

鏈新聞abmedia

加密貨幣詐騙手法再度升級,近期多名包括 Trezor、Ledger 等硬體錢包用戶通報收到偽裝成官方通知的實體信件,信中要求掃描 QR Code 進行強制驗證,實則誘騙用戶輸入助記詞,藉此盜取資產。此類攻擊並非首次出現,再度凸顯個資外流與社交工程詐騙的長期風險。

實體信件偽裝官方通知,要求限期「身份驗證」

網路資安團隊 Dmitry Smilyanets 指出,多名用戶收到署名來自 Trezor 或 Ledger 的紙本信件,內容聲稱需在特定期限內完成「身分驗證檢查 (Authentication Check)」或「交易檢查 (Transaction Check)」,否則裝置可能遭到限制。

據報,信件外觀製作精細,包含偽造簽名、品牌標誌及防偽貼紙,並附上驗證 QR Code。部分案例中,信件甚至冒用了 Trezor 的執行長 Matěj Žák 名義簽名。

掃描 QR Code 後導向假網站,誘導輸入助記詞

Dmitry Smilyanets 回報,信件中的 QR Code 會將收件人導向外觀仿造官方設定頁面的惡意網站,要求輸入錢包助記詞以完成所謂的「安全驗證」。一旦助記詞被輸入,資料便會透過後端 API 傳送至攻擊者手中,使其得以在其他裝置匯入錢包並轉移資產。

Trezor、Ledger 官方一再強調,官方從未、也不會透過網站、電子郵件或實體信件要求用戶提供助記詞。助記詞一旦外洩,就等同於將錢包控制權交出。

攻擊源頭:Ledger 過往個資外洩成鎖定名單

這種實體信件詐騙之所以能精準寄達,與過去數年的資料外洩事件有關。Ledger 曾於 2020 年因電商合作夥伴 Shopify 資安事件,導致數十萬名客戶姓名與實體地址曝光;2023 年 Ledger Connect Kit 也發生過供應鏈攻擊。2024 年初,Trezor 也通報有 66,000 名用戶聯絡資料不慎遭到外流。

就在上個月,Ledger 才剛因第三方支付服務商 Global-e 遭駭,導致用戶姓名與聯絡方式外洩,雖官方堅稱未涉及私鑰與支付資訊,但仍可能成為釣魚攻擊的材料。即便錢包裝置本體安全無虞,用戶個資一旦外流,仍可能遭到反覆利用。

(Ledger 第三方支付商 Global-e 爆個資外洩,官方回應「錢包本體安全無虞」)

詐騙手法演進:從電子郵件走向實體社交工程

觀察近年攻擊趨勢,釣魚手法正從電子郵件、假冒客服訊息,進一步延伸至偽造 App、甚至寄送假硬體裝置與實體信件。實體郵件能降低用戶戒心,特別是在信件設計高度擬真情況下,更容易混淆視聽。層出不窮的攻擊更反映出加密產業在資料保護與第三方依賴上的風險。

Dmitry Smilyanets 提醒,對用戶而言,最重要的防線仍是基本原則:「任何情況下都不要向任何人透露助記詞。」在資安事件層出不窮的背景下,如何提升用戶警覺與供應鏈安全,將持續成為產業面臨的重要課題。

這篇文章 冷錢包當心!Trezor、Ledger 用戶接連收到含釣魚 QR Code 的實體信件 最早出現於 鏈新聞 ABMedia。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

Ledger 安全團隊發現 MediaTek 處理器漏洞,或致錢包助記詞被盜

加密錢包 Ledger 旗下團隊發現,MediaTek 處理器的安全啟動鏈存在漏洞,攻擊者可在物理接觸下提取加密密鑰,影響約 25% 的 Android 手機。該漏洞可通過補丁修復,但強調了在非安全設備上存儲密鑰的風險,建議用戶及時更新。

GateNews2小時前

AI寫碼翻車了:別再神化AI,Claude編碼造成DeFi平台損失178萬美元

Moonwell借貸協議因預言機配置錯誤,導致cbETH資產的價格嚴重低估,出現鏈上安全事故。這一事件源於AI生成的程式碼邏輯錯誤,清算機器人利用該漏洞獲利。儘管沒有傳統黑客介入,但對用戶造成178萬美元損失。事件揭示了對AI程式設計過程中的審核疏忽,強調技術自動化背景下人類審核的重要性。

PANews3小時前

工信部發布 OpenClaw 智能體安全風險防範建議,針對金融交易場景提出四項應對策略

3月11日,工業和信息化部發布關於防範OpenClaw開源智能體安全風險的建議,強調其在金融交易中的潛在風險,提出“六要六不要”應對策略,如實施網絡隔離、二次確認和強化供應鏈審核等,以防止錯誤交易和帳戶被接管。

GateNews4小時前

Aave爆出2,700萬美元異常清算,34個帳戶被強平,官方承諾全額賠付

Aave於3月11日發生異常清算,約2,700萬美元的借貸倉位因內部安全模組CAPO引數配置錯誤,致使wstETH估值低估2.85%。清算影響34個帳戶,約10,938枚wstETH被強制平倉。Chaos Labs承諾將全額賠償受影響用戶,並強調需改進風險管理機制。這起事件凸顯了去中心化金融系統內部配置錯誤帶來的風險。

動區BlockTempo5小時前

Lido 回應清算事件:某 DeFi 借貸協議預言機錯誤導致清算,與 Lido 協議無關

Lido回應了3月10日因CAPO預言機報價錯誤引發的清算事件,稱不會產生不良債務,並將全額賠償受影響用戶。Lido Earn產品未受影響,用戶資金安全。

GateNews5小時前

BWA主席Dilip Chenoy倡導投資者教育與負責任的加密貨幣生態系統

BWA主席Dilip Chenoy參與了問答環節。 他呼籲在進行加密貨幣投資前進行徹底的獨立驗證。 受害者的當務之急是向當局提出投訴。 Dilip Chenoy,Bharat Web3協會(BWA)主席,與媒體互動並pa

TheNewsCrypto8小時前
留言
0/400
暫無留言