冷錢包當心!Trezor、Ledger 用戶接連收到含釣魚 QR Code 的實體信件

鏈新聞abmedia

加密貨幣詐騙手法再度升級,近期多名包括 Trezor、Ledger 等硬體錢包用戶通報收到偽裝成官方通知的實體信件,信中要求掃描 QR Code 進行強制驗證,實則誘騙用戶輸入助記詞,藉此盜取資產。此類攻擊並非首次出現,再度凸顯個資外流與社交工程詐騙的長期風險。

實體信件偽裝官方通知,要求限期「身份驗證」

網路資安團隊 Dmitry Smilyanets 指出,多名用戶收到署名來自 Trezor 或 Ledger 的紙本信件,內容聲稱需在特定期限內完成「身分驗證檢查 (Authentication Check)」或「交易檢查 (Transaction Check)」,否則裝置可能遭到限制。

據報,信件外觀製作精細,包含偽造簽名、品牌標誌及防偽貼紙,並附上驗證 QR Code。部分案例中,信件甚至冒用了 Trezor 的執行長 Matěj Žák 名義簽名。

掃描 QR Code 後導向假網站,誘導輸入助記詞

Dmitry Smilyanets 回報,信件中的 QR Code 會將收件人導向外觀仿造官方設定頁面的惡意網站,要求輸入錢包助記詞以完成所謂的「安全驗證」。一旦助記詞被輸入,資料便會透過後端 API 傳送至攻擊者手中,使其得以在其他裝置匯入錢包並轉移資產。

Trezor、Ledger 官方一再強調,官方從未、也不會透過網站、電子郵件或實體信件要求用戶提供助記詞。助記詞一旦外洩,就等同於將錢包控制權交出。

攻擊源頭:Ledger 過往個資外洩成鎖定名單

這種實體信件詐騙之所以能精準寄達,與過去數年的資料外洩事件有關。Ledger 曾於 2020 年因電商合作夥伴 Shopify 資安事件,導致數十萬名客戶姓名與實體地址曝光;2023 年 Ledger Connect Kit 也發生過供應鏈攻擊。2024 年初,Trezor 也通報有 66,000 名用戶聯絡資料不慎遭到外流。

就在上個月,Ledger 才剛因第三方支付服務商 Global-e 遭駭,導致用戶姓名與聯絡方式外洩,雖官方堅稱未涉及私鑰與支付資訊,但仍可能成為釣魚攻擊的材料。即便錢包裝置本體安全無虞,用戶個資一旦外流,仍可能遭到反覆利用。

(Ledger 第三方支付商 Global-e 爆個資外洩,官方回應「錢包本體安全無虞」)

詐騙手法演進:從電子郵件走向實體社交工程

觀察近年攻擊趨勢,釣魚手法正從電子郵件、假冒客服訊息,進一步延伸至偽造 App、甚至寄送假硬體裝置與實體信件。實體郵件能降低用戶戒心,特別是在信件設計高度擬真情況下,更容易混淆視聽。層出不窮的攻擊更反映出加密產業在資料保護與第三方依賴上的風險。

Dmitry Smilyanets 提醒,對用戶而言,最重要的防線仍是基本原則:「任何情況下都不要向任何人透露助記詞。」在資安事件層出不窮的背景下,如何提升用戶警覺與供應鏈安全,將持續成為產業面臨的重要課題。

這篇文章 冷錢包當心!Trezor、Ledger 用戶接連收到含釣魚 QR Code 的實體信件 最早出現於 鏈新聞 ABMedia。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

ZachXBT 指控 Circle「沉睡」:而 Drift 駭客資金被自由挪動

區塊鏈調查員 ZachXBT 再次痛批 Circle 及其執行長 Jeremy Allaire,原因是據稱在與 Drift Protocol 相關、價值 2.8 億美元的詐欺/資安漏洞事件中未採取行動。 他將整場鬧劇形容為一個關鍵的回應延遲,因為資金正被持續跨鏈轉移。 Circle Under

CryptoPotato2小時前

X 在龜速詐騙醜聞背景下,為首次加密貨幣貼文擬定新規則

社群媒體平台 X 正在考慮為首次發布加密相關內容的使用者實施新規則,以打擊使用釣魚攻擊來取得帳戶存取權的詐騙者。 Nikita Bier,這家原本名為 Twitter 的平台產品負責人,在 近日宣布了這項消息。

Cointelegraph4小時前

Elon Musk 的 X 正在進行重大變革,以打擊加密詐騙

簡而言之 社群媒體平台 X 正在針對該平台上的加密詐騙採取新的變更。 該平台將嘗試針對首次發布加密相關內容的帳號進行限制,特別是那些擁有大量追蹤者的帳號。 這項變更是在金融詐騙持續進行之際推出的,並將持續努力打擊相關的欺詐行為。

Decrypt 5小時前

Elon Musk 的 X 將部署詐騙「殺鍵開關」,透過自動鎖定首次提及加密貨幣的人

社群媒體平台 X 將在使用者首次提及加密貨幣時自動鎖定帳戶,並要求額外驗證,以遏止加密釣魚詐騙。這項新措施旨在消除針對帳戶被劫持來宣傳詐騙代幣的攻擊誘因。

CoinDesk9小時前

Drift Protocol 被黑客入侵,資金流失 2.85億美元,嚴重影響 Solana DeFi

Drift Protocol 在 2026 年 4 月 1 日遭受的漏洞攻擊,透過管理員控制盜走了 2.85 億美元,導致 Solana DeFi 出現急劇下滑。攻擊者操縱預言機定價與治理機制,促使資產迅速被提領,並進行跨鏈資金轉移,使復原工作變得更加困難。

CryptoFrontNews9小時前

X 平台出狠招:帳號第一次聊加密貨幣將「自動鎖定」求驗證,產品負責人轟 Google 縱容釣魚信

X(前 Twitter)將採取新的防護措施,若用戶首次發布與加密貨幣有關的內容,帳號將自動鎖定並要求身份驗證,以防止駭客利用該帳號進行詐騙。X 產品負責人 Nikita Bier亦批評 Google 對釣魚郵件的放任,強調此舉可消除 99% 的駭客動機。

動區BlockTempo9小時前
留言
0/400
暫無留言