钓鱼邮件 · 60
“绝对安全”神话破灭?Trezor 1.4万加密用户信息泄露,“扳手攻击”正在逼近

“绝对安全”神话破灭?Trezor 1.4万加密用户信息泄露,“扳手攻击”正在逼近

你知道吗?买一个硬件钱包,可能比在社媒晒豪车更危险。因为从你下单那一刻起,你的名字、电话、住址,就跟“持有加密资产”这个标签永久绑定在了一起。而这份信息,现在可能正躺在某个暗网卖家的Excel表格里。被盯上的是Trezor客户。8月13日,这家硬件钱包巨头确认:其物流合作伙伴ShipMonk遭到未授权访问,11,742名客户的姓名、邮箱、电话号码和完整收货地址被获取;另有1,947名客户的姓名、所在城市和邮箱遭泄露,合计13,689人。受影响用户分布在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。注意,Trezor自己的系统没被攻破,硬件钱包依然是安全的,私钥也好好的。那问题出在哪儿?出在——买过Trezor这件事,本身就成了一个“靶子”。这让一份普通物流数据库瞬间变成了潜在攻击者眼中的“名单”。从一封钓鱼邮件,到有人敲你家的门这种事情,加密行业发生过不少。2020年,Ledger的电商与营销数据库遭泄露。超过100万个邮箱地址外泄,其中约27.2万名客户的姓名、住址和电话号码等详细信息随后被公开。Ledger此后不得不长期提醒客户防范冒充官方的钓鱼邮件和诈骗。但2026年的今天,事情已经不止于网络里了。Chainalysis今年8月公布的数据称,截至6月底,全球已经记录46起针对加密资产持有者的暴力攻击;超过一半涉及绑架,超过三分之一涉及入室抢劫。仅2026年至今,成功通过暴力胁迫夺走的加密资产就超过3000万美元。圈内管这个叫——“5美元扳手攻击”($5 wrench attack)。名字带点黑色幽默,逻辑却吓人:破解一个硬件钱包?太难了。但如果我知道你有币,还知道你住哪儿,那我只需要花5美元买把扳手,上门“请你”说出助记词就行了。2025年1月,Ledger联合创始人David Balland与伴侣在法国住所遭绑架。绑匪索要加密货币赎金,并将Balland的手部严重致残。法国警方随后救出两人,多名嫌疑人被捕。2025年11月,乌克兰哈尔科夫副市长之子、21岁学生Danylo K.在维也纳被绑架、长时间折磨以获取钱包密码,随后被浇汽油焚烧致死。嫌犯后在乌克兰被捕,相关加密账户已被清空。还有美国跨州暴力抢劫团伙,多名嫌疑人被指控在加州等地伪装成送货员或披萨配送,入室捆绑、殴打受害者,强迫转账。一起案件中单笔就逼出约650万美元加密资产;另有团伙在多个州实施类似攻击,累计损失数百万至上千万美元。最新一起更令人发毛:法国索姆省一对年轻夫妇(农场主与银行员工,根本不玩币)买了一套二手房,前房主是个退休的加密富翁。前房东的税务信息和旧住址被泄露到暗网后,2026年6月24日至7月17日,不到一个月内,遭遇三次入室抢劫,虽然两名嫌疑人已在当地法院获刑,但受害者律师指出,暗网泄露让新业主无辜中招,这对夫妇现已准备卖房搬家。这就是“扳手攻击”真正可怕的地方。你不需要有币,只要别人“以为”你有,你就已经不安全了。“Not your keys, not your coins”之后,还有下一道难题其实就在Trezor出事前两周,另一家钱包厂商Coldcard刚经历了一场密钥生成漏洞危机,Galaxy Research随后估算,相关损失已达到约1.3亿美元。Galaxy由此给出了一句非常值得玩味的判断:自托管并没有消灭托管风险,只是把风险转移到了硬件、软件和密钥生成环节。而Trezor这次,把风险又往前推了一步:风险还会转移到物流公司、订单数据库、你的手机号、你的家庭住址。硬件钱包可以做到离线签名,可以让私钥永远不接触互联网,但用户从下单那一刻起,就已经进入了另...

8天前BitpushNews#Trezor #助记词 #原创 #比特币 #硬件钱包 #私钥

朝鲜黑客组织 Kimsuky 将 AI 武器化,针对加密货币领域发动更隐蔽网络攻击

比推消息,据 Bitcoin.com 报道,网络安全公司 Genians Security Center 发布分析报告称,朝鲜侦察总局下属黑客组织 Kimsuky 正在构建并测试一套以 AI 为核心的网络攻击工具体系。研究人员在其基础设施中发现了 Ollama、GPT4All、Msty 三个本地 AI 平台的部署痕迹,以及 Microsoft Semantic Kernel、LLaMaSharp 等 AI 开发框架组件,表明该组织正在系统性开发专用 AI 攻击工具,而非仅作临时性尝试。自 2026 年初起,Kimsuky 已将生成式 AI 制作的高质量文档用于针对虚拟资产、金融投资及游戏开发领域的鱼叉式网络钓鱼攻击,AI 生成的专业文档大幅降低了传统识别钓鱼邮件的有效性。攻击载体为伪装成合法文档的 ZIP 压缩包,内含恶意 LNK 文件,触发后可在后台静默执行 PowerShell 命令。

11天前

Moonshot 发布钓鱼邮件警告,提醒用户警惕“查看近期活动”虚假邮件

比推消息,Moonshot 发推提醒,部分用户收到了一封主题为“查看近期活动”的钓鱼邮件。该邮件并非来自 Moonshot,目前也未发现任何账户被盗用的迹象。官方正在调查此事。Moonshot 建议用户删除该邮件,切勿点击任何链接。若已点击链接或输入验证码,请通过 App 内支持联系官方。

33天前
Gate 大户 170 万美金被盗:谁在撒谎?

Gate 大户 170 万美金被盗:谁在撒谎?

这几日加密社区里讨论最热的事,莫过于Gate用户 170万美元的“被盗案”了。7月8号,一位X ID 叫“第一美少女”(@jheioff)的用户发推说,自己Gate账户里的钱没了——49.96个ETH、74万多HSK、156万多USDT,加起来大概170万美元。但TA说自己从头到尾没收到任何验证码,也没做过人脸识别,钱就这么消失了。Gate.io官方很快确认了这笔提现确实发生了,但给出的说法完全不同:平台说所有操作都经过了完整验证,包括人脸识别、邮箱验证码、资金密码,一步都没少。双方各甩出一堆证据,似乎各自都占理。这件事到现在也没有第三方结论,但各种疑点和猜测已经炸开了锅。时间线先简单过一下双方各自的时间线,你会发现这件事最诡异的地方在于——两边讲的故事细节都很具体,但就是哪里不对劲。Gate官方在7月8日发了一份详细说明,按时间线梳理了整个过程:7月4日,有新设备发起重置手机和邮箱的请求。Gate要求活体人脸验证、短信验证码、原邮箱验证码,全部通过后完成了重置。7月5日,账户方要求解绑手机。客服再次做了人脸活体验证,还要求对方提供一段2019年的历史交易录屏(支付宝付款记录),确认后才执行解绑。7月6日,Google验证器被重设,登录密码和资金密码也被修改——每一步都验证了邮箱验证码和原资金密码。7月7日,一台历史老设备(Mac网页端)通过旧的passkey登录,然后向一个新地址发起提现。Gate又要求了一遍活体人脸、Google验证码、资金密码,全部通过。随后这个地址被设为“免验证地址”,5笔提现完成。7月8日,用户才第一次联系客服说“资金遗失了”。Gate的结论是:这不是系统漏洞或平台安全问题,所有操作都可溯源,属于个别案例,可能与用户自身信息泄露有关。受害者那边的版本则完全不同:TA说自己从头到尾没有主动做过任何安全项重置或提现操作。Gate声称用户用iPhone完成了活体人脸验证,但TA直接甩出了一段家庭监控视频——画面里 @jheioff 抱着孩子在客厅玩,全程没碰过手机,更别说做什么人脸识别了。@jheioff 强调这段视频可以提交警方和司法机关核验。用户称,自己根本没有iPhone 14(Gate记录里提到的设备),也没收到过任何相关的通知邮件或验证码异常提醒,其他交易所的账户一切正常,偏偏只有Gate出了问题。随着双方第二轮交锋,更多细节被抖了出来,但反而让事情更扑朔迷离了。Gate进一步披露:7月4日那次人脸识别的IP是42.200.39.1XX,设备是iPhone 14,活体检测结果“非活人风险低”,而且和KYC存档的人脸“高度一致”。7月5日凌晨3点左右,账户方还提交了一段手持证件和手写文稿的视频用于解绑核验。当天晚上21:26,又提交了2019年支付宝录屏,Gate说已经和自己的交易记录交叉核验过,精确到了“2019年10月9日22时28分”的收款金额。受害者对这些全部否认:用的是iPhone 16 Pro,旧设备是iPhone 13,根本没有iPhone 14;凌晨3点早就睡了,不可能提交任何视频;2019年的支付宝录屏压根不知道。但有一个细节TA承认了——7月7日那台Mac网页端登录,很可能确实是自己的浏览器,因为习惯把交易所页面常驻在浏览器里。但TA强调,登录是本人,不代表后面那些操作也是本人做的。最有可能的原因是什么?现在社区讨论最集中的,就是三个可能性。第一个可能是AI换脸绕过了人脸识别。 这不是什么科幻情节了,2026年的Deepfake技术已经非常成熟,只要你有对方的KYC照片甚至一段公开视频,就能生成足以...

44天前Wendy#AI #Gate #交易所 #原创 #安全 #黑客

Klue 安全事件波及 LastPass,客户电话地址等 CRM 数据泄露

比推消息,密码管理工具 LastPass 公告,获悉其第三方市场情报平台 Klue 发生安全事件,黑客窃取了 Klue 持有的多个客户(包括 LastPass)的 OAuth 令牌,并利用这些令牌访问了 LastPass 的 Salesforce CRM 系统,导致部分客户姓名、电话号码、邮箱地址、家庭住址以及支持案例等业务联系信息和 CRM 数据可能泄露。官方提醒:LastPass 的产品、服务、基础设施及客户密码库(vaults)未受任何影响,Gong 系统数据也未被访问。LastPass 已立即采取措施,包括停止员工对 Klue 的访问、轮换暴露的 API 令牌、开展详细调查并与 Klue、Salesforce 及执法部门合作,同时通过 TIME 团队向安全社区分享威胁情报,并加强未来防护。用户应提高警惕,防范可能利用泄露信息发起的钓鱼邮件、电话或社交工程攻击,并牢记 LastPass 绝不会索要主密码,所有官方沟通均通过可信渠道发送。

59天前

Humanity 发布安全事件调查报告:攻击工具和手段具有朝鲜黑客特征,主网桥未受影响

比推消息, Humanity 公布 Quantstamp 独立调查报告,其中披露 H 代币安全事件中攻击者使用具有朝鲜黑客特征的工具与手法,通过钓鱼邮件伪装成 Bithumb 交易所进行沟通,诱导项目董事点击恶意附件,从而在其设备上部署远程控制木马,最终获取完整桌面控制权限及钱包私钥,随后又在以太坊与 BNB Chain 上发动链上攻击:在以太坊侧通过盗取密钥升级合约并转移约 1.4118 亿枚 H,在 BSC 侧接管 ProxyAdmin 合约并铸造新增代币,被盗资产随后在 Uniswap 与 PancakeSwap 上持续抛售约 8 小时,对流动性与市场价格造成明显冲击。目前以太坊侧的 H 代币合约已被冻结,主网桥未受影响,但 BSC 部署已被攻击者控制并仍具铸币权限,团队正在与交易所及安全方协同推进后续处置与恢复方案,同时提醒用户警惕虚假“补偿/领取”链接,并表示将通过官方渠道发布后续进展。

69天前
X 对加密诈骗下「杀手锏」:首次发币推文将被自动锁定,需验证身份方可解锁

X 对加密诈骗下「杀手锏」:首次发币推文将被自动锁定,需验证身份方可解锁

作者:深潮 TechFlow深潮导读:X 平台产品负责人 Nikita Bier 宣布,平台正在部署一项新机制:任何账户首次发布加密货币相关内容将被自动锁定并要求身份验证,称此举将「消灭 99%的作恶动机」。该政策直指当前最猖獗的诈骗模式:黑客通过钓鱼邮件盗取账户后利用其粉丝信任推广虚假代币。加密诈骗已成为 X 平台最顽固的安全痼疾,而平台正准备祭出迄今最激进的产品级应对方案。据 Crypto Briefing 4 月 2 日报道,X 产品负责人 Nikita Bier 于 4 月 1 日在 X 平台回应一位遭遇钓鱼攻击的用户时宣布,X 正在部署一项自动锁定机制:当任何账户在其历史上首次发布加密货币相关内容时,系统将自动锁定该账户并要求完成身份验证,通过验证后方可继续发帖。Bier 在原帖中写道:「This should kill 99% of the incentive, especially since Google isn't doing shit to stop the phishing。」他同时将矛头指向 Google,批评其未能在 Gmail 层面有效拦截钓鱼邮件,称 X 的自动锁定本质上是对 Google 安全缺位的一种补救。钓鱼攻击成加密诈骗主要载体,被盗账户沦为「推币工具」触发 Bier 此番表态的,是预测市场平台 Predictfully 创始人 Benjamin White 的一段亲身经历。据 TheStreet 报道,White 于 4 月 1 日在 X 平台详述了自己的账户如何被黑客攻破:攻击者伪装成版权侵权通知的钓鱼邮件诱骗他点击仿冒登录页面,窃取了包括双因素验证码在内的登录凭证,随后锁定其账户并利用该账户推广虚假加密项目。更过分的是,黑客甚至向他索要 4000 美元的「账户赎金」。这一攻击模式如今已高度工业化。黑客的典型操作流程是:发送伪装成官方通知(版权警告、安全提醒等)的钓鱼邮件,诱骗用户在精心仿制的登录页面输入凭证,盗取账户后立即发布虚假代币推广或钓鱼链接,利用原账户的粉丝信任基础快速套现。由于加密货币交易不可逆,受害者一旦上当,资金便无法追回。据 Chainalysis 今年发布的年度加密犯罪报告,2025 年链上诈骗资金流入至少达 140 亿美元,较 2024 年的 99 亿美元大幅增长。CertiK 数据显示,仅 2026 年 1 月,钓鱼攻击就造成逾 3.11 亿美元损失,其中单一受害者因社会工程攻击损失达 2.84 亿美元。将被盗账户变成「废牌」Bier 的策略直指这条利益链的关键环节:让被盗账户在加密推广层面彻底失去价值。具体机制如下:如果一个从未发布过加密内容的账户突然开始推广代币,系统将自动触发锁定和身份验证流程。据 Bitget 引述 Bier 的进一步说明,他特别点名了一种典型场景:「如果你有超过 1 万粉丝,却从未有过任何加密相关活动历史,突然开始推广一个 meme coin,那这百分之百是诈骗。我们会检测到这一行为,并要求验证账户所有权以减少劫持行为。」这一机制的核心逻辑是经济学层面的:黑客盗取账户的首要目的就是利用其粉丝基础推广虚假代币,如果被盗账户一发布加密内容就被锁定,那么整个盗号行为的投入产出比将大幅恶化,从源头瓦解作恶动机。X 的反诈骗组合拳自动锁定首次加密帖文只是 X 反诈骗策略的一个环节。据 TheStreet 报道,有用户在 Bier 的帖子下反映,诈骗账户经常一次性@标记 50 个用户进行垃圾信息攻击。Bier 回应称,这类批量标记行为「应该已经被屏蔽」,但从用...

141天前burnking#X #代币 #诈骗

X 产品负责人:若用户首次发布加密内容将触发自动锁定与验证,以消除相关网络钓鱼攻击

比推消息,X 产品负责人 Nikita Bier 在针对 X 上加密相关网络钓鱼事件攻击回复称,我们正在实施自动锁定和验证机制,如果用户首次在其账户历史中发布与加密货币相关的内容,就会触发。这应该可以消除 99% 的动机,尤其是考虑到 Google 根本没有采取任何措施来阻止钓鱼邮件。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

142天前burnking
安全丑闻缠身,Ledger为何仍获华尔街40亿估值追捧?

安全丑闻缠身,Ledger为何仍获华尔街40亿估值追捧?

作者:Ada,深潮 TechFlow原标题:Ledger IPO:一场关于“安全”的黑色幽默2025 年 1 月 21 日凌晨,法国中部小镇 Méreau 。David Balland 从睡梦中被拖出自己的家。他是加密货币硬件钱包 Ledger 的联合创始人,这家公司号称为全球用户保管着 1000 亿美元的比特币。据法国《世界报》报道,48 小时后,当法国精英特种部队 GIGN 破门而入时,Balland 已经少了一根手指。绑匪把那根断指的视频发给了 Ledger 的另一位联合创始人Éric Larchevêque,并附上消息:只收加密货币,不要报警,不要拖延,否则后果自负。一年后的今天,Ledger 宣布计划在纽约证券交易所 IPO,估值超过 40 亿美元。高盛、杰富瑞、巴克莱等华尔街最响亮的名字都站在它身后。这是一个关于“安全”的生意。讽刺吗?那些泄露出去的住址让我们把时间倒回 2020 年。那年夏天,一个配置错误的 API 端点让攻击者轻松进入了 Ledger 的电子商务数据库。超 100 万个邮箱地址外泄。更要命的是,27.2 万名客户的姓名、电话和家庭住址一并泄漏。半年后,这份名单被丢到了黑客论坛 Raidforum 上,并以极低的价格出售,任何人都可以自由访问。你可以想象接下来发生了什么。钓鱼邮件像雪片一样飞来,他们诱骗 Ledger 用户下载恶意链接,希望通过私钥获取其加密货币。部分 Ledger 用户还收到邮件称知道他们的姓名和地址,并且威胁说要到他们家来窃取加密货币,除非他们支付赎金。但是,Ledger 首席执行官 Pascal Gauthier 表示,该公司将不赔偿那些在黑客网站上被泄露其个人数据的客户,包括那些泄露了家庭住址的客户。这次事件给 Ledger 造成了不小的损失。但真正的代价,是那些至今仍活在恐惧中的用户。那么,Ledger 学到教训了吗?同一个坑,跳三次2023 年 12 月 14 日,Ledger 又出事了。这次的路径更加荒诞:一名已经离职的 Ledger 员工被钓鱼攻击,攻击者拿到了他的 NPMJS 账户权限。没人解释他离职多久了,也没人解释为什么一个离职员工还保有关键系统的访问权限。恶意代码被注入 Ledger Connect Kit,这是无数 DeFi 应用依赖的核心库。SushiSwap、Zapper、Phantom、Balancer,整个 DeFi 生态的前端,瞬间变成了钓鱼页面。Ledger 虽然用 40 分钟修复了问题,但 60 万美元已经不翼而飞。CEO Pascal Gauthier 在事后声明中写道:“这是一个不幸的孤立事件。”孤立吗?而就在 2026 年 1 月 5 日,Ledger 宣布 IPO 计划的两周前,又一次泄露。这次是其第三方支付处理商 Global-e 的问题,客户姓名和联系方式再次外流。六年,三次重大泄露。每次都是“孤立事件”,每次都是"第三方问题",但每次承担后果的都是用户。  如果一家传统金融机构六年出三次安全事故,它早就被监管机构吊销牌照了。但在加密世界,它可以 IPO,估值还能翻三倍。Recover:一场公开的背叛如果说数据泄露还能归咎于意外或疏忽,那 Ledger Recover 就是一个主动的自我引爆。2023 年 5 月,Ledger 推出了一项新服务,每月支付 9.99 美元,用户可以把助记词加密分片后交给三家公司保管:Ledger、Coincover 和 EscrowTech。如果你忘了助记词,只需要出示身份证件就能找回。对...

205天前burnking#IPO #Ledger #华尔街 #安全