Trezor · 141

Rapid7 披露加密钓鱼行动:瞄准 88.5 万个手机号并涉及 5576 个币安账户

比推消息,网络安全公司 Rapid7 披露名为 Operation Asterix 的加密钓鱼行动,目标涉及多个国家约 88.5 万个手机号,并将受害者引导至虚假钱包服务网站。已有 5576 个手机号与币安用户账户匹配,并被列入攻击队列。 攻击者通过冒充 Ledger、Trezor 和 Exodus 的虚假应用窃取助记词,同时使用伪造客服邮件及电话联系受害者。Rapid7 还发现,德国逾 31.6 万个手机号中有 43066 个与加密交易账户匹配,命中率约 13.6%。相关攻击还包括针对 Kraken 账户的批量手机号验证工具,调查发现 AI 工具在钓鱼行动中被大量使用。 区块链安全公司 Hacken 数据显示,今年第一季度钓鱼攻击和社会工程诈骗造成 3.06 亿美元损失,占加密行业 4.82 亿美元总损失的大部分。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

1天前burnking

以色列最大加密经纪商 Bits of Gold 遭数据泄露,约 20 万客户信息被获取

比推消息,以色列最大加密经纪商 Bits of Gold 表示,黑客通过第三方数据分析服务商的数据泄露事件,获取了约 20 万名客户的个人信息。被获取的信息包括姓名、国民身份证号码、电子邮箱、电话号码、IP 地址、银行账户详情及公开钱包地址,但不包括资金、密码、私钥或身份证扫描件。该事件属于近期加密行业数据泄露事件的一部分,SafePal 和 Trezor 此前也曾因外部供应商遭入侵而发生信息泄露。

4天前

数据泄露或早在 4 月发生,用户已遭遇钓鱼攻击并被盗

比推消息,链上侦探 Specter 在 X 平台发文表示,考虑到被盗数据所涵盖的时间段,这可能意味着数据泄露早在 4 月已经发生,最晚不迟于 5 月初,但相关方直到近期、与 Trezor 宣布自身数据泄露大致同时才选择保持沉默。部分用户当时已收到钓鱼攻击并遭受资产损失,但相关方没有保持透明、提醒用户或进行风险提示,而是否认了数据泄露。

5天前#链上动态
“绝对安全”神话破灭?Trezor 1.4万加密用户信息泄露,“扳手攻击”正在逼近

“绝对安全”神话破灭?Trezor 1.4万加密用户信息泄露,“扳手攻击”正在逼近

你知道吗?买一个硬件钱包,可能比在社媒晒豪车更危险。因为从你下单那一刻起,你的名字、电话、住址,就跟“持有加密资产”这个标签永久绑定在了一起。而这份信息,现在可能正躺在某个暗网卖家的Excel表格里。被盯上的是Trezor客户。8月13日,这家硬件钱包巨头确认:其物流合作伙伴ShipMonk遭到未授权访问,11,742名客户的姓名、邮箱、电话号码和完整收货地址被获取;另有1,947名客户的姓名、所在城市和邮箱遭泄露,合计13,689人。受影响用户分布在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。注意,Trezor自己的系统没被攻破,硬件钱包依然是安全的,私钥也好好的。那问题出在哪儿?出在——买过Trezor这件事,本身就成了一个“靶子”。这让一份普通物流数据库瞬间变成了潜在攻击者眼中的“名单”。从一封钓鱼邮件,到有人敲你家的门这种事情,加密行业发生过不少。2020年,Ledger的电商与营销数据库遭泄露。超过100万个邮箱地址外泄,其中约27.2万名客户的姓名、住址和电话号码等详细信息随后被公开。Ledger此后不得不长期提醒客户防范冒充官方的钓鱼邮件和诈骗。但2026年的今天,事情已经不止于网络里了。Chainalysis今年8月公布的数据称,截至6月底,全球已经记录46起针对加密资产持有者的暴力攻击;超过一半涉及绑架,超过三分之一涉及入室抢劫。仅2026年至今,成功通过暴力胁迫夺走的加密资产就超过3000万美元。圈内管这个叫——“5美元扳手攻击”($5 wrench attack)。名字带点黑色幽默,逻辑却吓人:破解一个硬件钱包?太难了。但如果我知道你有币,还知道你住哪儿,那我只需要花5美元买把扳手,上门“请你”说出助记词就行了。2025年1月,Ledger联合创始人David Balland与伴侣在法国住所遭绑架。绑匪索要加密货币赎金,并将Balland的手部严重致残。法国警方随后救出两人,多名嫌疑人被捕。2025年11月,乌克兰哈尔科夫副市长之子、21岁学生Danylo K.在维也纳被绑架、长时间折磨以获取钱包密码,随后被浇汽油焚烧致死。嫌犯后在乌克兰被捕,相关加密账户已被清空。还有美国跨州暴力抢劫团伙,多名嫌疑人被指控在加州等地伪装成送货员或披萨配送,入室捆绑、殴打受害者,强迫转账。一起案件中单笔就逼出约650万美元加密资产;另有团伙在多个州实施类似攻击,累计损失数百万至上千万美元。最新一起更令人发毛:法国索姆省一对年轻夫妇(农场主与银行员工,根本不玩币)买了一套二手房,前房主是个退休的加密富翁。前房东的税务信息和旧住址被泄露到暗网后,2026年6月24日至7月17日,不到一个月内,遭遇三次入室抢劫,虽然两名嫌疑人已在当地法院获刑,但受害者律师指出,暗网泄露让新业主无辜中招,这对夫妇现已准备卖房搬家。这就是“扳手攻击”真正可怕的地方。你不需要有币,只要别人“以为”你有,你就已经不安全了。“Not your keys, not your coins”之后,还有下一道难题其实就在Trezor出事前两周,另一家钱包厂商Coldcard刚经历了一场密钥生成漏洞危机,Galaxy Research随后估算,相关损失已达到约1.3亿美元。Galaxy由此给出了一句非常值得玩味的判断:自托管并没有消灭托管风险,只是把风险转移到了硬件、软件和密钥生成环节。而Trezor这次,把风险又往前推了一步:风险还会转移到物流公司、订单数据库、你的手机号、你的家庭住址。硬件钱包可以做到离线签名,可以让私钥永远不接触互联网,但用户从下单那一刻起,就已经进入了另...

7天前BitpushNews#Trezor #助记词 #原创 #比特币 #硬件钱包 #私钥

硬件钱包 Trezor 客户数据因物流商泄露,超 1.3 万名客户敏感信息被窃取

比推消息,硬件钱包 Trezor 披露,其履约合作伙伴 ShipMonk 发生数据泄露,导致 13,689 名 Trezor 客户的个人数据被暴露。其中 11,742 人的全名、电话、邮箱和收货地址被窃取,1,947 人的姓名、城市和邮箱遭泄露。受影响客户均于 5 月 10 日至 8 月 8 日期间下单,收货地址包括美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。Trezor 强调,其自身系统未被攻破,设备、私钥和钱包备份均未受影响,泄露范围目前得以控制。 Trezor 警告受影响客户警惕钓鱼攻击,切勿在网上输入钱包助记词或备份,并对任何意外联络保持怀疑。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

8天前burnking

Trezor 客户数据因 ShipMonk 安全漏洞暴露,涉及 7 国用户

比推消息,Bitcoin News 在 X 平台发文表示,Trezor 称其客户数据因物流服务商 ShipMonk 发生安全漏洞而暴露。在过去 90 天内在美国、英国、瑞典、哥伦比亚、巴西、意大利或葡萄牙收到订单的客户可能受到影响。暴露的数据包括全名、收货地址、电话号码、电子邮件地址和订单号。 Trezor 表示其系统未遭入侵,设备仍然安全,但提醒受影响客户防范利用泄露信息实施的精心设计的钓鱼攻击。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

8天前burnking#链上动态

约 23.3 万枚比特币转移避险,Coldcard 遭攻击后涉及约 150 亿美元

比推消息,Coldcard 硬件钱包固件漏洞遭利用后,约 2,100 枚比特币被盗,损失接近 1.3 亿美元。链上数据显示,事件前后数日长期持有者钱包转出约 23.3 万枚比特币,价值约 150 亿美元。Casa 首席执行官 Nick Neuman 表示,部分转出资金来自 Coldcard 用户迁移至多签钱包,也有 Ledger 和 Trezor 用户在事件后采取相同措施。同期约 2.2 万枚比特币转入交易所。Coinkite 已要求使用 4.1 至 4.1.9 版本固件生成助记词的用户,将相关钱包视为已被攻破,并立即迁移至新助记词。上述版本覆盖 2021 年 3 月至 2026 年 7 月。

9天前#链上动态

超 40 家机构呼吁 AI 实验室向比特币安全防御者开放前沿模型访问权限

比推消息,Bitcoin News 在 X 平台发文表示,Bitcoin Policy Institute 与 40 多家机构组成的联盟呼吁领先 AI 实验室向符合条件的开源安全防御者提供其最先进 AI 模型的受信任访问权限。公开信称,比特币和数字资产开发者正面临日益复杂的 AI 驱动网络威胁,而合法的安全研究经常受到前沿模型安全防护机制的限制。Block、Coinbase、Strategy、MARA、Galaxy、BitGo、Brink、OpenSats、Chaincode Labs、Spiral、Trezor、Unchained 等签署方要求获得前沿网络安全模型的提前访问权限、充足算力、安全研究环境,以及与 AI 实验室安全团队建立直接沟通渠道。公开信表示:“防御者需要前沿技术,请给予他们公平的先发优势。”

11天前

ZachXBT:美国女骗子冒充客服盗取逾 500 万美元加密资产

比推消息,链上侦探 ZachXBT 发帖称,美国威胁行为人 Tiffany Milanovich 通过冒充硬件钱包和中心化交易所客服,参与至少约 500 万美元加密资产盗窃。 其作案手法包括伪装为 Bitcoin IRA 邮件支援,在一次攻击中从受害者 Trezor 钱包中转走约 120 万美元 BTC 和 ETH,另一起案件中从 Coinbase 账户盗走约 50 万美元 BTC。Tiffany 负责以“客服来电”身份诱导受害者交出资金访问权,事后在社交媒体和 Telegram 群炫耀赃款、录音嘲讽受害者,并与其他威胁行为人合作利用钓鱼面板和即时兑换服务洗钱,部分被盗资金至今仍在链上休眠。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

11天前burnking

某用户称点击 Google 赞助钓鱼结果后毕生积蓄被盗

比推消息,Bitcoin News 在 X 平台发文表示,一名 Trezor 用户称,其点击了一个冒充 Trezor 的 Google 赞助搜索结果后,毕生积蓄被盗。该钓鱼页面托管在 Google Sites 上,据称诱导受害者输入钱包恢复种子。 Trezor 表示,正在升级处理该报告,推进移除该网站,并提醒用户切勿在任何网站或在线表单中输入钱包备份或助记词。Google 赞助钓鱼广告仍是加密用户面临的持续攻击途径。

14天前