加密貨幣詐騙手法再度升級,近期多名包括 Trezor、Ledger 等硬體錢包用戶通報收到偽裝成官方通知的實體信件,信中要求掃描 QR Code 進行強制驗證,實則誘騙用戶輸入助記詞,藉此盜取資產。此類攻擊並非首次出現,再度凸顯個資外流與社交工程詐騙的長期風險。
實體信件偽裝官方通知,要求限期「身份驗證」
網路資安團隊 Dmitry Smilyanets 指出,多名用戶收到署名來自 Trezor 或 Ledger 的紙本信件,內容聲稱需在特定期限內完成「身分驗證檢查 (Authentication Check)」或「交易檢查 (Transaction Check)」,否則裝置可能遭到限制。
據報,信件外觀製作精細,包含偽造簽名、品牌標誌及防偽貼紙,並附上驗證 QR Code。部分案例中,信件甚至冒用了 Trezor 的執行長 Matěj Žák 名義簽名。
掃描 QR Code 後導向假網站,誘導輸入助記詞
Dmitry Smilyanets 回報,信件中的 QR Code 會將收件人導向外觀仿造官方設定頁面的惡意網站,要求輸入錢包助記詞以完成所謂的「安全驗證」。一旦助記詞被輸入,資料便會透過後端 API 傳送至攻擊者手中,使其得以在其他裝置匯入錢包並轉移資產。
Trezor、Ledger 官方一再強調,官方從未、也不會透過網站、電子郵件或實體信件要求用戶提供助記詞。助記詞一旦外洩,就等同於將錢包控制權交出。
攻擊源頭:Ledger 過往個資外洩成鎖定名單
這種實體信件詐騙之所以能精準寄達,與過去數年的資料外洩事件有關。Ledger 曾於 2020 年因電商合作夥伴 Shopify 資安事件,導致數十萬名客戶姓名與實體地址曝光;2023 年 Ledger Connect Kit 也發生過供應鏈攻擊。2024 年初,Trezor 也通報有 66,000 名用戶聯絡資料不慎遭到外流。
就在上個月,Ledger 才剛因第三方支付服務商 Global-e 遭駭,導致用戶姓名與聯絡方式外洩,雖官方堅稱未涉及私鑰與支付資訊,但仍可能成為釣魚攻擊的材料。即便錢包裝置本體安全無虞,用戶個資一旦外流,仍可能遭到反覆利用。
(Ledger 第三方支付商 Global-e 爆個資外洩,官方回應「錢包本體安全無虞」)
詐騙手法演進:從電子郵件走向實體社交工程
觀察近年攻擊趨勢,釣魚手法正從電子郵件、假冒客服訊息,進一步延伸至偽造 App、甚至寄送假硬體裝置與實體信件。實體郵件能降低用戶戒心,特別是在信件設計高度擬真情況下,更容易混淆視聽。層出不窮的攻擊更反映出加密產業在資料保護與第三方依賴上的風險。
Dmitry Smilyanets 提醒,對用戶而言,最重要的防線仍是基本原則:「任何情況下都不要向任何人透露助記詞。」在資安事件層出不窮的背景下,如何提升用戶警覺與供應鏈安全,將持續成為產業面臨的重要課題。
這篇文章 冷錢包當心!Trezor、Ledger 用戶接連收到含釣魚 QR Code 的實體信件 最早出現於 鏈新聞 ABMedia。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
Tether 冻结 Tron 链上某地址约 1200 万枚 USDT
3月14日,Tether冻结了一个Tron链地址持有的11,960,680枚USDT,使用智能合约的黑名单功能。这类冻结通常因洗钱、诈骗等原因触发,自2023年以来,Tether已累计冻结超42亿美元的USDT。
GateNews6小時前
幣竟交易所「創辦人兄妹」被求刑12年!涉為詐騙洗錢1.5億元,律師鄭鴻威也起訴
臺北地檢署正式起訴幣竟交易所集團10人,包括被稱為「虛擬貨幣女神」的張於庭及其兄張瀚林,皆涉洗錢及詐騙,求刑12年。該集團以合法名義掩護詐騙,處理黑錢逾1.5億元,受害者46人。透過區塊鏈技術切斷金流,使追查困難。
動區BlockTempo8小時前
Aave User Loses Millions in $50M Swap Amid High Price Impact
A $50M AAVE swap failed due to a 99% price impact despite the user accepting slippage warnings. Aave will refund $600K in fees, highlighting gaps in user protections. DeFi trades can be risky, and while transaction mechanisms functioned correctly, more user safeguards are needed.
CryptoFrontNews9小時前
FBI:AI 深度伪造技术加剧政府冒充类诈骗,2024 年损失超 4 亿美元
随着人工智能技术的普及,政府冒充类诈骗案件上升,诈骗者利用深度伪造视频和语音合成手段增信。2024年,一起AI伪造会议的诈骗案导致损失约2亿港元。FBI报告显示,2024年相关投诉超1.7万起,损失逾4亿美元,公众需提高警惕。
GateNews14小時前
Charlie Lee cảnh báo nguy cơ lượng Bitcoin của Satoshi bị tấn công lượng tử
Charlie Lee warns that Satoshi Nakamoto's estimated 1.1 million BTC could be at risk from future quantum computing attacks. He highlights vulnerabilities in early Bitcoin wallets and urges the crypto community to adopt long-term security measures.
Tap Chi Bitcoin16小時前