冷钱包当心!Trezor、Ledger 用户接连收到含钓鱼 QR Code 的实体信件

鏈新聞abmedia

加密货币诈骗手法再次升级,近期多名包括 Trezor、Ledger 等硬件钱包用户通报收到伪装成官方通知的实体信件,信中要求扫描 QR 码进行强制验证,实则诱骗用户输入助记词,借此盗取资产。此类攻击并非首次出现,再次凸显个人信息外泄与社交工程诈骗的长期风险。

实体信件伪装官方通知,要求限期“身份验证”

网络安全团队 Dmitry Smilyanets 指出,多名用户收到署名来自 Trezor 或 Ledger 的纸本信件,内容声称需在特定期限内完成“身份验证检查 (Authentication Check)”或“交易检查 (Transaction Check)”,否则设备可能遭到限制。

据报道,信件外观制作精细,包含伪造签名、品牌标志及防伪贴纸,并附上验证 QR 码。部分案例中,信件甚至冒用了 Trezor 的执行长 Matěj Žák 的签名。

扫描 QR 码后导向假网站,诱导输入助记词

Dmitry Smilyanets 回报,信件中的 QR 码会将收件人导向外观仿造官方设定页面的恶意网站,要求输入钱包助记词以完成所谓的“安全验证”。一旦助记词被输入,资料便会通过后端 API 传送至攻击者手中,使其得以在其他设备导入钱包并转移资产。

Trezor、Ledger 官方一再强调,官方从未、也不会通过网站、电子邮件或实体信件要求用户提供助记词。助记词一旦外泄,就等同于将钱包控制权交出。

攻击源头:Ledger 过去个人信息外泄成为锁定名单

这种实体信件诈骗之所以能精准寄达,与过去数年的资料外泄事件有关。Ledger 曾于 2020 年因电商合作伙伴 Shopify 安全事件,导致数十万名客户姓名与实体地址曝光;2023 年 Ledger Connect Kit 也发生过供应链攻击。2024 年初,Trezor 也通报有 66,000 名用户联系资料不慎遭到外流。

就在上个月,Ledger 才刚因第三方支付服务商 Global-e 遭骇,导致用户姓名与联系方式外泄,虽官方坚称未涉及私钥与支付信息,但仍可能成为钓鱼攻击的材料。即便钱包装置本体安全无虞,用户个人信息一旦外泄,仍可能被反复利用。

(Ledger 第三方支付商 Global-e 爆个人信息外泄,官方回应“钱包本体安全无虞”)

诈骗手法演进:从电子邮件走向实体社交工程

观察近年来攻击趋势,钓鱼手法正从电子邮件、假冒客服信息,进一步延伸至伪造 App、甚至寄送假硬件装置与实体信件。实体邮寄能降低用户戒心,特别是在信件设计高度拟真情况下,更容易混淆视听。层出不穷的攻击更反映出加密产业在资料保护与第三方依赖上的风险。

Dmitry Smilyanets 提醒,对用户而言,最重要的防线仍是基本原则:“任何情况下都不要向任何人透露助记词。”在安全事件层出不穷的背景下,如何提升用户警觉与供应链安全,将持续成为产业面临的重要课题。

这篇文章 冷钱包当心!Trezor、Ledger 用户接连收到含钓鱼 QR 码的实体信件 最早出现在 链新闻 ABMedia。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

阿根廷总统米莱的通话记录将其与数百万美元的Libra“地毯式抛售”骗局联系起来:NYT

新近披露的电话记录和短信正在补充证据,可能会进一步加深对阿根廷总统哈维尔·米莱(Javier Milei)在失败的 Libra 加密货币项目中所扮演角色的法律审查,《纽约时报》周一报道称。 在一项正在进行的联邦调查中提交的法庭文件显示,米莱曾与

CoinDesk30 分钟前

阿根廷总统米莱卷入Libra案:通话记录显示40分钟内代币暴涨2000%,投资者损失约2.5亿美元

阿根廷总统米莱与Libra加密货币项目有关联,通话记录显示他在代币上市前后与企业家多次联系,质疑他的独立性。米莱的社交媒体帖子推动代币价格暴涨后迅速回落,导致投资者损失约2.5亿美元。调查仍在进行,或影响阿根廷政治和加密市场。

GateNews45 分钟前

WLFI借入5044万美元稳定币,金库耗尽导致DeFi流动性为负

World Liberty Financial在Dolomite平台短期内借入超过5000万美元的稳定币,引发DeFi市场关注。WLFI存入大量治理代币作为抵押,导致资金池利用率超100%,流动性几近耗尽,利率飙升。分析认为此举可能为流动性需求或提升链上活跃度,投资者需谨慎评估风险。

GateNews52 分钟前

Anthropic限制Claude Mythos访问,AI发现OpenBSD等关键漏洞

人工智能公司Anthropic限制了其新型AI系统Claude Mythos Preview的访问权限,因其在测试中发现数千个重要软件漏洞。许多漏洞长期未被发现,包括多个操作系统和加密协议中的安全问题。行业专家警示,AI驱动的网络攻击将显著增长,需关注技术创新与安全防护的平衡。

GateNews1小时前
评论
0/400
暂无评论