在加密货币的世界里,财务的成功与崩溃可能只取决于智能手机上的一个设置。近日,一位投资者侥幸避免了其Coldcard MK4硬件钱包被盗的事件震惊了加密货币社区。
该用户试图挽救资产,迅速将价值75万美元的比特币转移到了一家中心化交易所。然而,不到12小时,所有资金就被盗走了。据GoPlusSecurity的分析师报告,原因并非区块链漏洞或交易所系统错误,而是其谷歌账户被盗,加之启用了谷歌身份验证器(Google Authenticator)的云端同步功能。
2023年4月,谷歌公司推出了一项更新,为该身份验证器应用程序添加了将一次性代码自动备份到云端的功能。这项功能初衷是防止用户在丢失手机时失去访问权限,却为数字资产所有者制造了一个关键漏洞。
正如《SecurityWeek》的专家在分析企业领域内类似的数百万美元盗窃案时所指出的,云端同步实际上将双因素保护变成了单因素保护。如果攻击者完全控制了你的谷歌账户,他们就能自动获取你所有身份验证器的代码。
对于这位损失了比特币的投资者而言,黑客只是登录了他的邮箱,等待代码同步到自己的设备上,然后毫无阻碍地绕过了平台的所有内部屏障,将代币从交易所提走。

绝大多数谷歌账户被黑事件并非通过复杂的直接密码破解,而是通过精心设计的网络钓鱼和技术诡计。最常见的情况是用户自己交出了数字保险箱的钥匙。攻击者使用与原始登录页面视觉上无法区分的伪造谷歌服务登录页面,诱使人们输入自己的账户凭证。
更为狡猾的手段是使用恶意浏览器扩展或盗版软件,在所有者不知情的情况下窃取Cookie文件和授权令牌。一旦获得有效会话的Cookie文件,黑客就可以在自己的设备上克隆该会话,完全绕过输入登录名、密码甚至双因素验证码的需要。
从这一不幸事件中得出的结论是,加密货币行业的安全不容妥协。将数十万美元转移到交易所而没有设置严格的账户隔离措施,是一种不可接受的风险。
首先,如果你使用谷歌身份验证器来保护金融服务,请关闭该应用中的云端同步功能,或者转而使用离线的硬件安全密钥。使用唯一且复杂的密码,切勿将交易所账户绑定到日常使用的电子邮箱。
只要你不把通往中心化交易所的钥匙留在通过一个被盗密码就能访问的云端,你的硬件钱包就能在去中心化环境中可靠地保护你的资产。
end-content







