通过Coldcard挽救比特币却因谷歌账户遭黑而演变为盗窃案

cryptonews.ru发布于2026-08-17更新于2026-08-17

文章摘要

在加密货币领域,一次手机设置就可能导致财富的存亡。近日,一位投资者惊险避免了其Coldcard MK4硬件钱包被盗,但随后却因另一个安全漏洞损失惨重。 该用户为保护资产,迅速将价值75万美元的比特币转移至一个中心化交易所。然而,不到12小时,资金就被盗一空。据GoPlusSecurity分析,原因并非区块链漏洞或交易所系统错误,而是其谷歌账户被盗用,同时启用了谷歌身份验证器的云同步功能。 谷歌在2023年4月更新了身份验证器应用,增加了将一次性验证码自动备份到云端的功能。这本是为了防止用户丢失手机后无法访问账户,却为数字资产持有者带来了关键安全漏洞。SecurityWeek专家分析指出,云同步实质上将双因素认证降级为单因素认证。一旦黑客完全控制你的谷歌账户,他们便能自动获取你所有的验证码。 在此次事件中,黑客入侵了受害者的邮箱,等待验证码同步到自己的设备后,便绕过了交易所的所有内部屏障,顺利提走了资金。 绝大多数谷歌账户被盗并非通过暴力破解密码,而是通过精心设计的网络钓鱼和技术欺骗。用户往往是自己交出了数字保险箱的钥匙。黑客使用与原始登录页面几乎无法区分的虚假谷歌服务页面,诱骗用户输入凭证。更隐蔽的手段是利用恶意浏览器扩展或盗版软件,悄无声息地窃取用户的Cookie和授权令牌。一旦获得有效会话Cookie,黑客就能在自己的设备上克隆该会话,完全无需输入登录密码甚至双重验证码。 这一悲剧的教训在于,加密行业的安全不容妥协。将数十万美元资产转移到未进行严格账户隔离的交易所,是不可接受的风险。首要建议是:如果使用谷歌身份验证器保护金融服务,请立即关闭其云同步功能,或转而使用离线的硬件安全密钥。同时,务必为不同账户设置唯一且复杂的密码,切勿将交易所账户与日常使用的电子邮箱绑定。 你的硬件钱包在去中心化环境中能可靠地保护资产,前提是你不把通往中心化交易所的“钥匙”——存放在一个可能因单一密码泄露就被攻破的云端。

在加密货币的世界里,财务的成功与崩溃可能只取决于智能手机上的一个设置。近日,一位投资者侥幸避免了其Coldcard MK4硬件钱包被盗的事件震惊了加密货币社区。

该用户试图挽救资产,迅速将价值75万美元的比特币转移到了一家中心化交易所。然而,不到12小时,所有资金就被盗走了。据GoPlusSecurity的分析师报告,原因并非区块链漏洞或交易所系统错误,而是其谷歌账户被盗,加之启用了谷歌身份验证器(Google Authenticator)的云端同步功能。

2023年4月,谷歌公司推出了一项更新,为该身份验证器应用程序添加了将一次性代码自动备份到云端的功能。这项功能初衷是防止用户在丢失手机时失去访问权限,却为数字资产所有者制造了一个关键漏洞。

正如《SecurityWeek》的专家在分析企业领域内类似的数百万美元盗窃案时所指出的,云端同步实际上将双因素保护变成了单因素保护。如果攻击者完全控制了你的谷歌账户,他们就能自动获取你所有身份验证器的代码。

对于这位损失了比特币的投资者而言,黑客只是登录了他的邮箱,等待代码同步到自己的设备上,然后毫无阻碍地绕过了平台的所有内部屏障,将代币从交易所提走。

绝大多数谷歌账户被黑事件并非通过复杂的直接密码破解,而是通过精心设计的网络钓鱼和技术诡计。最常见的情况是用户自己交出了数字保险箱的钥匙。攻击者使用与原始登录页面视觉上无法区分的伪造谷歌服务登录页面,诱使人们输入自己的账户凭证。

更为狡猾的手段是使用恶意浏览器扩展或盗版软件,在所有者不知情的情况下窃取Cookie文件和授权令牌。一旦获得有效会话的Cookie文件,黑客就可以在自己的设备上克隆该会话,完全绕过输入登录名、密码甚至双因素验证码的需要。

从这一不幸事件中得出的结论是,加密货币行业的安全不容妥协。将数十万美元转移到交易所而没有设置严格的账户隔离措施,是一种不可接受的风险。

首先,如果你使用谷歌身份验证器来保护金融服务,请关闭该应用中的云端同步功能,或者转而使用离线的硬件安全密钥。使用唯一且复杂的密码,切勿将交易所账户绑定到日常使用的电子邮箱。

只要你不把通往中心化交易所的钥匙留在通过一个被盗密码就能访问的云端,你的硬件钱包就能在去中心化环境中可靠地保护你的资产。

end-content

热门币种推荐

相关问答

Q文章中提到的投资者是如何在试图拯救资产后仍被盗走75万美元比特币的?

A投资者将比特币转移到中心化交易所后,由于其Google账户被黑客入侵,且启用了Google Authenticator的云同步功能,导致两步验证的验证码同步到了黑客的设备上。黑客随后登录了他的交易所账户,绕过了所有安全屏障,盗走了资金。

Q根据文章,Google Authenticator的云同步功能在2023年4月更新后带来了什么安全风险?

A云同步功能使一次性验证码自动备份到云端。如果黑客完全控制了用户的Google账户,他们就能直接获取到所有的Authenticator验证码。这实际上将双因素认证削弱为单因素认证,成为了一个严重的安全漏洞。

Q文章中提到的黑客入侵Google账户的主要方式是什么?

A主要方式不是复杂的密码破解,而是通过精心设计的网络钓鱼和技术欺骗。黑客创建与Google登录页面几乎一模一样的虚假页面,诱使用户输入账户凭证,或者使用恶意浏览器扩展或盗版软件,在用户不知情的情况下窃取cookie和授权令牌。

Q文章建议了哪两种主要措施来保护与金融服务相关的账户?

A第一,如果使用Google Authenticator管理金融服务,应关闭其云同步功能,或改用离线硬件安全密钥。第二,应为重要账户设置唯一且复杂的密码,并避免将交易所账户与日常使用的电子邮箱绑定。

Q这篇文章通过案例想传达的核心安全观点是什么?

A核心观点是,在加密货币领域,安全不容妥协。将巨额资产转移到交易所时,必须对账户进行严格隔离和安全加固。硬件钱包本身是安全的,但如果将访问中心化交易所的“钥匙”(如双重验证码)放在一个可能被攻破的云端账户中,仍然会面临巨大风险。

你可能也喜欢

特朗普旗下公司World Liberty Financial与受限服务中国公司合作提供人工智能服务

路透社报道,由特朗普支持的加密货币公司World Liberty Financial与香港AI平台WorldClaw存在关联。WorldClaw提供约90个AI模型,其中43个由中国公司开发,包括被美国国防部列为“与中国军方有关联”的阿里巴巴和百度,以及被美国商务部列入制裁清单的Z.ai(智谱AI)。美国当局指控这些公司可能威胁国家安全。 WorldClaw接受World Liberty发行的稳定币$USD1作为支付方式,该稳定币部分由美国国债支持,特朗普家族有权从其储备利息中分成。通过$USD1进行的每一笔交易都会支持特朗普家族部分拥有的WLFI项目。World Liberty的代币销售已为特朗普家族带来超过14亿美元收入。 专家警告,使用WorldClaw上的中国AI模型可能导致用户数据受到中国政府监控,或包含恶意代码。尽管平台声称拥有超1万用户,日处理超5000万请求,且使用这些模型在美国目前对私人和公司仍合法,但安全问题引发担忧。 双方否认存在利益冲突。World Liberty称WorldClaw是独立公司,美国大企业也转售中国开发的AI系统。WorldClaw称其帮助美国AI公司拓展国际市场,列出模型不代表认可其开发者。白宫也声称“没有利益冲突”。然而,外部专家批评此举虚伪,认为在美国政府试图遏制中国AI崛起之际,通过中国工具牟利存在问题。

cryptonews.ru1小时前

特朗普旗下公司World Liberty Financial与受限服务中国公司合作提供人工智能服务

cryptonews.ru1小时前

交易

现货

热门文章

加密市场宏观研报:《GENIUS Act》法案取得重大进展,BTC突破历史新高,后市全新展望

2025年5月22日,比特币价格正式突破11万美元大关,创下历史新高。在政策面、宏观经济、资金面与投资者结构共同作用下,一场结构性牛市浪潮正在展开。而此轮上涨背后的核心驱动,是美国《GENIUS稳定币法案》的实质性进展以及多项利好的叠加。本文将从政策端突破、宏观环境转向、链上与ETF资金结构、交易行为演化,以及重点受益赛道五大维度,全面解析此轮BTC再创新高的深层逻辑,并前瞻下半年市场的潜在趋势。

1.9k人学过发布于 2025.05.22更新于 2025.05.22

加密市场宏观研报:《GENIUS Act》法案取得重大进展,BTC突破历史新高,后市全新展望

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对BTC(BTC)币价的意见。

活动图片