# 网络钓鱼的所有文章

在 HTX 新聞中心流覽與「网络钓鱼」相關的最新資訊與深度分析。潘蓋市場趨勢、專案動態、技術進展及監管政策,提供權威的加密行業洞察。

BitBox修复可威胁用户资金的硬件钱包“严重”漏洞

硬件钱包制造商BitBox发布了固件更新,修复了两个被公司称为“严重”的漏洞。这些漏洞可能允许攻击者安装恶意固件,从而危及用户资金。 第一个漏洞涉及未与钱包配对的BitBox02 Multi和BitBox02 Nova版本中的内存损坏问题。攻击者可利用主机设备上的此漏洞执行任意代码并安装恶意固件,可能导致资金损失。 第二个漏洞涉及BitBox中Silent Payments功能的实现,可能允许攻击者将比特币锁定到非预期地址。虽然无法直接窃取,但攻击者可借此勒索赎金以协助返还资金。BitBox表示未收到有关漏洞被利用或用户资金损失的报告。 此次披露正值自托管领域敏感时期。此前,Coldcard的固件漏洞导致超过1.12亿美元的比特币被盗,暴露了私钥保护设备中的弱点可能成为单点故障。 BitBox的安全更新紧随影响硬件钱包设备及相关服务的一系列事件。最具破坏性的是Coldcard漏洞,该漏洞与2021年3月的固件更改有关,潜伏超过五年未被发现。漏洞影响了钱包种子短语的随机数生成,攻击者可通过暴力破解获取受影响钱包的私钥,无需物理接触。据Galaxy Research报告,相关损失已超1.12亿美元,涉及超过8600个地址的约17786枚BTC。 近期,Trezor和SafePal的数据泄露事件分别暴露了超过13689名和39798名用户的客户及订单信息。两家公司均强调设备、私钥或恢复短语未受影响,但泄露信息可能用于针对性的网络钓鱼攻击和身份冒充。

cryptonews.ru08/18 08:58

BitBox修复可威胁用户资金的硬件钱包“严重”漏洞

cryptonews.ru08/18 08:58

通过Coldcard挽救比特币却因谷歌账户遭黑而演变为盗窃案

在加密货币领域,一次手机设置就可能导致财富的存亡。近日,一位投资者惊险避免了其Coldcard MK4硬件钱包被盗,但随后却因另一个安全漏洞损失惨重。 该用户为保护资产,迅速将价值75万美元的比特币转移至一个中心化交易所。然而,不到12小时,资金就被盗一空。据GoPlusSecurity分析,原因并非区块链漏洞或交易所系统错误,而是其谷歌账户被盗用,同时启用了谷歌身份验证器的云同步功能。 谷歌在2023年4月更新了身份验证器应用,增加了将一次性验证码自动备份到云端的功能。这本是为了防止用户丢失手机后无法访问账户,却为数字资产持有者带来了关键安全漏洞。SecurityWeek专家分析指出,云同步实质上将双因素认证降级为单因素认证。一旦黑客完全控制你的谷歌账户,他们便能自动获取你所有的验证码。 在此次事件中,黑客入侵了受害者的邮箱,等待验证码同步到自己的设备后,便绕过了交易所的所有内部屏障,顺利提走了资金。 绝大多数谷歌账户被盗并非通过暴力破解密码,而是通过精心设计的网络钓鱼和技术欺骗。用户往往是自己交出了数字保险箱的钥匙。黑客使用与原始登录页面几乎无法区分的虚假谷歌服务页面,诱骗用户输入凭证。更隐蔽的手段是利用恶意浏览器扩展或盗版软件,悄无声息地窃取用户的Cookie和授权令牌。一旦获得有效会话Cookie,黑客就能在自己的设备上克隆该会话,完全无需输入登录密码甚至双重验证码。 这一悲剧的教训在于,加密行业的安全不容妥协。将数十万美元资产转移到未进行严格账户隔离的交易所,是不可接受的风险。首要建议是:如果使用谷歌身份验证器保护金融服务,请立即关闭其云同步功能,或转而使用离线的硬件安全密钥。同时,务必为不同账户设置唯一且复杂的密码,切勿将交易所账户与日常使用的电子邮箱绑定。 你的硬件钱包在去中心化环境中能可靠地保护资产,前提是你不把通往中心化交易所的“钥匙”——存放在一个可能因单一密码泄露就被攻破的云端。

cryptonews.ru08/17 18:39

通过Coldcard挽救比特币却因谷歌账户遭黑而演变为盗窃案

cryptonews.ru08/17 18:39

SafePal 泄露近 4 万名硬件钱包买家资料:私钥没丢,危险反而更接近肉身

硬件钱包厂商 SafePal 近日发布安全公告,确认其订单查询插件存在授权缺陷,导致在2025年3月至2026年4月期间下单的近4万名客户的姓名、邮箱、电话号码、收货地址及购买记录遭到未授权访问。公司强调,私钥、助记词等核心资产信息未受影响,因为冷钱包系统与电商服务器完全隔离。 此次泄露的数据具有高度敏感性,因为它精准标识了持有加密资产且可能金额较大的群体。攻击者利用这些真实的个人信息,可发起高针对性的社会工程学攻击,例如发送包含真实订单详情的钓鱼邮件、寄送伪造的硬件或实体信件进行诈骗,甚至可能结合其他信息对用户进行人身威胁(“扳手攻击”)。SafePal已发现并下架了超过30个相关钓鱼网站。 事件披露时间线存在延迟:公司早在5月就接到钓鱼报告,但最初视为孤立事件,直至8月才公开确认漏洞。此外,由于数据清理程序配置错误,本应被删除的旧订单数据得以留存并最终泄露,扩大了影响范围。这与硬件钱包厂商Ledger在2020年经历的数据泄露事件性质相似。 此次事件暴露了硬件钱包行业的一个根本矛盾:冷钱包旨在通过物理隔离保护私钥,但其销售环节却必须收集用户真实身份信息,这些信息一旦从电商渠道泄露,将使持有者暴露于网络和现实风险之中。 对于受影响的用户,应立即核查是否收到可疑的“固件升级”或“设备召回”通知,切勿在任何情况下泄露助记词。建议通过官方渠道验证自己是否受影响,并考虑申请删除个人信息。未来数月需对所有提及SafePal的通讯保持警惕,并评估资产存放地的物理安全。安全链条中最脆弱的一环往往是人本身。

marsbit08/17 01:25

SafePal 泄露近 4 万名硬件钱包买家资料:私钥没丢,危险反而更接近肉身

marsbit08/17 01:25

硬件钱包制造商SafePal披露近40,000名客户数据泄露事件

硬件钱包制造商SafePal披露了一起数据泄露事件,近40,000名客户的订单信息遭到未授权访问。泄露是由于订单跟踪插件的一个授权错误导致,涉及2025年3月2日至2026年4月11日期间的订单,泄露信息包括姓名、电子邮件地址、送货地址、电话号码以及购买和订单详情。 SafePal强调,种子短语、私钥、密码等钱包凭证,以及银行账户、支付卡号和政府身份证件并未泄露。公司已修复漏洞并加强了安全措施,并向受影响客户发送了通知。 主要风险在于泄露信息可能被用于更具针对性的钓鱼和诈骗攻击。攻击者可能冒充SafePal通过电子邮件、电话、虚假退款、固件更新通知、伪造客服、欺诈网站或二维码等方式行骗。公司已删除30多个相关欺诈网站和链接,并建立了专门的查询页面供用户检查订单是否受影响。 SafePal表示已聘请第三方网络安全公司进行审计,并采取了缩短数据保留期、检查合作伙伴系统等措施。公司建议用户切勿向任何人透露种子短语等敏感信息,并指出仅因订单信息泄露无需转移资产,但若已泄露凭证则应立即将资产转移到新钱包。 此次事件是近期一系列硬件钱包相关泄露事件之一,此前Trezor和Coldcard也曾遭遇类似安全事件。

cryptonews.ru08/16 20:50

硬件钱包制造商SafePal披露近40,000名客户数据泄露事件

cryptonews.ru08/16 20:50

活动图片