导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Coldcard固件漏洞致近1.3亿美元损失,硬件钱包厂商紧急警告钓鱼攻击激增

硬件钱包制造商Trezor和Foundation近日发出警告,称针对Coldcard固件漏洞的钓鱼攻击活动正在激增。攻击者利用用户对Coldcard安全事件的担忧,通过伪造邮件、虚假网站和恶意软件下载,试图窃取用户的恢复短语和私钥。Trezor表示,自漏洞披露以来,其已观察到钓鱼尝试显著增加,并强调用户应仅在设备本身输入钱包备份,同时重申其自有硬件未受影响。Foundation则指出,已发现冒充该公司的电子邮件,引导用户访问虚假网站并下载恶意软件,并明确表示永远不会要求用户提供恢复短语或安装软件来保护钱包。

安全公司Proofpoint周一记录到一场针对Coldcard用户的钓鱼活动。攻击者从伪造的Coldcard地址发送邮件,邀请用户完成“协调硬件审计”,该主题直接源自真实安全事件,邮件中链接到一个克隆的Coldcard网站,页面上设有“开始硬件审计”按钮。点击该按钮会下载一个托管在GitHub上的批处理文件,进而安装合法的远程控制工具ScreenConnect。Proofpoint分析称,这为攻击者提供了窃取数据、资金甚至部署勒索软件等后续恶意软件的途径。该虚假网站还设有客服聊天窗口,Proofpoint发现由真人而非机器人回答,并引导受害者完成安装,认定该攻击是一个有效的社交工程诱饵,因为它“利用了持有者当前对加密货币安全的恐惧和担忧”。

此次漏洞的根源在于2021年3月的一个Coldcard固件版本,该版本并未使用设备硬件随机数生成器生成钱包种子,而是回退到软件随机数,导致私钥可被猜测。Galaxy Research已确认自7月30日以来发生三波盗窃事件,高度确信损失达1596枚比特币(超过1亿美元)。加上第四波疑似但尚未与受害者确认的损失,总金额可能达到1.3亿美元。Galaxy Research负责人Alex Thorn周二表示,目前至少有15个独立攻击者正在利用该漏洞,且除第一波外,其余各波均通过受害者报告识别。Coldcard制造商Coinkite已发布修复固件,并建议受影响用户将资金转移到新生成的种子地址。

此类钓鱼攻击并非首次。今年2月,Trezor和Ledger用户曾遭遇伪造邮件、全息防伪标签和伪造高管签名的实物信件钓鱼活动,同样利用虚假截止日期制造恐慌。4月,一款假冒Ledger应用导致用户数百万美元被盗;3月,攻击者还利用虚假GitHub问题诱骗开发者访问伪造网站。Galaxy Research警告称,Coldcard漏洞仍在被利用,敦促用户将资金转移到新种子或托管机构,这使得钓鱼诱饵可能长期有效。