首頁LBank 新聞中心
硬體錢包公司警告釣魚攻擊激增,Coldcard 損失接近 1.3 億美元
hardware-wallet-firms-warn-of-phishing-surge-as-coldcard-losses-near-130m
硬體錢包公司警告釣魚攻擊激增,Coldcard 損失接近 1.3 億美元
偽造的「協調硬體審計」電子郵件正將持有者引導至一個複製的 Coldcard 網站,該網站會安裝遠端存取軟體。
2026-08-04 來源:decrypt.co

簡述

  • 在 Coldcard 漏洞被披露後,Trezor 和 Foundation 都報告稱,針對硬體錢包持有者的網路釣魚嘗試激增。
  • Proofpoint 發現了一場針對 Coldcard 持有者的網路釣魚活動,該活動使用克隆網站和「硬體審計」來安裝遠端存取軟體。
  • 該虛假網站的客戶服務聊天室由真人而非機器人操作,並引導受害者完成安裝。

硬體錢包製造商 Trezor 和 Foundation 警告稱,利用 Coldcard 韌體漏洞進行的網路釣魚嘗試激增,詐騙者正試圖竊取使用者的助記詞並推播惡意下載。

Trezor 表示,在漏洞披露後,它已經觀察到網路釣魚嘗試有所增加,並提醒使用者僅在設備本身輸入錢包備份,同時重申其自己的硬體並未受到影響。Foundation 表示已獲知有冒充該公司的電子郵件,這些郵件將收件人引導至虛假網站和惡意下載,並補充說,他們絕不會要求提供助記詞或要求使用者安裝軟體來保護錢包。

資安公司 Proofpoint 週一記錄了一項針對 Coldcard 使用者的網路釣魚活動。從冒充 Coldcard 的電子郵件地址發送的郵件,邀請收件人完成「協調的硬體審計」(此主題源於該安全事件本身),並連結到一個克隆的 Coldcard 網站,該網站帶有「開始硬體審計」按鈕。

COLDCARD 硬體錢包漏洞正被威脅行為者利用。

據報導,此韌體缺陷已導致價值數千萬美元的比特幣被盜。

我們觀察到以「硬體審計」為主題的社交工程,在電子郵件網路釣魚活動中冒充 #COLDCARD。 pic.twitter.com/1KSfZW3H2N

— Threat Insight (@threatinsight) August 3, 2026

點擊後會下載一個託管在 GitHub 上的批次檔案,該檔案會安裝 ScreenConnect,這是一個合法的遠端存取工具。Proofpoint 表示,這為攻擊者提供了竊取數據和資金的途徑,或植入勒索軟體等後續惡意軟體。

這個虛假網站也設有客戶服務聊天視窗。Proofpoint 表示,回應的是真人而非機器人,他們會引導受害者完成安裝,並評估這起入侵事件是一種有效的社交工程誘餌,因為它「利用了持有者對其加密貨幣安全現在所感到的恐懼和擔憂」。

誘餌背後的漏洞

Coldcard 漏洞源於 2021 年 3 月的一個韌體版本,該版本從軟體備用方案中獲取錢包種子,而不是從設備的硬體亂數產生器獲取,這導致私鑰可能被猜測到。

Galaxy Research 已確認自 7 月 30 日以來發生了三波竊盜事件,並將高可信度損失定為 1,596 BTC,超過 1 億美元。如果算上它懷疑但尚未與受害者確認的第四波事件,總損失可能達到 1.3 億美元。

該公司研究主管 Alex Thorn 週二表示,目前至少有 15 個獨立攻擊者正在利用該漏洞,並指出除了第一波之外,每波攻擊都是透過受害者報告確認的。Coldcard 製造商 Coinkite 已發布修補後的韌體,並告知受影響的使用者將資金轉移到新生成的種子。

熟悉的伎倆

網路釣魚活動已使用多種方法來鎖定硬體錢包持有者。2 月,Trezor 和 Ledger 使用者受到一場實體郵件活動的攻擊,該活動冒充這些公司,並附有全像圖和偽造的高管簽名,圍繞著相同的虛假截止日期。4 月,一個冒牌的 Ledger 應用程式從持有者那裡竊取了數百萬資金;3 月,一場活動利用虛假的 GitHub 問題引誘開發者進入一個仿冒網站。

Galaxy Research 表示,Coldcard 漏洞仍在持續,並敦促持有者將資金轉移到新的種子或託管服務商—這使得網路釣魚誘餌具有較長的潛在壽命。