Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

投資人誤信假 Ledger 更新郵件 40 萬枚瑞波幣(XRP)慘遭釣魚盜走

投資人誤信假 Ledger 更新郵件 40 萬枚瑞波幣(XRP)慘遭釣魚盜走 / Tokenpost

一名使用「詞」瑞波幣(XRP)「詞」的投資人,日前因誤信假冒「詞」Ledger 硬體錢包「詞」的更新郵件,一夜之間被盜「詞」40 萬枚 XRP「詞」,凸顯加密貨幣領域「詞」釣魚攻擊「詞」手法愈發精巧,連硬體錢包用戶也難以倖免。

根據加密顧問「詞」George Kaltekis(喬治·卡爾特基斯)「詞」於 13 日分享的案例,事件發生在復活節夜晚。當時受害者正在與家人團聚,於晚間約 10 時收到一通緊急電話,表示其收到了聲稱來自 Ledger 的郵件,內容為「裝置必須立即更新」的通知。該郵件外觀與官方通知相似,並附上引導用戶前往「更新」頁面的連結。

受害者誤以為這是例行安全程序,點擊連結後依指示輸入錢包相關資訊。隨後,攻擊者便利用取得的關鍵資料,將受害者錢包中的約「詞」40 萬 XRP「詞」一次性轉走。以當時匯率估算,這筆資金不僅在美元計價下數額可觀,按照「詞」韓元/美元匯率約每 1 美元兌 1,466.80 韓元「詞」計算,折算為韓元後也構成重大財務損失。

Kaltekis 指出,這類假冒硬體錢包的釣魚郵件近期明顯升級,不僅版面與官方通知十分相似,連語氣、流程設計都高度仿真,「就算是專業的資安從業人員,有時也難以在第一時間斷定真偽」。他強調,市場對硬體錢包「安全」的印象雖然普遍,但只要用戶在不受信任的頁面中主動輸入種子片語、私鑰或恢復字組,整套安全機制就會被繞過。

值得注意的是,受害者所持有的資產中,仍有約「詞」5 萬 XRP「詞」得以倖免。這部分資金預先被存放在一個具備額外防護的「詞」保險保管帳戶「詞」,該帳戶在交易完成前必須通過「詞」回撥電話確認「詞」與「詞」語音認證「詞」等多重驗證程序。由於駭客無法通過這些額外的身分確認關卡,這筆資產最終未遭竊取。

Kaltekis 在說明事件時補充,這起案例並非否定「詞」自託管(self-custody)「詞」的重要性。他認為,自行保管加密資產仍是許多投資人降低交易所風險的關鍵手段,但此次事件清楚顯示,「詞」高度精細化的釣魚攻擊「詞」是自託管無法自動防堵的風險來源。無論是「詞」比特幣(BTC)「詞」、XRP 等主要資產持有者,只要收到任何與「詞」更新」「詞」或「詞」安全驗證「詞」相關的通知,都必須獨立到官網或官方應用程式中再次核對,而非直接透過郵件或簡訊中的連結操作。

「評論」:這起案件再次印證,真正脆弱的往往不是加密技術本身,而是使用者行為與社交工程攻擊。硬體錢包的防護機制在設計上相對安全,但只要駭客成功誘導用戶「主動交出」恢復字組或關鍵資訊,再強的裝置也失去意義。對持有高額加密資產的投資人而言,建立多層資產分散與風險控管機制(例如保險保管帳戶、多重簽章、多重驗證等),以及對所有「主動要求輸入機密資訊」的通知保持高度懷疑,已成為不可或缺的基本功。

在加密市場持續擴張、加密資產價格波動劇烈的背景下,一次性損失數十萬枚 XRP 不僅在美元層面帶來沉重打擊,折算各國本幣後的心理壓力也相當巨大。這起事件提醒所有使用硬體錢包的投資人:再強調「安全性」的產品,如果缺乏謹慎的操作習慣與釣魚防範意識,最終仍可能在一封看似正常的「更新通知」中,付出難以挽回的成本。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1