一名長期持有比特幣(BTC)的用戶將資產轉入澳洲一間大型交易所後,不到12小時就被盜走價值約75萬美元(約新台幣2400萬元)的比特幣(BTC)。這起事件的關鍵不是個人錢包私鑰外洩,而是駭客同時掌控了受害者的「Google帳戶」與身分驗證資訊。
根據Bitcoin News在X平台發布的貼文,引述受害者友人的說法,駭客早在事件發生前約3個月就已入侵受害者的Google帳戶。駭客先取得儲存在電子郵件與「雲端備份」中的Google Authenticator(Google 驗證器)驗證資訊,接著靜待受害者將比特幣(BTC)存入交易所的時機下手。
該交易所在收到出金申請時,將申請人視為帳戶本人並核准提領,受害者是在凌晨3點左右收到出金核准通知才驚覺有異。這起事件顯示,即使是長期持有者,在把資產轉入交易所的短暫過程中,也可能成為駭客鎖定的目標。
Google Authenticator(Google 驗證器)的「雲端備份」功能,讓使用者能在多台裝置間還原一次性驗證碼,提升使用便利性。不過,一旦電子郵件帳戶與驗證應用程式的備份資訊綁在同一套帳戶體系底下,帳戶一旦遭駭,原本的防護層就可能一併失守。
「評論」這起事件也顯示,帳戶層級的資安漏洞,有時比錢包本身的私鑰保管更容易被忽略,值得長期持有者格外留意。
貼文建議關閉Google Authenticator(Google 驗證器)的雲端備份功能,改用YubiKey等「硬體安全金鑰」。也提醒不要只準備一支安全金鑰,最好設定兩支,一支遺失時仍有備援可用。本刊此前也曾報導,提醒用戶不要將比特幣(BTC)集中存放於單一保管方式。
留言 0