每个月,MetaMask 的 Luker 都会为您报道全球加密安全领域的重要资讯。请阅读以下内容。但首先……
本期 STEM 先驱人物:Alan Emtage 与世界上第一个互联网搜索引擎
Alan Emtage 是一位巴巴多斯裔加拿大计算机科学家,他创建了 Archie——被广泛认为是世界上第一个互联网搜索引擎,在万维网诞生之前便已对公共 FTP 存档进行索引。
以太坊基金会成立后量子安全团队,投入 200 万美元资金
随着量子计算的威胁日益临近,以太坊基金会(EF)已组建了一支后量子安全团队,旨在提前消除资金损失和网络中断的风险。区块链生态系统中的专家们持续发出警告,指出这一新兴技术可能颠覆以太坊和比特币等网络所依赖的密码学体系。基金会承诺投入200 万美元资金,团队在可预见的未来将每周举行两次会议。
正如以太坊联合创始人 Vitalik Buterin 所言:"能够说'以太坊的协议,就其现状而言,在密码学上可以安全运行一百年'——这是我们应该尽快努力实现的目标,并将其视为一份值得骄傲的承诺。"
安全联盟通过 lazarus.group 教育页面打击朝鲜渗透招聘行为
安全联盟(SEAL)已接管 lazarus.group 域名,并将其打造成一个带有讽刺意味的示范页面,展示在防范朝鲜特工渗透加密公司招聘流程时应注意的事项。其"认识我们的团队"页面展示了多名已知国家支持威胁行为者的头像,其中包括这个字面意义上的"危险信号":
该讽刺页面还提供了朝鲜历史恶意活动的简要概览,并链接至一份详尽严肃的框架指南,供企业用于强化招聘流程,防范狡猾的犯罪申请者。
Consensys 敦促 FTC 在 Nomad 黑客案中采用技术中立的安全标准
MetaMask 母公司 Consensys 的高级法律顾问兼全球监管事务总监 Bill Hughes,就联邦贸易委员会(FTC)在 Nomad 黑客案中提出的拟议命令提交了一封意见信。Hughes 认为,FTC 的立场不利于安全透明度,且其推行的技术要求并非行业标准(例如"断路器",即"熔断开关")。
在倡导更具技术中立性的方法时,Hughes 主张:"安全工程的本质是权衡取舍。问题不应该是'你是否采用了某项具体控制措施?'而应该是'基于你的架构和威胁模型,你是否具备合理的检测、响应和损失缓解能力?'"
AI 驱动的加密欺诈损失预计在 2025 年达到 170 亿美元
Chainalysis 将 2025 年损失的指数级增长归因于 AI 的崛起。去年,已确认被诈骗盗取的加密资产价值至少达 140 亿美元,该分析公司预测,随着更多非法活动被揭露,这一数字可能增至 170 亿美元。该公司认为,由 AI 工具驱动的诈骗比传统手段的获利能力高出 4.5 倍,而 AI 驱动的合法企业仿冒行为同比增长高达 1,400%。
深度伪造和 AI 生成内容使投资诈骗和情感诈骗更具迷惑性,而该技术带来的更广覆盖范围和更快传播速度也为犯罪活动提供了显著优势。诈骗者甚至能够伪装成受害者的同事。
恶意软件同样借助 AI 浪潮得到了强化,Check Point Research 在一月份的研究中对此进行了揭露。朝鲜支持的 KONNI 犯罪组织以伪造的区块链项目文档为诱饵,并利用 AI 编写的 PowerShell 后门程序对开发者发动攻击。
朝鲜支持的 KONNI 组织利用 AI 编写的恶意软件攻击开发者
2026 年开局不顺。一月中旬,一名用户因遭受社会工程学攻击,损失了价值逾 2.82 亿美元的比特币和莱特币,超越了此前创纪录的 2.43 亿美元攻击事件。硬件钱包因私钥从不离开设备而被视为极为安全,但在此类案例中,这一防护形同虚设——用户被诱骗主动交出了资金访问权限。
事后查明,涉事硬件为 Trezor 钱包,诈骗者利用了一个泄露的 API 密钥,但这并非 Trezor 本身的问题。冒充技术支持是诈骗者惯用的手段。攻击目标也可能基于已知的高价值资产信息,或通过数据泄露获取的联系方式来筛选,例如当月早些时候曝光的涉及 Ledger 用户的高知名度数据泄露事件。
社会工程学绕过硬件钱包安全防护,导致 2.82 亿美元比特币被盗
坏人从不放假。事实上,他们正等着你在庆祝节日时放松警惕。
案例一:这场诈骗向 GrubHub 用户发送消息称:"我们的节日加密促销活动还剩 30 分钟。Grubhub 将对您发送至此地址的任何比特币给予 10 倍返还……例如,您发送 1,000 美元,我们将返还 10,000 美元。"
案例二:工作狂 @the_smart_ape 讲述了自己的亲身经历——在家庭度假期间公开谈论自己持有加密资产,并连接酒店 WiFi,最终导致资产被盗一空。我们一再强调:低调行事!
此外,还有这条看似无害的通知——一只假冒的小狐狸向用户推送了一封伪造的新年更新邮件……
各位,这是假的。安全研究人员认为,这封冒充 MetaMask 的邮件可能与圣诞节当天发生的 700 万美元 Trust Wallet 黑客攻击事件有关。真是糟透了。正如 Cointelegraph 报道所述:
"根据 Trust Wallet 的事件报告,此次事件很可能源于去年 11 月发生的'Sha1-Hulud'供应链攻击——该攻击入侵了加密项目构建区块链应用时普遍使用的 npm 软件包。
节日加密攻击:Trust Wallet 供应链黑客攻击、Truebit 漏洞利用与伪造 MetaMask 邮件
开发者的'机密信息'从 Trust Wallet 的 GitHub 中泄露,攻击者由此获得了对该钱包浏览器扩展源代码的访问权限。"
Trust Wallet 700 万美元黑客攻击事件与 Sha1-Hulud 供应链入侵相关联
Bleeping Computer 提供了关于 Trust Wallet 黑客攻击和 Sha1-Hulud 绕过手法的更多详情。
同样在那段黑暗的年末时期,Unleashed Protocol 宣布遭遇多签劫持,损失了价值 390 万美元的加密资产。
Truebit 因旧版智能合约漏洞损失 2,660 万美元
Truebit 在新年伊始遭到漏洞利用,协议储备损失了价值 2,660 万美元的以太币,TRU 代币价值几乎归零。历史漏洞的幽灵再次提醒我们:切勿对旧版智能合约的安全性掉以轻心……
我们要向所有在节假日期间加班加点、坚守岗位、守护安全的人们致以诚挚的感谢。世界往往只听到出了问题的消息,而那些被成功阻止的无数次攻击尝试却鲜为人知。请记得好好休息,出门走走,呼吸一下新鲜空气(或者踩踩雪)。
本期 2026 年 1 月报告涵盖了以下内容:AI 驱动的加密欺诈损失预计达 170 亿美元、一起价值 2.82 亿美元的社会工程学攻击绕过硬件钱包安全防护事件,以及节日期间的供应链攻击(包括 Trust Wallet 入侵事件)。浏览往期 MetaMask 加密安全报告,了解更多威胁动态、趋势分析及生态系统安全防护建议。