每月,MetaMask 安全总监 Luker 都会报告您需要了解的最新加密货币攻击事件和新兴风险。
2025 年 2 月,一则消息主导了整个月的讨论:价值 14 亿美元的 Bybit 黑客攻击事件——这是区块链史上规模最大的黑客攻击,已被 FBI 正式归咎于 Lazarus Group。一台遭到入侵的 Safe{Wallet} 开发者设备,便是这一切的起点。但损失远不止于此——一名渗透进 Solareum 交易机器人团队的朝鲜开发者卷走了价值 140 万美元的 SOL;SparkCat OCR 恶意软件开始在 iOS 和 Android 设备上扫描手机相册,搜寻助记词;一种新型 Zoom 诈骗手法也随之出现,专门针对加密货币用户实施虚假会议漏洞攻击。好消息方面,FBI 的"升级行动"(Operation Level Up)追回了 2.85 亿美元,并将 4,300 人从"杀猪盘"骗局中解救出来;LavaMoat 也因其在浏览器扩展安全领域的贡献,在 2025 年东京 SECCON 大会前夕获得了业界认可。详情请见下文,但在此之前……
本期 STEM 先驱人物:Valerie Thomas 与她在 NASA 发明的幻象传输器
数据科学家 Valerie Thomas 发明了幻象传输器,并负责开发了 NASA 陆地卫星(Landsat)计划早期图像处理系统所使用的数字媒体格式。
新型 Zoom 诈骗手法利用虚假会议漏洞,专门针对加密货币用户
从 WalletGuard 团队加入 MetaMask 的 MichaelK.eth 详细介绍了如何识别并避免这种隐蔽的 Zoom 诈骗。
朝鲜开发者渗透 Solareum 交易机器人团队,盗走价值 140 万美元的 SOL
2024 年 3 月,基于 Solana 的 Telegram 交易机器人 Solareum 在雇用一名朝鲜开发者后损失了 140 万美元的 SOL,该开发者随后对项目实施了攻击。此事件凸显了朝鲜特工渗透科技公司以实施网络盗窃这一日益严峻的风险。
Taylor Monahan 指出,事件发生后 Solareum 团队态度消极,关闭了账户和社区频道,使资产追回工作举步维艰。这起最新的求职诈骗式入侵事件再次表明,加密货币项目亟需建立更严格的招聘审查机制和透明度标准,以保护用户资产免受不断演变的安全威胁。
LavaMoat 浏览器扩展安全方案将在 2025 年东京 SECCON 大会上重点展示
我们对来自夺旗赛研究团队 C4T BuT S4D 的 slonser 的认可感到无比自豪。敬请关注下个月东京 SECCON 2025 大会的相关报道,届时将重点介绍浏览器扩展的供应链安全议题。
14 亿美元 Bybit 黑客攻击事件:Lazarus Group、盲签名与多签安全漏洞
MetaMask 的 Taylor Monahan 与安全研究员 Jonty "Zeroshadow" 受邀参加区块链记者 Laura Shin 主持的 Unchained Podcast,共同探讨这起被称为史上规模最大的黑客攻击事件,而不仅仅是区块链史上之最。以下是部分精彩观点:
"每当发生大规模黑客攻击,人们总是急于将矛头指向某款具体产品……但总体而言,尤其是面对 Lazarus,这其实并不重要。你用什么钱包都一样……一旦他们获得了对目标设备的初始访问权限,就会潜伏下来,静静观察,先摸清你的操作习惯和行为模式。没有任何一款产品能够完美保护你……他们会针对你量身定制一套专属攻击方案。" —— Taylor Monahan
"SEAL 911 的负责人 Pascal 开发了一款非常实用的工具,已在其 GitHub 上开源公开,完全免费。本质上是一个 bash 脚本,用于验证你正在签名的 [Gnosis] Safe 交易是否与你的预期一致……在很多情况下,仅凭这个工具就足以发现异常,从而避免按下那两个可能让你的协议、交易所或其他一切毁于一旦的按钮。" —— Jonty
"在处理这些交易时,你应该保持高度警惕。也许这只是例行操作,也许你已经做过无数次,但它确实有可能彻底摧毁你的交易所……所以,如果有什么地方对不上,或者出现报错,或者发生了任何异常,请立刻停下来,先查清楚再说……太多人遇到报错后选择硬闯,这非常危险。" —— Jonty
如果你想深入了解 Bybit 事件和多签安全,欢迎参阅以下延伸阅读:
图解 Bybit 创纪录的 14 亿美元黑客攻击事件,内含 Taylor 和 ZachXBT 的分析
如何防范下一次 15 亿美元级别的 Bybit 黑客攻击:解决盲签名问题的战略思路,来自 MetaMask 合作伙伴 Blockaid 的深度洞察
纵深防御在多签方案中的应用,作者为 Consensys 首席安全工程师 Herman Junge
FBI 正式将 Bybit 黑客攻击归咎于 Lazarus Group,Safe{Wallet} 披露开发者设备遭入侵
在 ETHDenver 2024——这一年度最重要的 Web3 盛会期间——围绕 Bybit 黑客攻击事件的信息与猜测铺天盖地,相关新闻给众多圆桌讨论和周边活动蒙上了一层阴影。FBI 随后(在众人意料之中)正式将此次攻击归咎于 Lazarus Group。Safe{Wallet} 披露称,此次攻击"是通过入侵一名 Safe{Wallet} 开发者的设备实现的,攻击者借此提交了一笔经过伪装的恶意交易"。
区块链分析公司 Elliptic 发布了一份钱包地址数据集,旨在"帮助社区成员降低制裁风险,防止被盗资产遭到洗钱"。Bybit 除了发布来自 Sygnia 的初步取证报告并启动赏金计划外,还委托 Web3 安全公司 ZeroShadow 协助深入调查。
在这一切发生的同时,围绕盲签名弊端的讨论,以及"从事件中汲取教训,而非借机牟利"的呼声,或许在喧嚣中被忽视了。
MetaMask 入选加密新手最安全钱包推荐短名单
衷心感谢 Quartz 将 MetaMask 纳入其安全钱包推荐名单。作为一款非托管钱包,我们为扩展程序和移动端的新用户提供全面的安全功能,对此我们深感自豪。
FBI"升级行动"追回 2.85 亿美元,将 4,300 人从"杀猪盘"骗局中解救出来
FBI 的"升级行动"(Operation Level Up)正在对加密货币诈骗展开强力打击,已成功帮助超过 4,300 人避免损失,合计挽回 2.85 亿美元。该行动重点打击"杀猪盘"诈骗——骗子先与受害者建立信任关系,再诱导其将资金投入虚假加密货币项目。
通过在资金转出前及时介入,FBI 帮助众多受害者避免了可能改变人生轨迹的重大损失,有时甚至是在千钧一发之际。除追回资金外,该行动还为受害者提供支持,并积极开展宣传教育,帮助公众在上当受骗前就能识别并规避此类诈骗。
SEC X 账户黑客因 SIM 卡劫持攻击面临五年监禁
来自阿拉巴马州的 25 岁男子 Eric Council Jr. 承认于 2024 年 1 月入侵了 SEC 的 X(前 Twitter)账户。其目的是发布一则关于比特币 ETF 的虚假公告,导致比特币价格瞬间上涨逾 1,000 美元。Council 及其同伙通过"SIM 卡劫持"手段控制了该账户。如今,他面临最高五年有期徒刑及 25 万美元罚款。
Cardex 私钥泄露导致 Abstract 钱包用户损失 40 万美元
研究人员发现了一种针对 Phantom 钱包用户的新型复杂钓鱼手法。骗子先连接到用户的真实 Phantom 钱包,再以虚假的"更新扩展"签名请求欺骗用户。一旦用户批准该请求,便会弹出一个伪造的模态窗口,要求用户输入助记词。这种手法专门设计用来诱骗用户泄露其 SRP(助记词)。
用户如何保护自己
切勿在任何网站或弹窗中输入助记词。要识别虚假弹窗,请检查 URL。Phantom 的原生弹窗 URL 以 chrome-extension://... 开头,这是网页无法伪造的。真正的 Phantom 弹窗行为类似系统窗口,可以最小化、最大化和调整大小,而虚假弹窗则被限制在浏览器标签页内。请保持警惕,谨慎操作,保护好您的钱包安全。这一建议同样适用于 MetaMask 用户,因为类似的助记词诈骗十分普遍。请始终确保您使用的是正规扩展程序,并对任何索取助记词的请求保持高度警惕。
SparkCat OCR 恶意软件扫描 iOS 和 Android 设备相册,窃取加密货币助记词
事件经过
Abstract 安全团队检测并处置了一起源自 Cardex 的漏洞利用事件,Cardex 是 The Portal 平台内的一款第三方应用。此次事件并非由 Abstract Global Wallet(AGW)或 Abstract 网络的漏洞引起,而是由于 Cardex 团队在其网站前端无意间暴露了会话签名者的私钥。这一泄露使攻击者得以代表任何已向 Cardex 授权会话密钥的钱包发起交易。此次漏洞利用涉及的代币价值约为 40 万美元。
用户如何保护自己
为防范潜在攻击,用户应定期撤销 Abstract 钱包中对应用和代币的授权与许可。可通过 http://revoke.abs.xyz 的 Revoke 工具完成操作。
Google Play 和 App Store 中发现 OCR 加密货币窃取程序
事件经过
研究人员发现了一种新型恶意软件攻击活动——"SparkCat",该恶意软件通过官方及非官方应用商店针对 Android 和 iOS 用户发动攻击。它利用 OCR(光学字符识别)技术扫描用户的图片库,搜寻加密钱包助记词。受感染的应用部分已在 Google Play 和 App Store 上架,累计下载量超过 24.2 万次。该恶意软件可代表任何已向受感染应用授权会话密钥的钱包发起交易。
用户如何保护自己
为防范此类恶意软件,用户应避免将助记词等敏感信息存储在设备的图片库中。如果您已安装任何受感染的应用(见下方列表),请立即卸载,并考虑将资金转移至新钱包。
MetaMask 2025 年 2 月加密安全报告涵盖了以下内容:被归咎于 Lazarus Group 的 14 亿美元 Bybit 黑客攻击事件、在 iOS 和 Android 设备相册中扫描加密货币助记词的 SparkCat OCR 恶意软件,以及 FBI"升级行动"从"杀猪盘"骗局中追回 2.85 亿美元的行动。浏览往期 MetaMask 加密安全报告,了解更多威胁动态、行业趋势及生态系统安全防护建议。