加密貨幣安全報告:2025年2月

本期內容涵蓋加密貨幣史上最大駭客攻擊、OCR 惡意軟體掃描相簿竊取助記詞、FBI 拯救數千人免於殺豬盤詐騙,以及更多精彩內容。

4 分鐘
加密貨幣安全報告:2025年2月

每個月,MetaMask 安全總監 Luker 都會報告您需要了解的最新加密貨幣攻擊事件與新興風險。

2025 年 2 月,有一則新聞主導了整個月的討論:價值 14 億美元的 Bybit 駭客事件——這是區塊鏈史上規模最大的一次,已由 FBI 正式認定為 Lazarus Group 所為。事件起因僅是一台遭入侵的 Safe{Wallet} 開發者機器。但損失不止於此——一名滲透進 Solareum 交易機器人團隊的北韓開發者捲走了價值 140 萬美元的 SOL;SparkCat OCR 惡意軟體開始在 iOS 和 Android 裝置上掃描手機相簿,尋找助記詞;此外,一種新型 Zoom 詐騙手法也浮出水面,專門以偽造會議漏洞為餌,鎖定加密貨幣用戶。值得慶幸的是,FBI 的「Level Up 行動」成功追回 2.85 億美元,並讓 4,300 人免於遭受殺豬盤詐騙;LavaMoat 也在 SECCON 2025 東京場次前夕,因其在瀏覽器擴充功能安全性方面的貢獻獲得肯定。詳情請見下文,但首先……

精選 STEM 先驅人物:Valerie Thomas 與她在 NASA 發明的幻象傳輸器

資料科學家 Valerie Thomas 發明了幻象傳輸器,並負責開發 NASA Landsat 計畫早期圖像處理系統所使用的數位媒體格式。


新型 Zoom 詐騙手法以偽造會議漏洞為餌,鎖定加密貨幣用戶

從 WalletGuard 團隊加入 MetaMask 的 MichaelK.eth,詳細說明了如何避免這種狡猾的 Zoom 詐騙。

北韓開發者滲透 Solareum 交易機器人團隊,竊取價值 140 萬美元的 SOL

2024 年 3 月,基於 Solana 的 Telegram 交易機器人 Solareum 在雇用一名北韓開發者後,損失了 140 萬美元的 SOL,該開發者事後對專案發動攻擊。此事件凸顯了朝鮮特工滲透科技公司以進行網路竊盜的風險日益升高。

Taylor Monahan 指出,事件發生後 Solareum 團隊態度消極,關閉了帳號與社群頻道,使追損工作更加困難。這起最新的求職詐騙入侵事件,再次強調了加密貨幣專案在招募審查與透明度上需要更嚴格把關,以保護用戶資產免受不斷演進的安全威脅。

LavaMoat 瀏覽器擴充功能安全性將在東京 SECCON 2025 獲得重點介紹

我們對於獲得奪旗研究團隊 C4T BuT S4Dslonser 認可感到相當自豪。請持續關注下個月東京 SECCON 2025 的相關報導,屆時將重點介紹瀏覽器擴充功能的供應鏈安全性。

14 億美元 Bybit 駭客事件:Lazarus Group、盲簽名與多簽安全漏洞

MetaMask 的 Taylor Monahan 與安全研究員 Jonty「Zeroshadow」一同受邀上Unchained Podcast,與區塊鏈記者 Laura Shin 共同探討這起被稱為史上最大規模駭客事件的案例,不僅是區塊鏈史上之最。以下是幾段重點摘錄:

「每當發生大規模駭客事件,大家都急著把矛頭指向特定產品……但整體而言,尤其是面對 Lazarus,這其實並不重要。你可以使用任何錢包……當他們取得對人員裝置的初始存取權限後,他們會靜靜觀察你,先了解你的操作模式和行為。沒有任何一款產品能完美保護你……他們會針對你量身打造一套攻擊計畫。」 - Taylor Monahan

「SEAL 911 的負責人 Pascal 在他的 GitHub 上建立了一個非常實用的開源公開工具,完全免費使用。本質上是一個 bash 腳本,用來驗證你正在簽署的 [Gnosis] Safe 交易,確認它就是你本來打算簽署的那筆交易……在許多情況下,光靠這個工具就足以讓你察覺異狀,避免按下那兩個可能讓你的協議、交易所或其他一切毀於一旦的按鈕。」 - Jonty

「進行這些交易時,你應該保持高度警覺。這或許是例行操作,是你經常做的事,但它確實有可能讓你的交易所瞬間崩潰……所以如果有什麼地方說不通、出現錯誤,或發生任何異常,請立刻停下來進行調查……太多人遇到錯誤時,選擇硬撐過去。」 - Jonty

如果你想深入了解 Bybit 事件與多簽安全性,可以參考以下延伸報導:

FBI 正式將 Bybit 駭客事件歸咎於 Lazarus Group,Safe{Wallet} 披露開發者遭入侵

在 Web3 年度盛事之一的 ETHDenver 2024 期間,圍繞 Bybit 駭客事件的資訊與猜測如旋風般席捲全場,這則消息為許多場次的論壇與周邊活動蒙上陰影。FBI 正式將此惡意行為歸咎於 Lazarus Group(對此大家並不感到意外)。Safe{Wallet} 披露此次攻擊「是透過入侵一名 Safe{Wallet} 開發者的機器,進而提交一筆偽裝過的惡意交易所達成的。」

區塊鏈分析公司 Elliptic 發布了一份錢包地址資料集,旨在「協助社群成員降低制裁風險,並防止被盜資產遭到洗錢。」除了發布由 Sygnia 提供的初步鑑識報告並設立賞金計畫外,Bybit 也尋求 Web3 安全公司 ZeroShadow 的協助,希望進一步挖掘更多線索。

在這一切發生的同時,有關盲簽名弊病的討論,以及「從事件中學習,而非從中牟利」的呼聲,或許已被淹沒在喧囂之中。

MetaMask 入選加密新手最安全錢包推薦名單

非常感謝 Quartz 將 MetaMask 納入其安全錢包名單。我們以成為一款非託管錢包為榮,為擴充功能與行動裝置的新用戶提供完善的安全功能。

FBI「Level Up 行動」追回 2.85 億美元,拯救 4,300 人免於殺豬盤詐騙

FBI 的「Level Up 行動」正大力打擊加密貨幣詐騙,成功讓超過 4,300 人免於損失總計 2.85 億美元。此行動專門針對「殺豬盤」詐騙——詐騙者先建立信任關係,再誘導受害者投資虛假的加密貨幣方案。

透過在資金轉出前及時介入,FBI 幫助許多人避免了足以改變人生的重大損失,有時甚至是在千鈞一髮之際。除了追回資金,此行動也為受害者提供支援,並廣泛宣導,協助民眾在受騙前就能識破並遠離這類詐騙。

SEC X 帳號駭客因 SIM 卡調換攻擊面臨最高五年刑期

來自阿拉巴馬州、25 歲的 Eric Council Jr. 承認於 2024 年 1 月入侵 SEC 的 X(前身為 Twitter)帳號。他的目的是什麼?發布一則關於比特幣 ETF 的假公告,導致比特幣價格瞬間飆升逾 1,000 美元。Council 與其同夥透過「SIM 卡調換」手法劫持了該帳號。如今,他面臨最高五年有期徒刑及 25 萬美元罰款。

Cardex 私鑰外洩,Abstract 錢包用戶損失 40 萬美元

一種針對 Phantom 錢包用戶的新型複雜網路釣魚手法已被識別。詐騙者先連接至合法的 Phantom 錢包,再以偽造的「更新擴充功能」簽名請求欺騙用戶。一旦用戶批准此請求,便會出現一個假冒的彈出視窗,要求用戶輸入助記詞。此手法旨在誘騙用戶洩露其 SRP(秘密助記詞)。

用戶如何保護自己

切勿在任何網站或彈出視窗中輸入助記詞。若要辨識假冒彈出視窗,請檢查網址列。Phantom 的原生彈出視窗網址會以 chrome-extension://... 開頭,這是網頁無法複製的。真正的 Phantom 彈出視窗行為類似系統視窗,可以最小化、最大化和調整大小,而假冒彈出視窗則被限制在瀏覽器分頁內。請保持警覺,謹慎應對,以保護您的錢包安全。此建議同樣適用於 MetaMask 用戶,因為類似的助記詞詐騙相當普遍。請務必確認您使用的是合法擴充功能,並對任何索取助記詞的請求保持高度警惕。

SparkCat OCR 惡意軟體在 iOS 和 Android 裝置上掃描相簿,尋找加密貨幣助記詞

事件經過

Abstract 安全團隊偵測並阻止了一起源自 Cardex 的漏洞攻擊,Cardex 是 The Portal 內的一款第三方應用程式。此事件並非源於 Abstract Global Wallet(AGW)或 Abstract 網路的漏洞,而是由於 Cardex 團隊不慎在其網站前端暴露了 session signer 的私鑰。此次外洩使攻擊者得以代表任何已授權 Cardex session key 的錢包發起交易。此次漏洞攻擊涉及的代幣價值約為 40 萬美元。

用戶如何保護自己

為防範潛在的攻擊途徑,用戶應定期撤銷 Abstract 錢包中對應用程式和代幣的授權與許可。可透過 http://revoke.abs.xyz 的 Revoke 工具進行操作。

Google Play 和 App Store 中發現 OCR 加密貨幣竊取程式

事件經過

研究人員發現了一個新的惡意軟體攻擊活動——「SparkCat」,透過官方及非官方應用程式商店鎖定 Android 和 iOS 用戶。此惡意軟體利用 OCR(光學字元辨識)技術掃描用戶的圖片相簿,尋找加密貨幣錢包助記詞。部分受感染的應用程式已在 Google Play 和 App Store 上架,累計下載次數超過 24.2 萬次。該惡意軟體可對任何已授權 session key 給受感染應用程式的錢包發起交易。

用戶如何保護自己

為防範此惡意軟體,用戶應避免將助記詞等敏感資訊儲存於裝置的圖片相簿中。若您已安裝任何受感染的應用程式(詳見下方),請立即將其移除,並考慮將資金轉移至新錢包。


MetaMask 2025 年 2 月加密貨幣安全報告涵蓋了與 Lazarus Group 相關的 14 億美元 Bybit 駭客事件、在 iOS 和 Android 裝置上掃描相簿尋找加密貨幣助記詞的 SparkCat OCR 惡意軟體,以及 FBI「Level Up 行動」從殺豬盤詐騙中追回 2.85 億美元等重要事件。瀏覽往期 MetaMask 加密貨幣安全報告,了解更多威脅、趨勢,以及在整個生態系中保持安全的實用建議。

AI 翻譯。可能包含錯誤。請務必核實資訊。

評價此翻譯
  • Luker
    Luker

      Jen Luker(多數人都直接稱她為 Luker)是 Consensys 的產品安全總監,帶領第一線防禦團隊,在去中心化技術領域中防範漏洞、新興威脅與惡意行為者,守護數百萬名使用者。自 2017 年起,她便積極參與以太坊生態系,曾擔任 ETHNews 編輯與 MyCrypto 專案經理等關鍵職務。Luker 經常在產業研討會上擔任講者,是 MetaMask 每月《加密貨幣安全報告》的作者,並持有由 The DAO 指定的官方 ETH Security Badge。她也積極倡議持續教育與安全意識,認為這兩者是以太坊與區塊鏈技術未來不可或缺的核心支柱。

      閱讀所有文章