加密貨幣安全報告:2025 年 5 月

MetaMask 的 Solana 安全性部署、流氓客服人員企圖對 Coinbase 勒索、FreeDrain AI 網路釣魚活動、FBI 與 Europol 取締 LummaC2、巴黎與紐約對加密貨幣持有者的暴力攻擊等。

5 分鐘
加密貨幣安全報告:2025 年 5 月

每個月,MetaMask 安全總監 Luker 都會整理你需要了解的全球加密貨幣安全新聞。

2025 年 5 月,與加密貨幣相關的實體威脅與攻擊呈上升趨勢。巴黎、紐約等地的加密貨幣持有者遭遇綁架與暴力勒索;同時,也有人在實體信箱中收到冒充 Ledger 的詐騙信件。在數位領域,Coinbase 在不肖海外客服人員竊取並外傳客戶資料後,拒絕支付 2,000 萬美元贖金;研究人員揭露了 FreeDrain——一場橫跨 38,000 個子網域、利用 AI 生成內容掏空錢包的網路釣魚行動;FBI 與 Europol 則查扣了與 LummaC2 助記詞竊取惡意軟體相關的網域。另一方面,MetaMask 新增多項保護使用者的措施,將 Blockaid 安全提醒與網路釣魚偵測功能擴展至 Solana 網路。同時,以太坊基金會宣布了 Trillion Dollar Security Initiative。此外,一款新的 AI 工具在偵測地址投毒攻擊方面達到 97% 的準確率。以下將深入介紹詳細內容,但首先……

精選 STEM 先驅:電腦之父 Charles Babbage

被譽為「電腦之父」的 Charles Babbage 被認為發明了差分機,並設計了第一批電腦印表機。

MetaMask 將網路釣魚偵測與 Blockaid 安全提醒擴展至 Solana

隨著 MetaMask 將原生支援擴展至 Solana 區塊鏈,我們致力於確保你的數位資產持續安全無虞。以下概述為保護你在 Solana 上的相關操作而設計的主要功能與資源。

Solana 使用者的安全功能

  • Eth Phishing Detect:此功能在識別並標記鎖定 Web3 使用者的惡意網域方面扮演關鍵角色。隨著我們整合 Solana,也會採用同樣嚴密的監控機制。任何針對 Solana 的網域,一旦經回報並確認為惡意,就會被標記,以保護所有 MetaMask 使用者。若你遇到可疑網站,請協助社群進行回報。你可以在我們的 貢獻指南 中查看相關指引。

  • Blockaid 提供的 MetaMask 安全提醒:此防護原本是針對以太坊交易所設計,現在也延伸至 Solana。Blockaid 一直以來都在防止使用者簽署惡意交易方面發揮重要作用,我們很高興現在也能為 Solana 上的交易提供同等級的安全防護。

客服與資源

  • MetaMask 客服:遇到問題了嗎?我們的客服團隊隨時準備協助你解答任何疑問,包括與安全相關的問題。請透過 MetaMask 客服 聯絡我們。

  • Solana 導覽指南:無論你是剛接觸 Solana,還是想進一步深入了解,我們的完整指南都值得一讀。內容涵蓋安全匯入 Solana 帳戶、透過跨鏈橋轉移資金與代幣兌換等重要主題。請查看 Solana 導覽指南,提升你在該網路上的使用體驗與安全性。

協助提升我們的安全性

  • 漏洞懸賞計畫:作為我們持續投入安全的一環, MetaMask 漏洞懸賞計畫 積極鼓勵安全研究人員識別並回報潛在漏洞。若你具備找出安全缺口的能力,你在 HackerOne 平台上的貢獻對於協助我們強化 MetaMask 的防禦機制至關重要,如今也涵蓋 Solana 整合。

不肖海外客服人員竊取並外傳客戶資料後,Coinbase 拒絕支付 2,000 萬美元贖金

Coinbase 正面臨一項複雜的資安挑戰,涉及一次 有針對性的勒索企圖 與一波 客戶集體訴訟。根據 Coinbase 的官方部落格,一個網路犯罪集團竊取並外傳 Coinbase 內部資料,並要求支付 2,000 萬美元贖金,但 Coinbase 拒絕付款。雖然沒有客戶資金因此損失,但攻擊者取得了部分可識別個人身分的客戶資訊。

這起資料外洩事件引發一連串訴訟,指控 Coinbase 未能充分保護客戶資料,也未妥善處理此次事件。其中一份訴狀指稱:「Coinbase 未能充分採行即使最基本的資訊安全規範,也未妥善訓練員工遵循這些規範。」

Coinbase 揭露的資訊指出,事件起因於「網路犯罪分子賄賂並招募了一群不肖海外客服人員」,這些人「濫用對客服系統的存取權限,竊取少部分客戶的帳戶資料」。該交易所表示已迅速採取行動、通知執法機關,並全力配合調查。

更近期,MetaMask 的 Taylor Monahan claimed 表示,安全研究人員曾向 Coinbase 提供證據,顯示在該交易所公開承認資料外洩事件之前的數個月,威脅行為者就已持續存取這些資料。

巴黎、紐約等地針對加密貨幣持有者的暴力實體攻擊激增

The Wall Street JournalCNN 所報導,針對與數位資產相關人士的實體攻擊正以令人憂心的幅度增加。法國當局正在調查一起發生於巴黎、涉及一名知名加密貨幣產業高階主管的未遂綁架案。據報導,攻擊者使用肢體暴力與威脅,企圖取得數位資產的存取權,但最終未能得手。這起事件凸顯針對加密貨幣產業相關人士的實體威脅日益增加,也讓要求強化個人安全措施的呼聲升高。

同時在紐約市,一名義大利公民遭綁架並遭受酷刑,綁匪企圖取得他的比特幣;目前 已有 2 人遭逮捕。受害者向當局表示,在經歷兩週令人膽寒的酷刑後,他成功逃出生天。

這些事件發生之前,2025 年 1 月也曾出現一起 類似事件。當時 Ledger 的共同創辦人與妻子在住家遭入侵時被綁架,綁匪還殘害了 Ballard 的手。過去一年,這類攻擊已增加到數十起。

受害者往往因公開身分、外顯財富,或被認為能存取加密貨幣錢包而成為目標。Taylor Monahan 評論道:「年輕一代真的很擅長人肉搜尋別人」,並進一步說明威脅行為者如何透過交叉比對資料庫與購買個人資訊找出住址。

新 AI 工具以 97% 準確率偵測加密貨幣地址投毒攻擊

安全團體 Webacy 與 TruGard 開發了一套新的 AI 系統,據稱能以 97% 的準確率偵測並防止加密貨幣地址投毒攻擊。地址投毒是一種詐騙手法,攻擊者會誘使使用者將資金轉入幾乎一模一樣的錢包地址。AI 工具 會分析交易模式與地址相似度,即時識別並封鎖可疑活動。隨著地址投毒持續增加,這款工具為提升整個加密貨幣生態系的錢包安全提供了一項很有潛力的解決方案。

以太坊基金會宣布 Trillion Dollar Security Initiative,面向 1 兆美元生態系

2024 年 5 月 14 日,以太坊基金會宣布了 Trillon Dollar Security Initiative,強調隨著以太坊生態系持續成長並支撐超過 1 兆美元的資產,安全至關重要。基金會的分層式安全策略將涵蓋協議層級稽核、形式化驗證、漏洞懸賞計畫,以及由安全研究社群推動的各項工作。隨著生態系的規模與複雜度快速增加,以太坊基金會呼籲業界展開更廣泛的合作,並主動投資安全基礎設施。

FBI 與 Europol 查扣與 LummaC2 助記詞竊取惡意軟體相關的網域

FBI 與 Europol 及其他全球執法機關協調合作,查扣數個與 LummaC2 相關的網域。LummaC2 是一種用於竊取加密貨幣錢包助記詞與其他敏感資訊的惡意軟體工具。這種惡意軟體經常以訂閱制「資訊竊取程式」的形式販售,並透過惡意連結與下載鎖定使用者。根據 FBI 表示,此次查扣行動是更廣泛打擊行動的一環,旨在瓦解用於侵害數位資產安全的網路犯罪基礎設施。被查扣的網域目前會顯示官方警告,顯示相關調查仍在進行,也展現執法機關遏止加密貨幣相關網路犯罪的決心。

FreeDrain 網路釣魚活動利用 38,000 個惡意子網域與 AI 生成內容掏空錢包

** 發生了什麼事

研究人員揭露了 FreeDrain——一場全球性的網路釣魚活動,利用 SEO 操弄、AI 生成內容與假錢包介面竊取加密貨幣。超過 38,000 個惡意子網域透過「Trezor wallet balance」等搜尋引擎查詢引誘使用者,將他們導向仿冒真實錢包的誘餌頁面。點擊這些頁面後,使用者會被重新導向,有時甚至會進入竊取助記詞的網路釣魚網站,並在幾分鐘內被掏空資金。**

這場活動濫用 GPT-4o 等工具,大量產生具有說服力的內容並提高搜尋排名。此行動與一群依照印度標準時間(IST)一般工作時段活動的行為者有關。

使用者如何保護自己

為防範 FreeDrain 這類詐騙,使用者絕不應在任何地方輸入助記詞,除非是直接在硬體錢包上輸入。請務必手動輸入官方網址來存取錢包平台,不要點擊搜尋引擎結果或廣告,因為這些內容可能遭到偽造。使用交易預覽工具或瀏覽器錢包安全功能,在簽署前先驗證相關操作。對看起來有些不對勁,或要求你立即採取行動的網站保持警覺,並避免將錢包連接到不熟悉的 dapp 或空投。

冒充 Ledger 的詐騙實體信件鎖定硬體錢包使用者的助記詞

發生了什麼事

一場新的網路釣魚活動正透過實體信件鎖定 Ledger 硬體錢包使用者。詐騙者一直在寄送偽造通知,這些通知偽裝成 Ledger 官方信件,敦促收件人將錢包連接至惡意網站,以「保護」其資產。這些信件極具欺騙性,包含帶有品牌識別的包裝與偽造指示。這種攻擊代表網路釣魚手法令人憂心的演變:從電子郵件與簡訊轉向實體郵件,並利用 2020 年 Ledger 客戶資料外洩事件中流出的資料。安全專家呼籲使用者保持警覺,除了直接在硬體裝置上之外,切勿在任何地方輸入助記詞。

使用者如何保護自己

對任何不請自來、要求你立即採取行動的訊息保持警覺,不論是實體訊息或其他形式。務必透過官方管道核實所有通訊內容。仔細檢查網址,以避開網路釣魚網站,並透過 Ledger 官方部落格或社群媒體掌握最新詐騙動態。若想進一步保護隱私,可考慮為加密貨幣相關活動使用專用電子郵件地址與郵政信箱(PO Box)。如果收到任何可疑內容,請立即向 Ledger 與當地主管機關回報。請注意,Ledger 絕不會要求你提供助記詞,即使是透過客服也不會。


MetaMask 的 2025 年 5 月加密貨幣安全報告涵蓋:MetaMask 強大的安全提醒擴展至 Solana 網路、針對加密貨幣持有者的暴力實體攻擊激增,以及一場利用 AI 生成內容並透過 38,000 個子網域掏空錢包的網路釣魚活動。瀏覽過往各期的 MetaMask 加密貨幣安全報告,進一步了解整個生態系中的最新威脅、趨勢,以及保持安全的實用建議。

AI 翻譯。可能包含錯誤。請務必核實資訊。

評價此翻譯
  • Luker
    Luker

      Jen Luker(多數人都直接稱她為 Luker)是 Consensys 的產品安全總監,帶領第一線防禦團隊,在去中心化技術領域中防範漏洞、新興威脅與惡意行為者,守護數百萬名使用者。自 2017 年起,她便積極參與以太坊生態系,曾擔任 ETHNews 編輯與 MyCrypto 專案經理等關鍵職務。Luker 經常在產業研討會上擔任講者,是 MetaMask 每月《加密貨幣安全報告》的作者,並持有由 The DAO 指定的官方 ETH Security Badge。她也積極倡議持續教育與安全意識,認為這兩者是以太坊與區塊鏈技術未來不可或缺的核心支柱。

      閱讀所有文章