Coldcard 官方账号遭遇钓鱼攻击,公司正调查未授权发帖原因
硬件钱包制造商 Coldcard 正在调查其官方 X(原 Twitter)账号于周日发布钓鱼链接的经过。尽管该公司自 2017 年以来一直实施严格的访问限制和离线双重身份验证,但此次未授权发帖事件仍发生了。该帖子随后已被删除,内容伪装成紧急安全警告,引导用户前往一个伪造的钱包迁移网站。Coldcard 提醒客户不要点击该链接,并强调 coldcard.com 是其唯一官方网站。公司表示,初步审查未发现任何对应的登录、会话或访问记录来解释该帖子是如何发布的。目前,公司已联系 X 平台要求调查,同时内部也在审查账号权限和访问记录。截至 10 月 11 日,Coldcard 尚未披露任何因钓鱼尝试导致的确认财务损失,也未查明是谁发布了该消息。
钓鱼帖子的目的是什么?
据报道,被删除的消息声称在 Coldcard 的种子生成过程中发现了新漏洞,并指示用户通过另一个网站迁移比特币。安全研究人员检查该欺诈网站发现,它要求用户提供 12 或 24 个单词的恢复短语以及可选的密码短语。任何提供这些凭证的人,实际上都等于将创建钱包和控制其比特币所需的信息交给了攻击者。因此,这次攻击针对的是恢复短语,而非远程利用硬件漏洞。Coldcard 自身的安全指南指出,用户绝不应通过网站或支持请求提供种子词、密码短语、私钥或钱包备份信息。这种方法与近期其他硬件钱包钓鱼活动非常相似。例如在九月,Trezor 用户通过公司的合法电子邮件基础设施收到了钓鱼信息,这表明真实的通信渠道可以使欺诈性的安全警告更具说服力。
投资者启示
当前的风险在于社会工程学攻击,而非确认存在的 Coldcard 固件缺陷。输入到任何网站的恢复短语都应被视为已泄露。
为何此次时机对 Coldcard 用户尤为敏感?
钓鱼消息利用了可信的恐惧心理,因为几个月前 Coldcard 确实经历过真正的种子生成故障。早在 2021 年,一项固件问题削弱了受影响设备上用于生成私钥的随机性,使得拥有足够计算资源的攻击者能够重建易受攻击的密钥,并在不物理接触钱包的情况下窃取比特币。这一 Coldcard 固件故障于七月下旬公开,当时攻击者开始从使用易受攻击固件条件生成种子的钱包中扫荡比特币。Galaxy Research 随后追踪到截至 8 月 25 日,涉及 8,865 个地址的 1,789.28 BTC,价值约 1.147 亿美元。DefiLlama 目前记录的 Coldcard 事件损失约为 1.16 亿美元。因此,十月的钓鱼帖子使用了可能看似合法后续安全警告的语言。那些在早期漏洞后已被告知迁移资金的用户,更容易受到出现在 Coldcard 认证社交媒体账号上的指令的影响。然而,没有证据表明十月十一日的钓鱼帖子与七月的攻击在技术上有关联,也没有证据表明攻击者在 Coldcard 设备中发现了其他漏洞。
为何缺失登录记录至关重要?
Coldcard 关于账户安全的声明使得发布机制成为一个重要的未解之谜。该公司表示,X 账号自 2017 年以来一直使用离线双重身份验证和严格限制的访问权限,而其审查 reportedly 发现没有与钓鱼帖子相关的匹配登录、会话或访问事件。这并不证明 X 平台本身被入侵。可能的解释包括:账户凭证被盗用、会话滥用、授权应用程序、员工访问或平台级机制,而 Coldcard 尚未确定哪种情况适用。公司已要求 X 保存相关记录并进行调查。在该过程产生证据之前,声称由 X 管理员账户或内部平台访问导致的事件说法仍未得到证实。
投资者启示
已验证的企业账号不能再被视为钱包迁移指令的充分认证。用户需要通过制造商的网站独立验证安全通知。
Coldcard 用户接下来应关注什么?
接下来最重要的披露将是 Coldcard 对未授权帖子如何发布的解释。这将决定该事件是孤立的社会媒体账号问题,还是暴露了更广泛通信流程中的弱点。任何确认的损失也将改变事件的规模。截至目前,尚未有公开验证的损失报告。在早期的固件故障之后,这一插曲为 Coldcard 用户增加了另一层风险。Galaxy 对七月盗窃案的追踪显示,大多数被盗比特币最初仍停留在攻击者控制的地址中,而受影响的用户已经被要求区分合法的迁移指令和冒充尝试。对于硬件钱包持有者来说,这种区分现在是自我托管安全的核心:如果攻击者能够令人信服地冒充制造商并说服所有者自愿交出私钥,那么仅仅保护私钥是不够的。