雖說別隨便交出註記詞是基本觀念,但若使用中的硬體錢包業者來信通知, 應該還是很容易會被騙到.....有使用Trezor硬體錢包的板友可能要多加注意囉: https://www.ithome.com.tw/news/150260 電子郵件行銷公司MailChimp遭駭,牽連加密貨幣業者 電子郵件行銷公司MailChimp在3月下旬遭到駭客入侵, 駭客存取了該公司的內部工具,進而取得MailChimp客戶的API金鑰, 藉由MailChimp行銷平臺鎖定加密貨幣業者展開網釣攻擊, 加密貨幣硬體錢包業者Trezor已確定受到牽連, 多名Trezor用戶在不知情的狀況下交出了自己的助記詞(Seed Words), 而讓駭客盜轉了他們的加密貨幣。 MailChimp向《BleepingComputer》與《TechCrunch》透露, 駭客是先針對該公司員工進行社交工程攻擊, 藉由所取得的員工憑證在3月26日存取了客服及帳號管理團隊所使用的內部工具, 繼之存取了319個MailChimp客戶的帳號, 並匯出其中102個客戶的用戶名單,同時取得了部分客戶的API金鑰, 駭客即可透過這些API金鑰廣發行銷郵件。 目前至少確定Trezor的API金鑰遭駭客盜用, 因為駭客假借Trezor的名義發送了網釣郵件予使用者, 在郵件中宣稱Trezor發生資安意外, 要求使用者下載最新的Trezor Suite軟體版本並重設PIN碼。 然而,當Trezor用戶下載並安裝該軟體時, 它會要求使用者輸入助記詞(Seed Words), 由於助記詞是在錢包毀損時用以恢復或重新存取錢包的重要依據, 一旦使用者交出助記詞,駭客便得以盜轉錢包中的所有加密資產。 由於駭客不僅採用Trezor的官方圖示,也建立了與Trezor幾乎一樣的網釣網站, 而讓許多使用者信以為真。 這應該算是電子郵件行銷公司的鍋, 畢竟Trezor的API金鑰是從它們那流出的, 即使如此也不知道會不會賠償哪.....都已經選用硬體錢包了, 居然還碰上這種隔了兩層的詐騙,是我的話看到是真的官方通知大概也會中標 XD
7 comments
雖然沒放多少錢,但身為Trezor用戶的我居然沒收到釣魚信,直接被忽略惹嘛XD 是說Trezor Suite的更新其實直接開APP就會自動跑了 或著是直接給官網要你去下載,直接給下載連結的感覺就有鬼,更何況是要輸入助記詞 在這圈子玩真的是要時刻保持警惕QQ
恭喜幸運避開了,大概駭客的釣魚是從大鯨開始瞄準吧 XD
慶幸我沒啥資產可盜,嗚嗚
雖然是我收到信的話應該不會交出私鑰,不過這真的是防不勝防...
要是收到官方通知說資產有危險, 很多人應該來不及細想就慌了,真的難防呀。
都特意花錢買硬體了結果還是中招,好無奈
在郵件中宣稱發生資安意外,這個好像也不算說謊XD 只是資安意外是發生在當下 出問題的話還是要先去官方網站確定一下消息會比較好~