web3: 新加坡通报加密招聘骗局致企业损失1180万美元
新加坡警方与新加坡网络安全局 8 月 14 日通报,一起伪装成加密行业招聘流程的攻击事件,最终给一家企业造成 1180 万美元损失。攻击者先通过 LinkedIn 接触受害员工,再借技术测试投放恶意程序,随后进入公司代码仓库和内部系统,并绕过加密转账控制。
这起事件显示,针对加密行业的攻击已不再局限于钱包或交易账户,开发者设备、代码仓库和自动化部署系统正成为新的突破口。
攻击从假招聘开始
通报称,受害者最初在 LinkedIn 上被一名冒充加密相关公司招聘人员的骗子联系。双方随后转到电子邮件沟通,对方使用了与真实公司域名高度相似的仿冒地址。
受害者还参加了数轮 Google Meet 面试。随着流程推进,对方引导其进入一个仿冒网站,并要求在公司配发设备上完成技术编码测试。恶意软件就在这一过程中被下载到设备中,受害者当时并未察觉。
会话令牌被盗,MFA 被绕过
新加坡警方与网络安全局表示,恶意程序安装后窃取了受害者的会话令牌。攻击者利用这一令牌绕过多重身份验证,进入受害者的 Bitbucket 账户。
由于该账户与雇主的代码仓库相连,攻击者随后得以修改公司的自动化软件部署指令,并进一步远程进入企业服务器和内部基础设施。
在入侵过程中获取的凭证,后来又被用于绕过公司针对加密转账设置的交易限额和审批检查。最终,攻击者发起多笔加密交易,造成总计 1180 万美元损失。
- 初始接触平台:LinkedIn
- 后续沟通工具:电子邮件、Google Meet
- 关键受影响系统:Bitbucket、内部服务器、转账审批流程
开发者环境持续成为目标
这类以招聘为名义的攻击,在加密行业已多次出现。攻击者通常先接触开发者或技术岗位人员,再诱导其运行代码、安装软件或执行命令,从而控制工作设备。
报道提到,5 月披露的 TrapDoor 恶意软件就曾通过 npm、PyPI 和 Rust 生态中的恶意软件包,针对加密和 AI 开发者。研究人员称,这类攻击不仅会窃取钱包信息,还会搜集 GitHub 令牌、API 密钥、云凭证和 SSH 访问权限。
今年 4 月,另一轮 Obsidian 相关攻击也曾通过 LinkedIn 和 Telegram 接触加密及金融从业者,诱导目标安装带毒插件。研究人员当时指出,攻击者正越来越多地从“人”这一环节切入,而不是直接攻击钱包底层技术。
新加坡当局给出应对建议
新加坡当局建议企业加强 API 密钥、内部凭证、多重身份验证、代码仓库和自动化部署流程的保护,因为单一员工设备失陷后,攻击路径可能迅速扩展到生产系统。
对于怀疑已被入侵的企业,当局建议立即隔离受影响设备或系统,撤销活跃会话,重置凭证,并检查访问日志、代码仓库、内部服务器及审批流程是否被改动。同时,应尽快联系内部安全团队或外部安全服务商,确认暴露范围和未授权操作。
本文精华如下:















