Coldcard 固件漏洞持续发酵后,针对硬件钱包用户的钓鱼攻击正在增加。Trezor、Foundation 和安全公司 Proofpoint 近日先后发出警告,称攻击者正借这起事件诱导用户交出助记词,或安装可被远程控制的软件。
钓鱼邮件借“硬件审计”设局
Proofpoint 披露,攻击者向 Coldcard 用户发送伪造邮件,冒充官方地址,要求收件人参加所谓“协同硬件审计”。这一说法直接借用了此次安全事件的背景,更容易引发用户恐慌。
邮件中的链接会把用户带到一个仿冒的 Coldcard 网站。页面上设有“开始硬件审计”按钮,点击后会从 GitHub 下载一个批处理文件,并进一步安装 ScreenConnect。该工具本身是合法远程访问软件,但一旦被攻击者控制,就可能被用于窃取数据和资金,甚至继续投放勒索软件等恶意程序。
Proofpoint 还提到,这个假网站并非完全自动化运作。站内客服聊天窗口由真人值守,对方会一步步引导受害者完成安装过程,从而提高成功率。
多家钱包厂商同步示警
Trezor 表示,在 Coldcard 漏洞曝光后,已经观察到更多钓鱼尝试。该公司提醒用户,钱包备份信息只能在设备本身输入,并强调其自家硬件未受这次漏洞影响。
Foundation 也称,已发现有人冒充公司发送邮件,把用户引向假网站和恶意下载页面。该公司表示,自己不会要求用户提供助记词,也不会要求用户通过安装软件来“保护钱包安全”。
这类攻击的核心仍是社会工程。攻击者利用用户对资产安全的担忧,把“紧急检查”“立即修复”包装成官方流程,诱导用户主动配合。
漏洞源于旧版固件
此次 Coldcard 漏洞可追溯到 2021 年 3 月的一个固件版本。根据报道,该版本在生成钱包种子时,没有始终使用设备硬件随机数发生器,而是落入软件后备方案,导致私钥存在被猜测的风险。
Galaxy Research 表示,自 7 月 30 日以来,已确认三轮盗窃,按高置信度估算损失为 1,596 枚 BTC,已超过 1 亿美元。若把一轮尚未获得受害者确认、但研究方怀疑相关的攻击也计算在内,总损失可能接近 1.3 亿美元。
- 已确认损失:1,596 枚 BTC
- 已确认时间线:自 7 月 30 日起三轮盗窃
- 潜在总损失:或接近 1.3 亿美元
Galaxy Research 研究主管 Alex Thorn 还称,目前至少有 15 个独立攻击者在利用这一漏洞。Coldcard 制造商 Coinkite 已发布修复后的固件,并建议受影响用户把资金转移到用新种子生成的钱包中。
类似手法近期反复出现
硬件钱包用户近几个月已多次成为钓鱼目标。报道提到,今年 2 月,冒充 Trezor 和 Ledger 的实体邮件曾流向用户,信件中甚至带有全息标识和伪造高管签名。4 月,一款假冒 Ledger 应用曾导致用户损失数百万美元;3 月还有攻击者借伪造 GitHub 问题页面引诱开发者进入仿冒网站。
随着 Coldcard 相关漏洞仍在被利用,这类钓鱼活动可能继续持续。对用户而言,攻击者最常见的目标仍是助记词、恢复短语,以及任何可让其远程接触设备或电脑的安装操作。
16
收藏















