Trezor 钓鱼广告与 BTCPay 漏洞影响比特币安全

  • 比特币用户疑因谷歌广告访问Trezor钓鱼网站
  • 可疑地址接收超 24 枚比特币后清零
  • BTCPay Server 紧急修复严重安全漏洞

受害者表示,一則透過 Google 贊助廣告推廣的 Trezor 網路釣魚詐騙,據報導已耗盡一名用戶的畢生積蓄。此外,BTCPay Server 發布了緊急修補程式,針對一個已被積極利用的關鍵漏洞。

這兩起事件大約相隔24小時內發生。兩者都未觸及比特幣(BTC)協議本身,卻都直接讓用戶資金面臨風險。

Google 廣告將受害者導向 Trezor 網路釣魚網站

受害者在X(Twitter)上以David為名發文,將責任歸咎於週四的一則贊助搜尋廣告。根據報導,該廣告在錢包製造商的真實網站上方放置了一個偽造的 Trezor 頁面,該頁面託管於 Google Sites。

任何在頁面輸入恢復種子的人,都讓攻擊者完全掌控了自己的錢包。

鏈上數據 顯示 ,報告中標記的錢包在80筆交易中共收到24.04 BTC。這筆收入以 比特幣目前價格 約 65,172 美元計算,約為 160 萬美元。然而,幾乎所有這些都已經轉移,只剩下約0.04 BTC。

Trezor 表示已在內部升級案件,並舉報該頁面要求下架。

團隊 呼籲:「給所有閱讀者:務必確認你使用的是官方 Trezor 網站,切勿將錢包備份輸入網站或表單。」

硬體本身從未被破壞。攻擊成功是因為種子離開了裝置。這個手法呼應了五月時一個 假冒的Uniswap釣魚網站 ,從錢包中吸走了40萬美元。

BTCPay 伺服器急忙推出被利用漏洞的修補程式

同時,BTCPay Server,一款讓商家能直接接受比特幣支付的開源軟體,於週五發布了自己的警告。

追蹤我們的X,隨時掌握最新消息

團隊告訴營運商立即更新至 2.4.2 版本,否則就暫停伺服器供電,直到能更新為止。

「本版本包含一個被積極利用的關鍵漏洞的修正。你需要盡快更新,」專案的發佈 說明 中寫道。

願資安研究團隊 Bitcoin Red Team 向開發者報告了這個漏洞。

然而,僅靠修補並不能結束清理工作。營運商還必須更新 Macaroons,這是 Lightning 節點依賴的存取憑證,以及其他後端的認證字串。

任何在 BTCPay 內產生熱錢包的人,都應該轉移這些資金並重新建立。整合商也應將 NBXplorer(一個輔助索引工具)更新至 2.6.10 版本。

為什麼這兩個事件對比特幣自我保管都很重要

其中一項攻擊利用了搜尋廣告的信任。相較之下,其他被利用的程式碼則是在商戶伺服器上運行。兩者都 避開了比特幣的安全模型,反而針對其軟體和相關習慣

網路釣魚仍然是加密貨幣領域中代價最高的威脅。 一月的加密貨幣竊盜損失 約為4.03億美元,其中一次網路釣魚攻擊造成超過70%的損失。

Google 尚未解釋這則詐騙廣告如何通過審核。頁面下架的速度,以及有多少BTCPay營運商及時修補,將決定損害的程度。


要阅读来自BeInCrypto的最新加密货币市场分析,点击此处

文章免责声明

本篇文章僅供參考,不應視為金融或投資的具體建議。BeInCrypto 致力於提供準確、公正的報告,但市場情況可能會有所變化,恕不另行通知。在做出任何財務決定之前,請務必自行研究並諮詢專業人士。請注意,我們的《服務條款與細則》、《隱私政策》 以及 《免責聲明》 已更新。