受害者表示,一則透過 Google 贊助廣告推廣的 Trezor 網路釣魚詐騙,據報導已耗盡一名用戶的畢生積蓄。此外,BTCPay Server 發布了緊急修補程式,針對一個已被積極利用的關鍵漏洞。
這兩起事件大約相隔24小時內發生。兩者都未觸及比特幣(BTC)協議本身,卻都直接讓用戶資金面臨風險。
Google 廣告將受害者導向 Trezor 網路釣魚網站
受害者在X(Twitter)上以David為名發文,將責任歸咎於週四的一則贊助搜尋廣告。根據報導,該廣告在錢包製造商的真實網站上方放置了一個偽造的 Trezor 頁面,該頁面託管於 Google Sites。
任何在頁面輸入恢復種子的人,都讓攻擊者完全掌控了自己的錢包。
鏈上數據 顯示 ,報告中標記的錢包在80筆交易中共收到24.04 BTC。這筆收入以 比特幣目前價格 約 65,172 美元計算,約為 160 萬美元。然而,幾乎所有這些都已經轉移,只剩下約0.04 BTC。
Trezor 表示已在內部升級案件,並舉報該頁面要求下架。
團隊 呼籲:「給所有閱讀者:務必確認你使用的是官方 Trezor 網站,切勿將錢包備份輸入網站或表單。」
硬體本身從未被破壞。攻擊成功是因為種子離開了裝置。這個手法呼應了五月時一個 假冒的Uniswap釣魚網站 ,從錢包中吸走了40萬美元。
BTCPay 伺服器急忙推出被利用漏洞的修補程式
同時,BTCPay Server,一款讓商家能直接接受比特幣支付的開源軟體,於週五發布了自己的警告。
追蹤我們的X,隨時掌握最新消息
團隊告訴營運商立即更新至 2.4.2 版本,否則就暫停伺服器供電,直到能更新為止。
「本版本包含一個被積極利用的關鍵漏洞的修正。你需要盡快更新,」專案的發佈 說明 中寫道。
志 願資安研究團隊 Bitcoin Red Team 向開發者報告了這個漏洞。
然而,僅靠修補並不能結束清理工作。營運商還必須更新 Macaroons,這是 Lightning 節點依賴的存取憑證,以及其他後端的認證字串。
任何在 BTCPay 內產生熱錢包的人,都應該轉移這些資金並重新建立。整合商也應將 NBXplorer(一個輔助索引工具)更新至 2.6.10 版本。
為什麼這兩個事件對比特幣自我保管都很重要
其中一項攻擊利用了搜尋廣告的信任。相較之下,其他被利用的程式碼則是在商戶伺服器上運行。兩者都 避開了比特幣的安全模型,反而針對其軟體和相關習慣。
網路釣魚仍然是加密貨幣領域中代價最高的威脅。 一月的加密貨幣竊盜損失 約為4.03億美元,其中一次網路釣魚攻擊造成超過70%的損失。
Google 尚未解釋這則詐騙廣告如何通過審核。頁面下架的速度,以及有多少BTCPay營運商及時修補,將決定損害的程度。









