Trezor 钱包用户遭遇 Google 赞助广告钓鱼攻击,有受害者称毕生积蓄被洗劫一空;与此同时,开源比特币支付软件 BTCPay Server 紧急推出针对已遭积极利用的严重漏洞的补丁。两起事件相隔不到 24 小时,均未触及比特币(BTC)协议本身,却直接危及用户资金安全。
受害者以 David 为名在 X 上发帖,将矛头指向周四出现的赞助搜索广告。据其描述,该广告在钱包制造商真实网站上方放置了一个托管在 Google Sites 上的假冒 Trezor 页面。任何在该页面输入恢复种子的人都会让攻击者完全控制其钱包。
链上数据显示,报告中被标记的地址在 80 笔交易中收到 24.04 BTC,按当前比特币价格约 65,172 美元计算,总价值约 160 万美元。不过,几乎全部资金已转出,仅剩约 0.04 BTC。
Trezor 表示已在内部升级处理此事,并提交了删除页面的请求。团队敦促用户:“请始终确认你访问的是 Trezor 官方网站,切勿将钱包备份输入到任何网站或表单中。”
与此同时,允许商家直接接受比特币付款的开源软件 BTCPay Server 于周五发布警告称:“BTCPay Server 上存在一个正在被积极利用的关键漏洞,可能导致资金丢失。请通过管理后台->服务器->维护->更新,将 BTCPay Server 升级至 2.4.2,并在页脚验证版本号。”
团队要求运营者立即更新至 2.4.2 版本,或在此之前关闭服务器。项目发布说明称:“此版本修复了一个正在被积极利用的关键漏洞。你需要尽快更新。”
该漏洞由志愿者安全研究组织 Bitcoin Red Team 向开发者报告。然而,仅打补丁并不能结束清理工作。运营者还必须刷新 macaroons(Lightning 节点依赖的访问凭证)以及其他后端的认证字符串。任何在 BTCPay 内生成热钱包的用户都应转移资金并重新创建。集成商还需要将配套索引工具 NBXplorer 更新至 2.6.10 版本。
两起事件的共同点在于,它们都绕过了比特币的安全模型,攻击的是其周围的软件和使用习惯。钓鱼攻击仍然是加密货币领域代价最高的威胁。1 月份加密货币盗窃损失约为 4.003 亿美元,其中一次钓鱼攻击就导致了超过 70% 的损失。
Google 尚未解释该欺诈广告是如何通过审核的。该页面被移除的速度,以及有多少 BTCPay 运营者及时完成补丁,将决定后续损失规模。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。