想像一下,你收到一條簡訊:『你的錢包快逾期了,點擊更新。』你手一滑,點進一個跟原本幾乎一模一樣的網站,輸入錢包金鑰,結果錢被搬空。這次 Rapid7 講的就是這種事,只是規模大到 885,000 支手機號碼。它不是黑客直接攻破交易所,而是用『假錢包供應商』的網站,把用戶釣過去。對我們來說,最可怕的不是技術多兇,而是它長得很像正規供應商,連名字與介面都刻意模仿。
一支簡訊,怎麼就把加密資產『搬』走?
我們注意到,Rapid7 這次揭露的釣魚活動,目標不是某間大 交易所,而是大量手機號碼。換句話說,攻擊者先拿到一批號碼,再用簡訊或訊息發送『你的錢包需要更新』這類話術,把用戶『重定向』到假錢包供應商網站。很多人看到跟自己常用的錢包供應商很像,就容易放鬆戒心。
一旦點進假網站,接下來可能出現兩種狀況:一種是網站要求你輸入 私鑰 或 seed phrase;另一種是假裝成錢包登入頁,讓你連接錢包後,透過 智能合約 授權把資產轉走。對持有 BTC、穩定幣或其他代幣的人來說,這種損失往往很難追回。
| 項目 | 正規錢包供應商 | 假釣魚網站 |
|---|---|---|
| 連結來源 | 你從官方 App 或自己輸入的網址進去 | 簡訊、LINE、Email 點來的短連結 |
| 要求你做的事 | 登入、交易、備份 | 輸入 私鑰、seed phrase 或『同步錢包』 |
| 外觀 | 品牌一致 | 介面很像,但域名可能差一個字母 |
| 目的 | 幫你管理資產 | 把你的資產轉走 |
我心中的 OS:「我只是想更新錢包,結果更新完,我的
BTC也跟著『更新』到別人錢包去了。」
我為什麼會特別在意這件事?因為加密貨幣很多時候是 去中心化 的,資產不在銀行櫃檯上,而是放在你自己控制的錢包裡。流動性 高是優點,但壞人也能用同樣的速度把錢轉走。就算 節點 運行得很穩,只要你把鑰匙交出去,前面的安全就等於白做。
簡單說,防的不是黑客,而是自己的手滑。下次看到錢包、交易所、供應商相關簡訊,先別急著點。官方網址自己輸入,域名逐字看,私鑰 與 seed phrase 永遠不要輸入。大額資產考慮放硬體錢包,並跟日常小額錢包分開。安全軟體可以開著,但不等於可以亂點連結。
延伸思考與常見問題
點選問題可展開答案
Q1:加密貨幣釣魚到底是怎麼騙人?
它通常假裝成錢包、交易所或供應商,用簡訊或郵件把你導到假網站,再讓你輸入私鑰或連接錢包,最後把資產轉走。
Q2:為什麼攻擊者要收集手機號碼?
手機號碼可以發簡訊,讓釣魚訊息看起來像個人通知,提高點擊率,也更容易針對特定用戶下手。
Q3:私鑰和 seed phrase 為什麼不能隨便給?
私鑰和 seed phrase 就像錢包的總鑰匙,拿到就能控制錢包裡的資產,正規服務不會要求你直接輸入。