简要
- Trezor和Foundation均报告称,在Coldcard漏洞被利用后,针对硬件钱包所有者的钓鱼攻击激增。
- Proofpoint发现了一个针对Coldcard持有者的钓鱼活动,使用克隆网站和“硬件审计”来安装远程访问软件。
- 假网站的客服聊天由真人而非机器人负责,引导受害者完成安装。
硬件钱包制造商Trezor和Foundation警告称,利用Coldcard固件漏洞的钓鱼攻击激增,骗子们追逐用户的恢复短语并推送恶意下载。
Trezor表示,在漏洞披露后,它已经看到钓鱼尝试增加,告诉用户只在设备本身输入钱包备份,并重申其自己的硬件不受影响。Foundation表示,它已获悉有冒充该公司的电子邮件,将收件人引向虚假网站和恶意下载,并补充说它绝不会要求提供恢复短语或告诉用户安装软件来保护钱包。
安全公司Proofpoint周一记录了一个针对Coldcard用户的钓鱼活动。从伪造的Coldcard地址发送的电子邮件邀请收件人完成“协调硬件审计”,这一主题取自安全事件本身,并链接到一个克隆的Coldcard网站,带有“开始硬件审计”按钮。
COLDCARD硬件钱包漏洞正被威胁行为者利用。
报告的固件缺陷已导致价值数千万美元的比特币被盗。
我们观察到以“硬件审计”为主题的社交工程,在基于电子邮件的钓鱼活动中冒充#COLDCARD。pic.twitter.com/1KSfZW3H2N
— Threat Insight (@threatinsight) 2026年8月3日
点击它会拉取一个托管在GitHub上的批处理文件,该文件会安装ScreenConnect,一个合法的远程访问工具。Proofpoint表示,这为攻击者提供了窃取数据和资金的途径,或后续部署勒索软件等恶意软件。
假网站还运行一个客户服务聊天窗口。Proofpoint表示,回答问题的不是机器人,而是真人,他们引导受害者完成安装,并评估该漏洞是一个有效的社交工程诱饵,因为它“利用了持有者现在对加密货币安全的恐惧和担忧”。
诱饵背后的漏洞
这个Coldcard漏洞源于2021年3月的一个固件版本,该版本从软件回退中提取钱包种子,而不是设备的硬件随机数生成器,导致私钥可被猜测。
Galaxy Research已确认自7月30日以来发生了三波盗窃,并高置信度损失为1,596 BTC,超过1亿美元。包括它怀疑但尚未与受害者确认的第四波,它表示总损失可能达到1.3亿美元。
该公司研究主管Alex Thorn周二表示,至少有15个独立的攻击者正在利用该漏洞,并指出除第一波外,每一波都是通过受害者报告识别的。Coldcard制造商Coinkite已发布修补固件,并告知受影响用户将资金转移到新生成的种子。
熟悉的套路
钓鱼活动使用了多种方法针对硬件钱包用户。2月,Trezor和Ledger用户遭遇了一场实体邮件活动,冒充这些公司,带有全息图和伪造的高管签名,围绕同样的制造截止日期。4月,一个假冒的Ledger应用从持有者那里盗走了数百万美元,而3月的一场活动利用虚假的GitHub问题引诱开发者进入一个伪造的网站。
Galaxy Research表示Coldcard漏洞仍在持续,并敦促持有者将资金转移到新的种子或托管机构——这给了钓鱼诱饵很长的潜在有效期。







