簡介
- Trezor和Foundation均報告,在Coldcard漏洞被利用後,針對硬體錢包持有者的釣魚攻擊激增。
- Proofpoint識別出一個針對Coldcard持有者的釣魚活動,使用克隆網站和「硬體審計」安裝遠端存取軟體。
- 假網站的客服聊天由真人而非機器人操作,引導受害者完成安裝。
硬體錢包製造商Trezor和Foundation警告,利用Coldcard韌體漏洞的釣魚攻擊激增,詐騙者追尋用戶的恢復短語並推送惡意下載。
Trezor表示,在漏洞披露後已看到釣魚嘗試增加,告訴用戶僅在設備本身輸入錢包備份,並重申其自家硬體不受影響。Foundation表示,已得知有冒充該公司的電子郵件,將收件人引導至假網站和惡意下載,並補充說絕不會要求恢復短語或告訴用戶安裝軟體來保護錢包。
安全公司Proofpoint週一記錄了針對Coldcard用戶的釣魚活動。從偽造的Coldcard地址發送的電子郵件邀請收件人完成「協調硬體審計」,這個主題取自安全事件本身,並連結到一個克隆的Coldcard網站,帶有「開始硬體審計」按鈕。
COLDCARD硬體錢包漏洞正被威脅行為者利用。
報告的韌體缺陷導致價值數千萬美元的比特幣被盜。
我們觀察到以「硬體審計」為主題的社會工程攻擊,冒充#COLDCARD進行電子郵件釣魚活動。pic.twitter.com/1KSfZW3H2N
— Threat Insight (@threatinsight) 2026年8月3日
點擊它會拉取一個託管在GitHub上的批次檔,該檔案安裝ScreenConnect,一個合法的遠端存取工具。Proofpoint表示,這給了攻擊者一條通往數據和財務盜竊的路徑,或後續惡意軟體如勒索軟體。
假網站還運行一個客戶服務聊天視窗。Proofpoint表示,回答的是真人而非機器人,並引導受害者完成安裝,評估該漏洞為有效的社會工程誘餌,因為它「利用了持有者對其加密貨幣安全的恐懼和擔憂」。
誘餌背後的漏洞
這個Coldcard漏洞源於2021年3月的韌體版本,該版本從軟體後備方案而非裝置的硬體隨機數生成器提取錢包種子,使得私鑰可以被猜測。
Galaxy Research已確認自7月30日以來有三波盜竊,並高度確信損失達1,596 BTC,超過1億美元。包括它懷疑但尚未與受害者確認的第四波,它表示總額可能達到1.3億美元。
該公司研究主管Alex Thorn週二表示,目前至少有15個不同的攻擊者正在利用此漏洞,並指出除第一波外,每一波都是通過受害者報告識別的。Coldcard製造商Coinkite已發布修補後的韌體,並告知受影響用戶將資金轉移到新生成的種子。
熟悉的套路
釣魚活動使用了多種方法來針對硬體錢包用戶。2月,Trezor和Ledger用戶遭到實體郵件活動攻擊,冒充這些公司,帶有全息圖和偽造的執行長簽名,圍繞同樣的人為截止日期。4月,一個偽造的Ledger應用程式從持有者那裡竊取了數百萬美元,而3月的一場活動利用虛假的GitHub問題引誘開發者進入一個偽造網站。
Galaxy Research表示Coldcard漏洞仍在持續,並敦促持有者將資金轉移到新的種子或託管機構——這使得釣魚誘餌具有很長的潛在保質期。







