2025年1月10日,一名同时持有比特币和莱特币的加密货币投资者遭遇了一场精心策划的社会工程攻击,损失约合282万美元的数字资产。区块链取证公司ZeroShadow追踪显示,被盗资金中包括约139万美元的比特币和153万美元的莱特币。
调查表明,这起事件并非钱包软件或私钥基础设施被攻破,而是攻击者伪装成Trezor官方支持人员,诱导受害者主动提供了12个单词的助记词。ZeroShadow强调,这是一起针对性的社会工程攻击,而非技术漏洞所致。
事发数分钟内,攻击者即将盗取的资产通过THORChain跨链桥转移,并利用即时兑换服务将其转换为门罗币,显著增加了追踪难度。ZeroShadow的监控团队在发现异常后的20分钟内成功标记并冻结了约70万美元资金。
安全专家指出,根据BIP39标准,12词助记词包含约128位熵,24词助记词则提供256位熵。虽然较短的助记词在密码学上依然足够安全,但若用户缺乏对官方支持渠道的验证意识,则更易遭受网络钓鱼攻击。
此案也折射出加密货币领域更广泛的问题——密钥丢失或泄露。Chainalysis估算,由于忘记助记词、备份损坏以及缺乏继承计划,高达23%的已开采比特币可能永久无法访问,涉及数百万枚BTC。
日益猖獗的社会工程攻击再次警示,必须采取强有力的安全实践:使用硬件钱包时需验证设备真伪,启用多因素认证,并绝对不要向任何人透露助记词。
