Zelcore
Z
Zelcore TeamMulti-Asset Crypto Wallet & Web3 Ecosystem

您的攻擊面:網路釣魚、剪貼簿劫持程式、假冒 App 與 SIM 卡交換

閱讀時間 13 分鐘
您的攻擊面:網路釣魚、剪貼簿劫持程式、假冒 App 與 SIM 卡交換

您複製了一個錢包地址,貼到轉帳欄位,然後按下確認。看起來一切正常。但有一段隱藏的惡意軟體在地址進入剪貼簿的瞬間就把它換掉了——您的資金如今已不可逆地轉給陌生人。多數成功攻擊加密貨幣持有者的手法,並不會攻破區塊鏈,而是利用可預測的人類行為:複製貼上地址時不加查證、從搜尋結果下載 App,以及把電話號碼當成帳戶復原因素。自主保管代表您是最後一道防線。了解自己的攻擊面,是保護它的第一步。

網路釣魚:威脅披上可信的外衣

加密貨幣領域的網路釣魚主要有三種形式。電子郵件釣魚會仿冒交易所警示或錢包通知,營造緊迫感——例如帳戶遭停用、出現可疑登入,或您未曾進行的提款。搜尋廣告釣魚會購買廣告,仿冒錢包或去中心化交易所網站,讓廣告出現在自然搜尋結果上方;廣告網域名稱和真實網址只有細微差異(例如「metamask-app.io」而非「metamask.io」)。社群釣魚則會透過 Discord 假客服機器人私訊,或透過承諾提供空投的 Telegram 群組傳播。

所有這些手法的目的都一樣:竊取您的助記詞或私鑰,或誘騙您核准惡意交易。任何正規服務都不會索取助記詞。無論是您的錢包服務商、交易所客服,還是聲稱要驗證您帳戶的網站,都不會索取。

搜尋廣告釣魚的危險性日益升高,因為假網站的視覺設計可以做到像素級仿真。攻擊者會購買 Google 或 Bing 上的廣告,鎖定「MetaMask 下載」或「Uniswap app」等意圖明確的搜尋字詞;點擊廣告而非直接前往網站的使用者,就會進入竊取資產的網站。網址不符、首次載入就要求匯入錢包、刻意營造緊迫感,這些警訊在您匆忙時很容易被忽略。

**如何保護自己:**將錢包官方網址加入書籤,並直接前往。絕不要點擊電子郵件或搜尋廣告中的錢包連結。若可行,使用硬體錢包簽署交易;如此一來,即使假網站做得再逼真,也無法竊取您的金鑰,因為裝置必須在本身具防竄改功能的螢幕上,透過實體按鈕按壓來確認。

剪貼簿劫持程式:悄無聲息地替換地址

剪貼簿劫持程式(一種惡意軟體)會監控系統剪貼簿,尋找符合加密貨幣錢包地址格式的內容。Bitcoin 地址開頭為 1、3 或 bc1;Ethereum 地址則以 0x 開頭。一旦偵測到符合格式的字串,惡意軟體就會在您貼上之前,悄悄將它替換成攻擊者控制的地址。

這種攻擊刻意設計得無從察覺。轉帳欄位會顯示攻擊者的地址,乍看之下可能沒有異狀,尤其當地址開頭和結尾的幾個字元都被偽裝成與您預定的目的地址相似時。

這類惡意軟體透過多種管道散布:惡意瀏覽器擴充功能、遭植入木馬程式的桌面 App(例如破解的交易工具或假冒的投資組合追蹤器),以及仿冒的硬體錢包配套軟體。Kaspersky 在 2024 年底記錄的 GitVenom 攻擊活動,透過假的 GitHub 儲存庫散布剪貼簿劫持程式。巴西、土耳其和俄羅斯的受害者約有 5 BTC 遭竊,當時價值約 $485,000。剪貼簿劫持並非 Windows 獨有。Cyble 於 2026 年 2 月發現的 ClipXDaemon,會攔截 X11 剪貼簿工作階段,攻擊 Linux 系統。

**如何保護自己:**貼上任何錢包地址後,在確認前逐字核對完整字串。硬體錢包能從設計上落實這個習慣:它會在自己的螢幕上顯示真正的目的地址,不受電腦剪貼簿內容影響。絕不要從非官方商店安裝瀏覽器擴充功能,也避免執行從開發者已驗證的發佈管道以外取得的軟體。

地址投毒:一個字元錯誤就可能失去一切

地址投毒利用錢包使用者介面中常見的捷徑。多數錢包只會顯示錢包地址開頭和結尾各四到六個字元。攻擊者會產生外觀相似的地址,也就是靚號地址,讓顯示出來的字元完全吻合。接著,他們會從假地址向受害者的錢包傳送極小額、幾乎毫無價值的「粉塵」交易,將相似地址插入受害者的交易紀錄中。

受害者之後想要再次將資金轉到熟悉的地址時,會滑動查看交易紀錄,看到看似熟悉的項目,便將它複製並轉帳——資金就此轉進攻擊者的錢包。

這類攻擊的規模相當大。Chainalysis 記錄了 2024 年的一起攻擊活動,該活動產生 82,031 個假地址,影響 2,774 名受害者,總損失約 $69.7 million。2024 年 5 月,一起地址投毒攻擊差點讓一名持有者損失 $68 million 的 Wrapped Bitcoin(WBTC);經協商後資金獲返還,但協商期間攻擊者仍保留了約 $3 million 的增值收益。2025 年 12 月,一名加密貨幣交易者在單筆交易中,因地址遭投毒而損失 49,999,950 USDT。

絕不要從交易紀錄複製地址。請使用已儲存的地址簿,或每次都從已驗證的原始來源重新貼上地址。

**如何保護自己:**將常用地址儲存在錢包的地址簿中,不要從交易紀錄重新複製。轉帳大額資金時,請逐一確認目的地址的每個字元,不要只核對開頭和結尾幾個字元。硬體錢包會在簽署前於螢幕上顯示完整地址,供您手動核對。

假錢包 App:藏身 App Store 的惡意軟體

假錢包 App 會仿冒正規錢包的圖示、名稱和介面。安裝後,它們可能顯示假的助記詞匯入畫面,竊取還原既有錢包的使用者輸入的助記詞;也可能暗中對已連結的帳戶執行竊取資產的交易。

這些 App 會在官方商店流通,因此特別容易取信於人。Check Point Research 記錄了 2024 年 Google Play 上一款名為「WalletConnect — Crypto Wallet」的假 App:五個月內累積超過 10,000 次下載,完全躲過偵測(VirusTotal 偵測數為零),並使用 MS Drainer 工具包,從超過 150 名受害者手中竊取逾 $70,000。2025 年,Google 移除了超過 22 款仿冒 PancakeSwap、SushiSwap 和 Raydium 的假加密貨幣錢包 App;其中許多使用假的匯入畫面竊取助記詞。

搜尋廣告和 SEO 操弄會讓假 App 在 App Store 和網頁搜尋結果中排在正規版本之前,使問題更加嚴重。

**如何保護自己:**安裝任何錢包 App 前,請先前往錢包的官方網站,再透過網站上的下載連結取得 App。確認開發者名稱完全正確——一個字元的差異可能是唯一看得見的區別。查看近期評論,留意是否有人回報資金損失。最重要的是:除非您是透過官方發佈管道取得 App,否則絕不要在剛安裝的應用程式中輸入助記詞。

SIM 卡交換:當您的手機號碼成為安全弱點

SIM 卡交換(也稱為 SIM 卡劫持)是一種社交工程攻擊,攻擊者會說服您的行動電信業者,將您的手機號碼移轉到由他們控制的 SIM 卡上。這通常是透過結合多種手段達成,例如利用從資料外洩事件、社群媒體蒐集到的個人資料,有時也會賄賂電信業者員工。

攻擊者一旦控制您的號碼,就能攔截簡訊一次性密碼(SMS OTP),藉此重設您的電子郵件帳戶,再重設您的交易所登入資訊,接著轉走您的加密貨幣。鏈上交易不可撤銷,因此加密貨幣成了理想目標:不同於銀行轉帳,交易無法撤回,也沒有爭議處理程序。

這個問題的規模有據可查,而且持續擴大。美國聯邦調查局(FBI)的 2024 年網路犯罪投訴中心(IC3)年度報告記錄了美國 982 起 SIM 卡交換投訴,通報損失約為 $26 million。英國詐欺服務機構 Cifas 指出,2024 年 SIM 卡交換案件暴增 1,055%,從前一年的 289 起增至近 3,000 起。2025 年 3 月,T-Mobile 在一次仲裁後被裁定須支付 $33 million;此前,一起 SIM 卡交換事件導致一名客戶的加密貨幣遭竊。

加密貨幣持有者遭到鎖定的比例特別高:鏈上資產可公開查看,社群媒體經常透露持有情況,而且交易不可撤銷,無法撤回款項。

如何保護自己: 在所有交易所、電子郵件與雲端服務中,移除手機號碼作為雙重驗證(2FA)方式。改用 TOTP 驗證器 App(例如 Aegis 或 Raivo)或 FIDO2 硬體安全金鑰,取代簡訊一次性密碼(SMS OTP)。向您的行動電信業者設定電信帳戶專用 PIN 碼或通行碼。使用專用電子郵件地址登入交易所,且不要將該地址連結至社群媒體帳戶。避免公開透露您持有加密貨幣。

一個能防範多數攻擊的習慣:確認前先查證

本文介紹的所有攻擊都利用同一個漏洞:您在螢幕上看到的內容,與實際要簽署、傳送或核准的內容之間存在落差。攻擊者的目標始終是讓您在查證前就確認操作。

共通的防護方式,是在每個確認步驟前停下來查證:

  1. 逐字核對完整的收款地址,不要只看開頭和結尾的幾個字元。
  2. 簽署前確認金額與資產都正確。
  3. 確認網站或 App 的網址與您儲存的書籤完全一致。

硬體錢包透過設計將這個習慣落實其中。交易詳細資訊會顯示在防竄改螢幕上,主機電腦無法修改畫面,而且必須按下實體按鈕才能簽署。這不代表硬體錢包毫無弱點,但能杜絕所有仰賴竄改遭入侵螢幕顯示內容的攻擊。

為了保護帳戶安全,請在每個支援的平台上改用 TOTP 或 FIDO2,取代簡訊雙重驗證(2FA)。至於助記詞的保管:無論任何「客服人員」提出什麼要求,都絕不應讓助記詞出現在瀏覽器分頁、聊天視窗、螢幕截圖或雲端備份中。

重點整理


延伸閱讀

「不是您的私鑰,就不是您的幣」——交易所實際持有的是什麼

「不是您的私鑰,就不是您的幣」——交易所實際持有的是什麼

說明交易所上的欠條式餘額與鏈上實際所有權之間的差異,並以 FTX、Mt. Gox 的具體倒閉案例,展示「託管」在實務上代表什麼。

閱讀時間 8 分鐘
第 25 個詞:密語如何增加第二層防護

第 25 個詞:密語如何增加第二層防護

了解 BIP-39 密語如何建立完全獨立的隱藏錢包、為何它是防範助記詞遭竊的最強防護、可能導致嚴重後果的失誤,以及何時值得承擔這項風險。

閱讀時間 10 分鐘
多鏈保管的難題——一組助記詞,多個帳本

多鏈保管的難題——一組助記詞,多個帳本

為什麼一組 BIP-32/44 助記詞就能在 Zelcore 中開啟 Bitcoin、Ethereum、Solana 與其他 80 多條區塊鏈上的帳戶,以及這對地址重複使用、各鏈專屬中繼資料和保護單一故障點有何實際影響。

閱讀時間 11 分鐘

訂閱我們的電子報

我們每月會寄送一封簡短的近況更新。不寄垃圾郵件,只有 Zelcore 的最新消息。

訂閱我們的電子報