網絡安全公司 Rapid7 揭露一項名為 Operation Asterix 的加密貨幣釣魚行動,攻擊者收集約 88.5 萬個電話號碼,並透過假冒 Ledger、Trezor 及 Exodus 錢包應用程式,誘騙用戶輸入助記詞(seed phrase)以竊取資產。
一、攻擊規模與手法
- 攻擊者持有約 885,000 個電話號碼資料集,涵蓋德國、香港、英國、美國等多地
- 德國資料集中約 316,002 個號碼,經驗證後確認 43,066 個與加密交易所帳戶相關(命中率約 13.6%)
- 另有約 5,576 個 Binance 帳戶被列入攻擊佇列
- 結合釣魚電郵、語音釣魚(vishing)與假錢包應用
- 假應用程式模仿 Trezor Suite、Ledger Live 及 Exodus,要求用戶輸入 12-24 詞助記詞
- 竊取的助記詞經 Telegram 外傳
- 攻擊者使用 AI 工具(如 GitHub Copilot、Claude Code)協助開發惡意軟件
二、專業觀察
Operation Asterix 顯示釣魚攻擊正走向「精準化」與「自動化」:
- 先驗證再攻擊:不再盲目群發,而是先確認號碼對應真實加密帳戶,再針對性接觸。
- 多渠道協同:電郵製造假客服個案,語音來電引用相同細節,增加可信度。
- 假錢包為最終陷阱:以官方軟體外觀誘導用戶主動交出助記詞。
- AI 降低門檻:生成與除錯惡意程式的成本顯著下降。
硬件錢包本身安全,但一旦用戶被誘導在非官方介面輸入助記詞,資產即可能被清空。
三、用戶防範建議
- 只從官方網站或應用商店下載錢包軟件
- 永遠不要在任何應用、網站或來電中輸入助記詞
- 對聲稱「客服」要求驗證或更新的來電/電郵保持高度警惕
- 啟用硬件錢包的額外安全功能(如 passphrase)
- 定期檢查官方安全公告
結語
Operation Asterix 提醒我們:區塊鏈本身難以被直接攻破,但用戶端的社會工程與假應用仍是最大風險來源。隨著 AI 工具普及,這類精準釣魚行動可能更頻繁。保護助記詞、只信任官方來源,仍是最基本也最有效的防線。
參考來源
- Rapid7 Labs 官方報告
- Cointelegraph、CryptoNews 等報道