Operation Asterix:大規模加密釣魚攻擊鎖定約 88.5 萬電話號碼

Key takeaway

網絡安全公司 Rapid7 揭露一項名為 Operation Asterix 的加密貨幣釣魚行動,攻擊者收集約 88.5 萬個電話號碼,並透過假冒 Ledger、Trezor 及 Exodus 錢包應用程式,誘騙用戶輸入助記詞(seed phrase)以竊取資產。

Operation Asterix:大規模加密釣魚攻擊鎖定約 88.5 萬電話號碼

網絡安全公司 Rapid7 揭露一項名為 Operation Asterix 的加密貨幣釣魚行動,攻擊者收集約 88.5 萬個電話號碼,並透過假冒 Ledger、Trezor 及 Exodus 錢包應用程式,誘騙用戶輸入助記詞(seed phrase)以竊取資產。

一、攻擊規模與手法

  • 攻擊者持有約 885,000 個電話號碼資料集,涵蓋德國、香港、英國、美國等多地
  • 德國資料集中約 316,002 個號碼,經驗證後確認 43,066 個與加密交易所帳戶相關(命中率約 13.6%)
  • 另有約 5,576 個 Binance 帳戶被列入攻擊佇列
  • 結合釣魚電郵、語音釣魚(vishing)與假錢包應用
  • 假應用程式模仿 Trezor Suite、Ledger Live 及 Exodus,要求用戶輸入 12-24 詞助記詞
  • 竊取的助記詞經 Telegram 外傳
  • 攻擊者使用 AI 工具(如 GitHub Copilot、Claude Code)協助開發惡意軟件

二、專業觀察

Operation Asterix 顯示釣魚攻擊正走向「精準化」與「自動化」:

  1. 先驗證再攻擊:不再盲目群發,而是先確認號碼對應真實加密帳戶,再針對性接觸。
  2. 多渠道協同:電郵製造假客服個案,語音來電引用相同細節,增加可信度。
  3. 假錢包為最終陷阱:以官方軟體外觀誘導用戶主動交出助記詞。
  4. AI 降低門檻:生成與除錯惡意程式的成本顯著下降。

硬件錢包本身安全,但一旦用戶被誘導在非官方介面輸入助記詞,資產即可能被清空。

三、用戶防範建議

  • 只從官方網站或應用商店下載錢包軟件
  • 永遠不要在任何應用、網站或來電中輸入助記詞
  • 對聲稱「客服」要求驗證或更新的來電/電郵保持高度警惕
  • 啟用硬件錢包的額外安全功能(如 passphrase)
  • 定期檢查官方安全公告

結語

Operation Asterix 提醒我們:區塊鏈本身難以被直接攻破,但用戶端的社會工程與假應用仍是最大風險來源。隨著 AI 工具普及,這類精準釣魚行動可能更頻繁。保護助記詞、只信任官方來源,仍是最基本也最有效的防線。


參考來源

  • Rapid7 Labs 官方報告
  • Cointelegraph、CryptoNews 等報道

Related services & products