摘要:瑞士联邦网络安全局报告称,多起以纸质信件形式出现的加密钱包钓鱼事件正在蔓延。攻击者利用邮寄方式投递含二维码的紧急更新通知,诱导用户输入恢复短语。此类攻击绕过传统防护,关键特征是长达两周的宽限期,反而增强可信度。本文揭示其运作机制与防范策略。

币圈界报道:
纸质信件中的加密钱包钓鱼:新型诈骗如何伪装成官方通知
当一封要求紧急更新加密钱包并附带二维码的信件出现在你的信箱中,这极可能是精心设计的网络钓鱼攻击。没有正规交易所或硬件钱包制造商会通过邮寄方式通知用户进行安全更新,更不会要求在网页上输入恢复短语。瑞士联邦网络安全局BACS在2026年8月18日发布的第33周审查中确认,已收到多起关于此类信件的举报。
邮资成本背后的精准目标:为何攻击者愿投入印刷费用
这类攻击的显著特征在于其传播渠道——实体信件。相较于电子邮件或短信的零成本传播,印刷、装封和邮寄需要实际支出。因此,只有当攻击者掌握高价值目标地址清单时,这种高成本手段才具备可行性。这意味着受害者通常是真实持有加密资产的用户,且其信息可能源自过往的数据泄露事件。
BACS通报的信件式钓鱼流程与风险
该机构披露的典型流程为:信件引导收件人下载多种主流加密钱包的“紧急更新”,并附有二维码。扫描后将跳转至伪造网站,诱导用户输入恢复短语。一旦提交,攻击者即可完全控制钱包资产。尽管未公布具体受害数量,也未指明冒用品牌,但明确指出涉及多个钱包类型,提示用户需保持高度警觉。
跨境威胁:瑞士报告对德国用户的警示意义
BACS的报告虽源于瑞士境内,但其影响范围远超国界。由于钱包品牌通用、地址数据可能来自同一数据泄露源,跨国传播毫无障碍。目前德国尚未发布同类官方警告,但这不意味着无用户受影响。相反,缺乏本地声明可能使部分用户误判风险等级,从而放松警惕。
历史回溯:从Ledger到当前浪潮的技术演变
早在2026年7月31日,同一机构已就类似信件发出预警。8月18日的通报并非首次,而是确认该类攻击在三周后仍在持续。早期案例集中于法国制造商Ledger,使用专业印刷与个性化信息(如型号、订单记录)提升可信度。而当前波次则不再局限于单一品牌,覆盖多种钱包类型,使仅警惕特定厂商的用户陷入盲区。
“量子抗性”作为欺骗借口的深层心理机制
信件常以“量子抗性升级”为由,声称需立即更新。这一术语虽非虚构,确实在学术圈被讨论多年,但真正实现需协议层与固件级变更。真正的技术演进绝不会始于用户输入恢复短语。攻击者正是利用“半真半假”的概念制造认知混淆:熟悉者觉得可信,陌生者因术语复杂而不敢质疑,最终均被引导至危险操作。
恢复短语的本质:不可替代的资产所有权凭证
恢复短语由十二或二十四单词构成,是生成所有私钥的数学基础。它不仅是登录凭证,更是资产的唯一合法证明。谁持有此短语,谁即拥有全部资产,无需设备、无需密码,甚至无需你察觉。攻击者复制后可长期潜伏,待时机成熟再转移资金。
设备为何从不索取短语:核心安全原则
硬件钱包的设计原则是确保私钥永不离开芯片。若任何软件、网站或信件要求你输入短语,说明其行为违背了设备本意。这种请求本身就是最直接的警示信号。正确做法应是自行管理短语,避免任何形式的外部输入。
二维码钓鱼(Quishing):绕过多重防护的关键漏洞
Quishing攻击通过二维码突破传统防御体系。垃圾邮件过滤器无法识别信件内容;新注册域名未列入黑名单,浏览器警告失效;更重要的是,用户无法像点击链接那样悬停预览目标地址。扫描后才知指向何处,此时已进入陷阱。加上使用手机扫码,脱离原有防护环境,域名显示不全,进一步降低识别能力。
2026年4月至6月的Ledger信件:本轮骗局的前奏
德语区早有先例。自2026年4月下旬起,部分Ledger用户收到印制精良的信件,声称需进行量子抗性更新。这些信件包含真实型号与订单信息,极具迷惑性。公司于6月初正式辟谣,强调绝不会要求用户输入24字恢复短语。对比当前事件,攻击范围已从单一品牌扩展至多钱包,防御策略必须随之升级。
地址来源揭秘:钱包零售商数据泄露链
攻击者获取邮寄地址的路径清晰:来自零售商或物流服务商的数据泄露。以Ledger为例,其2020年曾发生客户姓名、地址、电话泄露事件,数据至今仍在黑市流通。近期事件中,8月13日ShipMonk曝出Trezor客户数据泄露,8月20日SafePal亦遭遇类似问题。虽尚无直接证据表明这些数据用于当前信件,但其存在解释了为何你成为目标。
两周宽限期:反向警示信号的巧妙设计
与通常制造紧迫感不同,此次信件给予超过两周的处理时间。攻击者此举意在增强可信度——仿佛是一份正式行政通知。允许用户搁置不理,反而强化其“正规”印象。然而,真正安全更新不会设置宽限期。所有官方通知均通过应用推送或官网公告,而非邮寄。平静本身才是最大警报。
辨别真伪固件更新的三大基本准则
固件更新由官方软件主动发起,通过设备直连完成。判断标准有三:第一,渠道应为制造商应用,非邮件或短信;第二,绝不询问恢复短语,即使声称“验证”或“迁移”也无效;第三,网址须自行输入或使用书签,拒绝未经请求的二维码跳转。
资产存放位置决定风险暴露程度
对于硬件钱包和软件钱包,一旦输入短语即面临全面被盗风险。而存放在受监管交易所的资产,因密钥由平台托管,不受此攻击影响。但需注意,其他骗局如伪造提款请求仍可能得逞。建议参考受监管交易所列表,评估托管方资质。
已输入短语后的应急响应步骤
若已输入短语,立即行动至关重要。第一步是在干净设备上用新短语创建全新钱包;第二步将余额转入新钱包。顺序不可颠倒,因转移需目的地先存在。之后旧钱包永久失效,重置设备或改密均无效。此外,需记录转移行为,德国税务系统视其为非出售交易,但须留存凭证以备核查。如造成损失,建议向BACS举报并考虑刑事追诉。
即便未操作,举报仍有价值
即使未扫描二维码或输入短语,保留信件并拍照仍具意义。它证明你的地址已被列入攻击名单。向冒用品牌举报,同时提交至德国消费者咨询中心或联邦信息安全办公室。地址信息可能被再次转卖,未来仍可能收到类似信件,务必持续警惕。
核心原则:恢复短语永远不应被外部索取
无论何种情境,恢复短语仅应在物理持有设备并执行钱包恢复时输入。任何更新、验证、迁移流程都不需要它。若不确定设备是否能安全隔离此操作,可参考硬件钱包对比指南。关注托管路径,而非仅看信箱。自托管者承担全部风险,而选择合规平台者则转移风险,但需面对对手方信用问题。每笔变动都应即时记录,借助投资组合追踪工具维持账目清晰。真正的威胁并非技术革新,而是人们对“纸张权威”的信任错位——攻击者为此支付邮资,只为赢得一瞬的可信。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
