值得信赖的区块链资讯!
手机突然没信号,竟是10万美金加密资产失窃的前兆
导读:一天时间,Coinbase 账户里价值 10 万美元的加密资产飞灰烟灭!Bitgo 的工程主管 Sean Coonce 以为只是因为不小心摔了手机导致 SIM 故障失去了移动服务,不曾料到这却是一场黑客盗币的信号。
上周三,我丢失了价值10万美元的加密货币。这笔钱在一天内就因为一次“SIM卡转移攻击”从我的 Coinbase 账户中消失了。
这件事已经过去好几天了,我整个人都非常沮丧。食不知味,夜不能寐,觉得自己被焦虑、懊悔和难堪的感觉浸没。
这是我人生中最昂贵的一课,我想与尽可能多的人分享我从这次事件中得到的经验教训,希望借此提高大家对这类SIM卡攻击的认识,从而加强你们在线身份的安全性。
01 攻击的细节
你可能会先问一个问题,究竟什么是“SIM 卡转移攻击”?为了讲清楚攻击发生的原由,需要大家先来看一下典型的在线身份验证。对于大多数人来说,下面这张图应该看起来很熟悉:

• 我们手机里的 SIM 卡把手机号码和手机绑定在了一起; • 当我们忘记邮箱账号的登录密码时,可以要求邮箱发送一个验证码给你的手机,这个验证码会被用于恢复你的邮箱账号; • 我们的邮箱地址与许多在线服务绑定在了一起。
1、授权的 SIM 转移
允许用户将 SIM 卡转移到另一台设备,是移动运营商提供的一项服务。这项服务允许用户将他们的电话号码转移到新设备上。在大多数情况下,当我们有了新手机或者要更换移动运营商时,就会发生这种情况,这是完全合法的要求。
2、SIM 卡转移攻击
但是,“SIM 转移攻击”是由未经授权的攻击者执行的恶意转移。攻击者把你的 SIM 卡转移到他们控制的手机上。然后,攻击者在你的电子邮件账户上启动密码重置流程。验证码会从你的电子邮件提供商发送到你的电话号码,攻击者会截获该电话号码,因为他们现在控制了你的 SIM 卡。
下图逐步概述了攻击的流程:

• 首先,攻击者会收集你的个人信息,把你锁定为攻击目标; • 启动 SIM 卡转移申请,利用收集到的个人信息向移动服务商证明是你本人发起的申请,并要求移动服务商将你的 SIM 卡转移到一个由他们控制的设备上; • 现在你的 SIM 被转移到了一个由攻击者控制的设备上; • 重置邮箱密码,等待邮箱将验证码发到他们的手机上; • 邮箱将验证码通过短信发送至攻击者的手机上; • 攻击者获取验证码,开始重置你的邮箱密码,现在他们已经获得了你的手机和电子邮箱的控制权。
一旦攻击者控制了你的电子邮箱账户,他们就会开始逐步控制你通过该电子邮件管理的任何对他们而言有利可图的在线服务(如银行账户、社交媒体账户等)。如果他们再做得过分些,甚至可以锁定你的账户而你却对此无能为力。
这里,我们稍微花点时间整理下你通过一个谷歌账户绑定的大量个人敏感信息:
• 你的住址、出生日期和其他私人的个人身份信息; • 有机会获取你或者你伴侣的照片; • 访问你的日程表和近期的旅行日程; • 访问你的私人电子邮件、文档和历史搜索记录; • 获取你的联系人列表,这些联系人的私人信息以及你们之间的关系; • 获取你用电子邮箱地址作为身份验证来源的所有其他在线服务。
02 这次攻击事件的时间线
通过上面的铺垫,相信你对攻击者如何进行此类 SIM 卡转移攻击以及攻击会造成的后果有了一定的了解。
下面,我和大家详细说一下这次攻击发生过程:攻击是如何发起的,攻击过程中我的经历,以及万一你也遇到类似的情况可以做些什么来保护自己。
攻击发生的时间线,可以分为四个部分:
1、我所经历的:在我看来,我所经历的这些事或者如果你遇到类似的事情,都是你可能受到攻击的明确指标。
2、攻击者当时正在做什么:黑客潜入我的 Coinbase 账户时采用的策略。
3、我感受到的威胁级别:在这些事件发生时,我感受到的威胁级别。
4、我应该拥有的威胁级别:事后想来,在这些事情发生时,我希望自己拥有的威胁级别。

03 经验教训和建议
这是我人生中最昂贵的一课。我在一天内永远地失去了这笔对我而言意义重大的净资产。
以下是我的一些如何加强防护措施的建议:
1、使用硬件钱包保护你的密码:无论什么时候,如果你没在交易,就把你的密码保存在硬件钱包/离线钱包/多重签名钱包,而不是把资金闲置在交易平台中。
我把 Coinbase 当作一个银行账户,一旦遭受攻击,没有任何可以挽回的措施。虽然我比大多数人更了解把钱放在交易平台的风险,但从未想过这种事情会发生在我身上。我现在非常后悔没有对我的加密货币采取更有力的安全措施。
2、基于手机短信服务的二次验证并不够安全:无论你想保护线上资产还是线上身份,请使用一些硬件装备来增强防护措施。这样一来,攻击者为了实施攻击,就必须在现实生活中拿到你储存密码的装备。
谷歌身份验证器和 Authy 可以将你的移动设备转变为这样的硬件装备,从而提高安全性,但我建议你更进一步:选一个你可以实际控制且不会被攻击者欺骗的 Yubikey(一个小型USB设备)。
3、减少你的上网痕迹:抑制你想要在网上分享个人身份信息的冲动(比如,你的出生日期、住址、带有地理位置信息的图片等)。在发生攻击时,所有这类公开的数据信息都有可能会被用做发起攻击的工具。
4、谷歌的语音二次验证:在某些情况下,在线服务不支持基于硬件的二次验证(它们依赖于安全性较弱的短信服务二次验证)。这种时候,你最好创建一个谷歌语音电话号码(它无法通过SIM卡转移)并使用谷歌语音电话作为你二次验证的工具。
4、再创建一个电子邮件地址:不要将所有东西都绑定到同一个电子邮件地址。为一些非常重要的在线身份(如银行账户、社交媒体账户、加密货币交易平台等)再创建一个邮件地址。这个邮件地址得保密,不要将它用于任何其他内容,使用基于硬件的二次验证增强这个邮件地址的安全性。
5、离线密码管理器:使用密码管理器输入密码,最好是能使用离线密码的管理器,比如Password Store(一个用于管理密码的软件)。
04 小结
我讲出这次事件始末,目的是让大家知道遭到攻击是多么容易的一件事,希望大家采纳我在上面提出的建议来加强你们的在线身份安全性。
我本可以做一些非常简单、轻松的防护措施来保护自己,我也总忍不住地去想“如果我····”,那事情的发展是不是就会完全不一样了。然而,当我这样想的时候,另外两种想法也向我袭来:懒惰和幸存者偏差。
之前我从未经历过攻击,因此我没有严肃对待我的在线安全问题。虽然我了解自己的风险状况,但我总是懒得以更严谨的态度来保护我的资产。所以,我恳请你们从我的这些错误中吸取教训。
来源:白话区块链
比推快讯
更多 >>- 比特币跌破 7 万美元
- 数据:BTC 跌破 70000 美元
- 前港交所总裁:代币化不能降低真实世界底层资产风险
- 分析:美油期货近两年来首破 85 美元,全球能源“大动脉”断流
- BTC 跌破 70000 USDT,24H 跌幅 4.01%
- 比特币反弹至 7.4 万美元引发分歧,市场争论是否为牛市陷阱
- 若 2 月非农表现平平,美联储降息预期将延展至三季度
- 美国 2 月非农料降温但尚未失速,战争阴霾下美联储降息或成奢望
- Strike 获得纽约州金融服务部颁发的 BitLicense 许可
- 贝莱德 ETF 地址向 Coinbase 存入 2750 枚 BTC,价值约 1.9404 亿美元
- 恐慌指数 VIX 上涨 1.55 点,最新报 25.3
- Rumble:Tether 已提供 1.5 亿美元 GPU 服务采购承诺,现持有 210.82 枚 BTC
- 伊朗称一艘美国油轮在科威特边境遭袭
- 10x Research:矿企转型 AI 基础设施或重塑下一轮周期和加密股票市场结构
- 加密货币支付解决方案提供商 Alchemy Pay 获得特拉华州汇款许可
- WTI 原油重回 85 美元关口上方,日内大涨 7.7%
- 贝莱德向 Coinbase Prime 地址转入 12397 枚 ETH,价值 2559 万美元
- 加拿大央行联合多家银行完成首个代币化债券试验
- QCP:地缘政治冲击叠加油价上涨,宏观市场进入通胀叠加阶段
- AI 代理收益协议 Superpower 完成 Pre-Seed 轮融资,Taisu Ventures 等参投
- 布伦特原油站上 86 美元/桶,日内涨 4.36%
- 美媒:俄罗斯为伊朗提供美军定位,间接介入中东战局
- 现货比特币 ETF 结束三日净流入,单日流出 2.28 亿美元
- 主流 Perp DEX 一览:各平台交易量整体回落约 30%,EdgeX 交易量小幅上涨现居第二
- 杰富瑞:甲骨文股价被过度折价
- 美银警告“石油进口国”股市失血,避险资金转向美国科技与国防
- 分析师:比特币短期持有者倾向于获利了结,过去 24 小时将超 2.7 万枚 BTC 转入交易平台
- 巴基斯坦议会通过《虚拟资产法案 2026》,正式成立加密货币监管机构 PVARA
- 纽约梅隆银行减持 Strategy 股份,现持股价值约为 1.273 亿美元
- 美股盘前三大指数普跌,Alphabet (GOOGL) 跌 0.68%
- 通胀担忧加剧,美债收益率攀升至 4.175% 最高点
- 哈萨克斯坦央行拟动用最高 3.5 亿美元储备资金投资加密资产
- Strategy 比特币持仓目前浮亏 6.96%,约为 38 亿美元
- 伊朗某官员:将动用新一代导弹打击美以目标
- 数据:3000 万枚 TRX 从 Bybit 转出,价值约 860 万美元
- Pacifica 总交易量突破 1310 亿美元,近期黑客松活动已获超 130 支团队报名
- 币安 Alpha 空投将延迟开放申领
- Cumberland 于 30 分钟前再次从 Coinbase 提取 14,800 枚 ETH
- Aurelion 上线 AI Agent 虚拟员工,探索数字黄金 XAU₮ 创新应用场景
- 滞胀阴云笼罩非农夜,强劲就业或支撑高利率韧性
- 欧洲央行 7 月前加息概率超过 60%
- Jane Street 关联钱包过去 2 小时向 Bullish 和 LMAX Digital 存入 270 枚 BTC
- 麻吉1470 万规模 ETH 多仓由盈转亏,本轮清算价 2024 美元
- 数据:AUDIO 涨超 10%,多个代币触及今日新低
- 某鲸鱼 2 倍做空 LIT 目前浮盈 136 万美元
- Strategy 永久优先股 STRC 昨日交易额 1.33 亿美元,预计用于购买 702 枚 BTC
- 卡塔尔能源大臣预计原油价格将在两到三周内飙升至每桶 150 美元
- 某巨鲸平仓原油期货合约获利 75.5 万美元,转为 30 倍做空纳指
- 币安 TradFi 永续合约交易量突破 1300 亿美元,黄金白银领跑
- 迪拜黄金面临断航危机,空运中断引发大幅贴水
比推专栏
更多 >>- 从 HSK 到 USDGO:香港两大持牌机构,开始「脱钩」
- There is no new boss YET
- New situation and new games|0305 Asian
- B52 Were on the way to Iran|0304 Middle East
- 开放独角兽门票:从 Robinhood 到 MSX,一场 Pre-IPO 的链上平权实验
- Big player's 『Trigger moment』|0227Europe
- 简街有没有「操纵」BTC?拆解 AP 制度,读懂 ETF 申赎机制背后的定价权博弈
- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
观点
比推热门文章
- 美国 2 月非农料降温但尚未失速,战争阴霾下美联储降息或成奢望
- Strike 获得纽约州金融服务部颁发的 BitLicense 许可
- 贝莱德 ETF 地址向 Coinbase 存入 2750 枚 BTC,价值约 1.9404 亿美元
- 恐慌指数 VIX 上涨 1.55 点,最新报 25.3
- Rumble:Tether 已提供 1.5 亿美元 GPU 服务采购承诺,现持有 210.82 枚 BTC
- 伊朗称一艘美国油轮在科威特边境遭袭
- 10x Research:矿企转型 AI 基础设施或重塑下一轮周期和加密股票市场结构
- 加密货币支付解决方案提供商 Alchemy Pay 获得特拉华州汇款许可
- WTI 原油重回 85 美元关口上方,日内大涨 7.7%
- 贝莱德向 Coinbase Prime 地址转入 12397 枚 ETH,价值 2559 万美元
比推 APP



