
防不胜防: 为什么大量加密推特账号被盗发布钓鱼链接?应如何防范
原文 | Cointelegraph
编译 | 吴说区块链
7 月 21 日 Uniswap 创始人 Hayden Adams 的 Twitter 账号被黑并发布了包含钓鱼链接的推文。据悉此次被黑可能是一种 SIM 卡盗窃,即攻击者接管受害者的电话号码,使他们能够访问银行账户、信用卡或账户。
7 月 23 日,Coinlist 的帐户也被黑客入侵,并发布了钓鱼链接。以及此前 7 月 5 日 LayerZero 的推特账户被盗,6 月份 DEX 交易聚合平台 Slingshot 官方推特账户被盗和 BitBoy 创始人 Ben Armstrong 推特账户被盗等等。为什么大量加密账号遭到盗取?用户应如何防范?
以下是 Cointelegraph 一文的全文翻译,原文链接:
https://cointelegraph.com/news/crypto-sim-swap-how-easy-is-sim-swap-crypto-hack
由于 SIM 卡置换攻击通常被视为对技术技能要求不高,用户必须对自己的身份安全保持警惕。尽管网络安全基础设施在不断提升,但在线身份仍面临许多风险,包括与用户电话号码被黑客攻击相关的风险。
在 7 月初,LayerZero 的首席执行官 Bryan Pellegrino 就成为最新的 SIM 卡置换攻击的受害者之一,这使黑客短暂地接管了他的 Twitter 账号。Pellegrino 在重新取回 Twitter 账号后很快写道:“我猜,有人从垃圾桶里拿走了我的证件,并且在我离开 Collision 的时候,以某种方式欺骗代理商,将其作为SIM卡置换的身份证明。” Pellegrino 向 Cointelegraph 表示:“那只是一张‘Bryan Pellegrino —— 演讲者’的普通纸质会议证件。”
Pellegrino 的这次遭遇可能会让用户认为,执行 SIM 卡置换攻击就像拿别人的证件一样简单。Cointelegraph 已联系到一些加密货币安全公司,以了解这是否是事实。
什么是 SIM 卡置换攻击
SIM 卡置换攻击是一种身份盗窃的形式,攻击者接管受害者的电话号码,从而能够访问其银行账户、信用卡或加密货币账户。
2021 年,美国联邦调查局收到了超过 1600 起涉及超过 6800 万美元损失的 SIM 卡置换投诉。与之前三年收到的投诉相比,这表示投诉量增长了 400%,这表明 SIM 卡置换攻击“肯定在上升”,CertiK 的安全运营主管 Hugh Brooks 告诉 Cointelegraph。Brooks 表示:“如果不从依赖短信的两步验证中脱离出来,且电信供应商不提高他们的安全标准,我们可能会看到攻击的数量继续增长。”
据慢雾安全公司首席信息安全官 23pds 表示,SIM 卡置换攻击现在并不十分普遍,但在不久的将来有显著的增长潜力。他说:“随着 Web3 的受欢迎程度增加,吸引更多人进入这个行业,由于其相对较低的技术要求,SIM 卡置换攻击的可能性也会增加。”
23pds 提到了过去几年中涉及加密货币的SIM卡置换黑客攻击的一些案例。2021 年 10 月,Coinbase 官方披露,由于两步验证(2FA)的漏洞,黑客至少从 6000 名客户那里窃取了加密货币。此前,英国黑客 Joseph O'Connor 在 2019 年因通过多次 SIM 卡置换攻击窃取大约 80 万美元的加密货币而被起诉。
执行 SIM 卡置换攻击的难度有多大
根据 CertiK 的高管,SIM 卡置换攻击通常可以利用公开的信息或通过社会工程技术获取的信息来完成。CertiK 的 Brooks 说:“总的来说,与技术要求更高的攻击,如智能合约利用或交易所黑客攻击相比,SIM 卡置换可能被视为攻击者的入门门槛较低。”
SlowMist 的 23pds 同意 SIM 卡置换不需要高级的技术技能。他还指出,这种 SIM 卡置换在 Web2 世界中“普遍存在”,因此在 Web3 环境中出现也“并不奇怪”。他说:“执行起来通常更容易,通过社会工程技巧来欺骗相关运营商或客户服务人员。”
如何防止 SIM 卡置换攻击
由于 SIM 卡置换攻击通常在黑客的技术技能方面不需要太高的要求,用户必须对他们的身份安全保持警惕,以防止此类攻击。
防止 SIM 卡置换攻击的核心保护措施是限制使用基于 SIM 卡的二次验证方法。Hacken 的 Budorin 指出,与其依赖 SMS 等方法,不如更好地使用 Google Authenticator 或 Authy 这样的应用。
SlowMist 的 23pds 也提到了更多的策略,如多因素认证和增强的账户验证,比如额外的密码。他还强烈建议用户为 SIM 卡或手机账户设置强密码或 PIN 码。
避免 SIM 卡置换的另一种方法是保护个人数据,如姓名、地址、电话号码和出生日期。SlowMist 的 23pds 还建议仔细审查在线账户是否有任何异常活动。
CertiK 的 Brooks 强调,平台也应负责推广安全的二次验证实践。例如,公司可以在允许更改账户信息前要求额外的验证,并教育用户了解 SIM 卡置换的风险。
比推快讯
更多 >>- 某新地址增持 1,046 枚 BTC,价值近 1.2 亿美元
- 美国总统特朗普次子计划 9 月访问日本推动加密货币
- 英伟达已指示合作公司暂停与 H20 芯片相关的生产
- Jupiter:提醒社区警惕市场出现冒充官方的虚假电邮、私信和账户
- 普华永道:建议香港建立以区块链原生资产注册制,以助推资产代币化
- 某巨鲸过去两周增持 537.66 枚 BTC,价值超 6000 万美元
- 美国稳定币法案促使欧盟加快数字欧元规划
- 数据:以太坊现货 ETF 昨日总净流入 2.88 亿美元,连续四日流出后转为净流入
- Ripple 联合 SBI Holdings 在日推广 Ripple USD(RLUSD)
- 澳大利亚下令审计币安在当地的业务
- 比特币提币趋势恢复,过去 24 小时 CEX 净流出 1,858.51 枚比特币
- 某交易员为其 ENA 多单补充 170 万美元保证金,当前浮亏近 170 万美元
- SBI Holdings 将与 Startale 合作推出链上代币化股票交易平台
- 链上隐私解决方案 Vanish 完成 100 万美元种子轮融资,Colosseum 领投
- Bio Protocol 推出代币启动平台,分配额度取决于已质押的 BioXP 份额
- Project Hunt:Web3 通信平台 Push Protocol 为过去 7 天被 Top 人物取关最多的项目
- 某巨鲸 10 小时前清仓 2417 枚 ETH,单次获利 141 万美元
- Hemi 公布代币经济学模型:总量 100 亿枚,社区及生态分配 32%
- 昨日 ARKB 净流出 4330 万美元,FBTC 净流出 3180 万美元
- 观点:ETH 像“iPhone 平台”,或将追随 BTC 上涨至 8000-10000 美元
- Grvt 成为首个向散户开放做市费返佣的链上交易平台
- 以太坊 PoS 网络退出队列降至约 84.1 万枚,加入队列升至约 21.4 万枚
- 美 SEC 任命法官 Margaret Ryan 为执法部主任
- 加密恐慌与贪婪指数较昨日持平,市场仍处于中性状态
- 比特币回升触及 11.3 万美元
- 游戏资产交易平台 OVERTAKE 公布 TAKE 代币经济学,空投占比 7.5%
- 美国司法部宣布不再以 1960(b)(1)(C)罪名起诉去中心化软件开发者
- 数据:Ark Invest 昨日减持价值约 158 万美元的 Robinhood 股票
- BitMine 转发 Arthur Hayes 最新预测:以太坊本周期将涨至 2 万美元
- 欧洲刑警组织对俄罗斯加密勒索软件团伙的悬赏实为骗局
- 首位 YZY 买家身份曝光,曾靠 TRUMP 获利超 1 亿美元
- Camp Network 已开放空投资格检查工具
- 鲍威尔在杰克逊霍尔讲话或影响美元走势
- 美国股市上涨掩盖经济放缓,未来衰退概率达 35%
- 宾夕法尼亚议员提议禁止公职人员交易加密货币
- 反央行数字货币条款被纳入美国众议院必通过的国防法案
- 美 CFTC 宣布启动新一轮加密冲刺计划
- 美联储 9 月降息概率 75%,维持利率不变概率 25%
- 美联储柯林斯预计通胀率年底前将继续上升
- 美联储柯林斯:就业趋势风险加大,关税影响消费者支出
- 美联储柯林斯表示短期内可能适宜降息
- 美联储古尔斯比:关税上调风险仍在,通胀压力持续
- 美联储古尔斯比称 9 月 FOMC 会议将是“很实时”的会议
- 美国司法部官员:编写无恶意的代码并不构成犯罪
- 华尔街恐惧与贪婪指数将于 2025 年 8 月 21 日发布
- 美法院驳回特朗普涉民事欺诈案裁决 纽约州总检察长提起上诉
- 美OCC撤销对Anchorage Digital的整改要求
- 千万粉丝 KOL Andrew Tate 做空 YZY,规模达 17.5 万美元
- 美元指数上涨 0.41%,收于 98.619
- 某用户被盗 783 枚比特币,因遭遇社会工程学攻击,损失超 9000 万美元
比推专栏
更多 >>观点
比推热门文章
- Jupiter:提醒社区警惕市场出现冒充官方的虚假电邮、私信和账户
- 普华永道:建议香港建立以区块链原生资产注册制,以助推资产代币化
- 某巨鲸过去两周增持 537.66 枚 BTC,价值超 6000 万美元
- 美国稳定币法案促使欧盟加快数字欧元规划
- 数据:以太坊现货 ETF 昨日总净流入 2.88 亿美元,连续四日流出后转为净流入
- Ripple 联合 SBI Holdings 在日推广 Ripple USD(RLUSD)
- 澳大利亚下令审计币安在当地的业务
- 比特币提币趋势恢复,过去 24 小时 CEX 净流出 1,858.51 枚比特币
- 某交易员为其 ENA 多单补充 170 万美元保证金,当前浮亏近 170 万美元
- SBI Holdings 将与 Startale 合作推出链上代币化股票交易平台