
防不胜防: 为什么大量加密推特账号被盗发布钓鱼链接?应如何防范
原文 | Cointelegraph
编译 | 吴说区块链
7 月 21 日 Uniswap 创始人 Hayden Adams 的 Twitter 账号被黑并发布了包含钓鱼链接的推文。据悉此次被黑可能是一种 SIM 卡盗窃,即攻击者接管受害者的电话号码,使他们能够访问银行账户、信用卡或账户。
7 月 23 日,Coinlist 的帐户也被黑客入侵,并发布了钓鱼链接。以及此前 7 月 5 日 LayerZero 的推特账户被盗,6 月份 DEX 交易聚合平台 Slingshot 官方推特账户被盗和 BitBoy 创始人 Ben Armstrong 推特账户被盗等等。为什么大量加密账号遭到盗取?用户应如何防范?
以下是 Cointelegraph 一文的全文翻译,原文链接:
https://cointelegraph.com/news/crypto-sim-swap-how-easy-is-sim-swap-crypto-hack
由于 SIM 卡置换攻击通常被视为对技术技能要求不高,用户必须对自己的身份安全保持警惕。尽管网络安全基础设施在不断提升,但在线身份仍面临许多风险,包括与用户电话号码被黑客攻击相关的风险。
在 7 月初,LayerZero 的首席执行官 Bryan Pellegrino 就成为最新的 SIM 卡置换攻击的受害者之一,这使黑客短暂地接管了他的 Twitter 账号。Pellegrino 在重新取回 Twitter 账号后很快写道:“我猜,有人从垃圾桶里拿走了我的证件,并且在我离开 Collision 的时候,以某种方式欺骗代理商,将其作为SIM卡置换的身份证明。” Pellegrino 向 Cointelegraph 表示:“那只是一张‘Bryan Pellegrino —— 演讲者’的普通纸质会议证件。”
Pellegrino 的这次遭遇可能会让用户认为,执行 SIM 卡置换攻击就像拿别人的证件一样简单。Cointelegraph 已联系到一些加密货币安全公司,以了解这是否是事实。
什么是 SIM 卡置换攻击
SIM 卡置换攻击是一种身份盗窃的形式,攻击者接管受害者的电话号码,从而能够访问其银行账户、信用卡或加密货币账户。
2021 年,美国联邦调查局收到了超过 1600 起涉及超过 6800 万美元损失的 SIM 卡置换投诉。与之前三年收到的投诉相比,这表示投诉量增长了 400%,这表明 SIM 卡置换攻击“肯定在上升”,CertiK 的安全运营主管 Hugh Brooks 告诉 Cointelegraph。Brooks 表示:“如果不从依赖短信的两步验证中脱离出来,且电信供应商不提高他们的安全标准,我们可能会看到攻击的数量继续增长。”
据慢雾安全公司首席信息安全官 23pds 表示,SIM 卡置换攻击现在并不十分普遍,但在不久的将来有显著的增长潜力。他说:“随着 Web3 的受欢迎程度增加,吸引更多人进入这个行业,由于其相对较低的技术要求,SIM 卡置换攻击的可能性也会增加。”
23pds 提到了过去几年中涉及加密货币的SIM卡置换黑客攻击的一些案例。2021 年 10 月,Coinbase 官方披露,由于两步验证(2FA)的漏洞,黑客至少从 6000 名客户那里窃取了加密货币。此前,英国黑客 Joseph O'Connor 在 2019 年因通过多次 SIM 卡置换攻击窃取大约 80 万美元的加密货币而被起诉。
执行 SIM 卡置换攻击的难度有多大
根据 CertiK 的高管,SIM 卡置换攻击通常可以利用公开的信息或通过社会工程技术获取的信息来完成。CertiK 的 Brooks 说:“总的来说,与技术要求更高的攻击,如智能合约利用或交易所黑客攻击相比,SIM 卡置换可能被视为攻击者的入门门槛较低。”
SlowMist 的 23pds 同意 SIM 卡置换不需要高级的技术技能。他还指出,这种 SIM 卡置换在 Web2 世界中“普遍存在”,因此在 Web3 环境中出现也“并不奇怪”。他说:“执行起来通常更容易,通过社会工程技巧来欺骗相关运营商或客户服务人员。”
如何防止 SIM 卡置换攻击
由于 SIM 卡置换攻击通常在黑客的技术技能方面不需要太高的要求,用户必须对他们的身份安全保持警惕,以防止此类攻击。
防止 SIM 卡置换攻击的核心保护措施是限制使用基于 SIM 卡的二次验证方法。Hacken 的 Budorin 指出,与其依赖 SMS 等方法,不如更好地使用 Google Authenticator 或 Authy 这样的应用。
SlowMist 的 23pds 也提到了更多的策略,如多因素认证和增强的账户验证,比如额外的密码。他还强烈建议用户为 SIM 卡或手机账户设置强密码或 PIN 码。
避免 SIM 卡置换的另一种方法是保护个人数据,如姓名、地址、电话号码和出生日期。SlowMist 的 23pds 还建议仔细审查在线账户是否有任何异常活动。
CertiK 的 Brooks 强调,平台也应负责推广安全的二次验证实践。例如,公司可以在允许更改账户信息前要求额外的验证,并教育用户了解 SIM 卡置换的风险。
比推快讯
更多 >>- 美财长:将在未来 48 小时内宣布几项贸易相关消息
- 美 SEC 文件:截至 6 月 30 日 Strategy 数字资产价值为 643.6 亿美元
- 迪普科技:公司暂不涉及稳定币相关业务
- 微策略 Strategy 上周并未加仓买入 BTC
- 特斯拉美股盘前一度跌逾 7%,马斯克组党引发担忧
- Tron 链上 USD1 交易对已正式上线
- 支付公司 Worldpay 在泰国推出国内收单服务
- Etherscan 宣布推出 HyperEvmScan 区块浏览器
- Crypto.com 托管服务新增支持 TON 区块链
- 美参议院将于本周三就建立数字资产监管框架举行听证会
- 香港证监会召开第二次数字资产谘询小组会议
- 或受链上销毁消息影响,GT 上涨 2.44%
- 消息人士:支付公司 Stripe 或正计划推出 L1 区块链
- Pump.fun 昨日协议费用收入较历史峰值降超 86%
- 欧盟:与美国的贸易谈判取得良好进展
- Binance:新 TGE 项目 Palio 未能成功完成流动性存入,正积极解决
- BTFS 协议 v4.0 主网正式上线
- 香港投资推广署署长:目前有准稳定币营运商洽谈落户香港
- 美股盘前部分加密货币概念股冲高,SharpLink Gaming 涨近 6%
- 疑似 Arthapala 地址向 CEX 充值累计 57119 枚 ETH,约合 1.47 亿美元
- 英国 FCA 打击加密货币欺诈,两名犯罪分子获刑超 12 年
- TRON 生态启动星际热浪 7 月活动,六大板块联动助推 Meme 热潮
- 英国上市公司 Coinsilium Group 宣布增持 14.9 枚比特币,总持仓达到 88.63 枚
- 贝莱德在中国银行(03988.HK)的持股比例于 7 月 1 日从 5.99%升至 6.46%
- CoinShares:上周数字资产投资产品净流入 10.3 亿美元,连续 12 周流入
- MCNEX 与 PlayFirst 共同投资 500 万美元建立 Web3 金融与游戏聚合平台
- 机构:“大而美”法案对美国经济的实际拉动作用有限
- 国金证券:公司旗下国金证券有限公司正筹备申请虚拟资产相关交易牌照
- 某巨鲸/机构再次从 Binance 提出 700 万枚 FORM,约 1900 万美元
- 西班牙银行 BBVA 面向散户推出加密货币交易与托管服务
- 分析师:韩国正经历稳定币泡沫,$CRCL 成为韩资最热外股
- Backpack:此前仓位错乱时获利的用户可以自行处置资产,损失的用户全额赔付
- 美股上市瑞典公司 Hilbert Group 获得 2100 万美元融资,以支持加密货币储备策略
- 摩根士丹利分析关税政策 3 大剧本:关税政策仍是市场关键变量,7 月 9 日值得关注
- 泡泡玛特首位投资人麦刚:对比特币情有独钟,关键在于对本质问题的追寻
- FTX 债权人代表:预计允许索赔总额 110 亿美元,司法受限索赔总额 4.7 亿美元
- 野村证券:贸易关税进一步明确可能帮助市场最终走高
- 数据:某巨鲸链上分两笔买入 4862.95 枚 ETH ,总价值 1249 万美元
- Bitunix 分析师:宏观乐观情绪蔓延,ETH 震荡上行,关注 2525 与 2275 支撑区域
- Xterio 开启 PAL 质押活动,当前 XTER 池预期年化收益率为 5281.71%
- Ave.ai 支持 xStocks 协议,上线链上美股交易功能
- Matrixport:市场缺乏新的推动因素,散户交易活跃度持续疲软
- 去中心化 AI 训练平台 FLock.io 代币质押量突破 6000 万枚,占流通量 31%
- 某 Coinbase 黑客花费 1250 万枚 DAI 买入 4863 枚 ETH
- Binance:Alpha 用户参与 PAL TGE 积分门槛为 202 分
- 模块化自动化协议平台 Questflow.ai 正式接入 Circle Alliance Program
- 机构:市场并未对特朗普关税感到恐慌
- Virtuals:Genesis 空投将不再自动发放,用户需手动申领
- 英国上市公司 Tao Alpha 拟任命 UTXO Management BTCfi 负责人为非执行董事
- 数据:澳大利亚 Monochrome 现货比特币 ETF 的 BTC 持仓升至 937 枚