Coinbase Commerce提币页面被指引导输入助记词,安全专家发出警告

Coinbase Commerce提币页面被指引导输入助记词,安全专家发出警告

N
News Editor 01
2026-07-22 22:25:14
Coinbase Commerce一项资产迁移提币流程被曝要求用户在网页表单中粘贴助记词。安全研究人士认为,这种设计会放大钓鱼和社工风险,尤其容易被仿冒页面利用。
Coinbase助记词钱包安全钓鱼诈骗资产迁移

Coinbase Commerce一项提币恢复流程近日引发安全争议。多份公开报告显示,该工具在资产迁移过程中,会提示用户将明文助记词直接输入网页表单。这一做法很快成为围绕Coinbase的焦点话题,原因很直接:助记词本身就是钱包的最高权限凭证,一旦泄露,资产控制权可能被完全转走。

来自网络安全���区的批评相当集中。安全人士Cos公开将这一行为称为“极不安全”,质疑面向商户的页面为何会索取如此敏感的信息。独立调查人员ZachXBT也提到,这类流程结构本身就容易被恶意方利用,仿冒者只需复制官方页面样式,就可能把社工诈骗做得更逼真,诱导用户主动交出关键凭证。

争议集中在页面设计,而非核心系统被植入恶意程序

公开信息并未指向Coinbase核心系统存在恶意软件或底层缺陷。当前讨论的重点,是这类界面设计可能放大钓鱼攻击面。对于攻击者来说,用户一旦形成“官方页面也会要求输入助记词”的认知,仿站欺骗就会变得更容易,误操作和资产被骗的概率也会随之抬高。

报道提到,这一提币页面会显示操作说明,要求用户“从门户登录 Google Drive,复制助记词并粘贴到下方文本框”。该步骤据称用于帮助商户恢复旧版自托管钱包。问题恰恰出在这里:把助记词从存储位置复制出来,再贴入网页,本身就违背了加密资产安全管理的基本原则。

该流程与平台迁移有关,时��点指向 2026 年 3 月 31 日

这项安排与Coinbase推进Commerce平台并入Coinbase Business有关。资料显示,相关过渡将在2026 年 3 月 31 日前完成。平台希望借此完成迁移和整合,但观察人士认为,迁移目标并不能改变助记词处理方式的高风险属性。页面即便出于恢复旧钱包的目的,也不应要求用户在线提交最敏感的钱包凭证。

安全社区给出的判断很明确:无论场景如何,助记词都不应输入任何网站。原因并不复杂。助记词一旦暴露给钓鱼页面、错误表单,或被保存在不安全的数字文档、截图和在线服务中,链上资产就可能被不可逆转地提走,几乎没有追回空间。

研究人士提醒:仿冒页面和人为失误是最大风险点

这起事件之所以受到持续关注,核心不在单一页面,而在其可能带来的行为示范效应。助记词是钱包“主密钥”,任何一次错误输入都可能造成永久损失。研究人士认为,人为失误仍是加密资产安全中的主要风险来源,而要求用户在线粘贴助记词,会把这种风险直接推高。

公开建议也较为一致:处理���产迁移时,不要在网页中输入助记词,不要通过聊天窗口或表单分享私钥,也应避免把助记词长期存放在截图、云端文档或其他联网介质中。如对迁移步骤存在疑问,应通过官方支持渠道核实,而不是依据邮件、消息或跳转链接中的页面提示操作。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。