Coldcard 固件漏洞披露后,针对硬件钱包用户的钓鱼活动正在升温。Trezor 和 Foundation 均发出警告,称攻击者正借这起安全事件诱导用户提供恢复短语,并推动用户下载恶意文件。

Trezor 与 Foundation 提醒用户警惕钓鱼
Trezor 表示,在漏洞信息公开后,已经观察到钓鱼尝试增加。该公司提醒用户,钱包备份只能在设备本身输入,并重申其自家硬件未受这次事件影响。
Foundation 也表示,已注意到有人冒充该公司发送邮件,把收件人引向假网站和恶意下载页面。Foundation 称,公司绝不会索取恢复短语,也不会要求用户安装软件来“保护”钱包。
Proofpoint:攻击者借“硬件审计”名义下手
安全公司 Proofpoint 记录到一场在周一针对 Coldcard 用户的钓鱼活动。伪造的邮件使用冒充 Coldcard 的发件地址,邀请收件人完成所谓的“协同硬件审计”。这一说法直接借用了本次安全事件中的表述,邮件还附上一个仿冒 Coldcard 网站链接,页面上带有“Start Hardware Audit”按钮。
“A COLDCARD hardware wallet vulnerability is being exploited by threat actors. The reported firmware flaw has led to tens of millions worth of Bitcoin stolen. We've observed social engineering w/ ‘hardware audit’ themes impersonating #COLDCARD in email-based phishing campaigns.”
用户点击该按钮后,会下载一个托管在 GitHub 上的批处理文件。Proofpoint 表示,这个文件会安装 ScreenConnect。ScreenConnect 本身是合法的远程访问工具,但在这起事件里,它会给攻击者提供窃取数据和资金的入口,也可能被用来投放后续恶意软件,包括勒索软件。
Proofpoint 还称,这个假网站上运行着一个客服聊天窗口,回复消息的是“真人”而不是机器人,对方会一步步引导受害者完成安装。该公司判断,这种社工诱导之所以有效,是因为它“利用了”持币者当前对加密资产安全的担忧和恐惧。
漏洞源头:2021 年 3 月的固件构建
这场钓鱼活动背后的诱因,是 Coldcard 一处固件漏洞。报道显示,问题源自 2021 年 3 月的一个固件版本:该版本在生成钱包种子时,没有使用设备硬件随机数生成器,而是调用了软件回退机制,导致私钥变得可被猜测。
Galaxy Research 表示,自 7 月 30 日以来,已确认发生三轮盗窃,并将高置信度损失估算为 1,596 BTC,金额超过 1 亿美元。该机构还说,若将其怀疑存在、但尚未获得受害者确认的第四轮攻击计算在内,总损失可能达到 1.3 亿美元。
Galaxy Research 研究主管 Alex Thorn 周二表示,目前至少有 15 个独立攻击者正在利用这一漏洞。他还提到,除第一轮外,其余每一轮都是通过受害者报告识别出来的。
Coldcard 制造商 Coinkite 已发布修补后的固件,并通知受影响用户将资金转移到新生成的种子。
硬件钱包用户近月持续遭遇多种钓鱼方式
这类攻击并非孤例。报道提到,针对硬件钱包持有者的钓鱼活动已经使用了多种手法。
- 今年 2 月,Trezor 和 Ledger 用户曾遭遇实体邮件钓鱼。邮件冒充两家公司,还附有全息标识和伪造的高管签名,并以同样的人为期限制造紧迫感。
- 今年 4 月,一款仿冒 Ledger 的应用从持有者手中窃取了数百万美元。
- 今年 3 月,另一轮攻击通过伪造 GitHub issue,把开发者引到一个仿冒网站。
Galaxy Research 认为,Coldcard 漏洞仍在被利用,并敦促持有者把资金转移到新的种子,或转入托管方。按其说法,这也意味着围绕该漏洞展开的钓鱼诱饵可能会持续存在较长时间。

