Ledger与Trezor用户遭纸质钓鱼信盯上,助记词成诈骗目标

Ledger与Trezor用户遭纸质钓鱼信盯上,助记词成诈骗目标

N
News Editor 01
2026-07-24 10:25:16
诈骗者利用Ledger与Trezor过往数据泄露信息,寄送伪装成官方通知的纸质信件,诱导用户扫码并输入助记词。安全人士提醒,正规硬件钱包厂商不会通过任何渠道索要助记词。
LedgerTrezor助记词钓鱼诈骗硬件钱包

针对硬件钱包用户的钓鱼手法又出现新变种。诈骗团伙正借助 Ledger 和 Trezor 过往客户数据泄露事件,向用户大规模寄送伪装成官方通知的纸质信件,信中附带 QR Code,引导收件人进入仿冒页面并骗取钱包助记词,随后转走资产。

伪装成“身份验证检查”的纸质通知

安全专家 Dmitry Smilyanets 于 2 月 13 日披露,他收到一封冒充 Trezor 官方通知的实体信件。信中要求用户在 2 月 15 日前完成所谓“Authentication Check”,否则设备功能将受限。整封信制作精细,带有全息防伪贴纸和 QR Code,外观与正式文件非常接近。问题出在一处明显错误:信件将 Trezor CEO Matěj Žák 误写成“Ledger CEO”,暴露出诈骗者在不同品牌材料之间混用内容。

二维码跳转仿冒页面,助记词一旦提交即失控

这类攻击路径并不复杂,却很直接。用户扫描信中的 QR Code 后,会被带到仿制的 Ledger 或 Trezor 设置页面,页面要求输入 12、20 或 24 个单词的助记词,理由是“验证设备所有权”。一旦提交,信息会通过后端 API 实时发给攻击者,后者即可导入钱包并转移资产。

正规硬件钱包厂商不会通过网站、邮件或纸质信件索要助记词。这一点在此类诈骗中尤其关键。助记词一旦泄露,钱包控制权也会随之丢失。

熊市阶段,社交工程攻击更容易得手

网络安全公司 Cyvers CEO Deddy Lavid 表示,市场低迷时,社交工程和冒充类诈骗往往会增加。用户情绪更紧张,更容易因“合规通知”“钱包警报”之类的信息产生冲动操作。纸质信件的危险之处就在这里:它借“官方通知”的形式建立信任,再通过截止日期制造压力,让受害者主动交出关键信息。

多起数据泄露事件提供了定向诈骗基础

这波纸质钓鱼信能够精准锁定冷钱包用户,与过往的数据泄露事件有关。Trezor 在 2024 年 1 月披露数据泄露,影响近 66,000 名客户。Ledger 及其合作伙伴也曾发生多次重大数据泄露,导致客户实体地址流出。早在 2021 年,就有诈骗者向 2020 年Ledger 数据泄露受害者寄送伪造的 Ledger Nano 硬件钱包。到了 2025 年 4 月,带有 QR Code 的纸质钓鱼信开始针对 Ledger 用户;2025 年 5 月,假冒 Ledger Live 的应用也被用于窃取助记词。Ledger 去年 10 月��通过官方支持网站提醒用户警惕纸质信件诈骗。

识别要点:不扫码、不输入、不在期限压力下操作

这类攻击瞄准的是用户的信任和紧迫感。可执行的防范原则很简单:不要扫描来历不明信件中的二维码;不要输入助记词到任何网站;不要回应任何要求在限定时间内完成“验证”的通知。若对通知真实性存疑,应直接通过官方站点 trezor.io 或 ledger.com 联系客服核实。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
1300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。