针对硬件钱包用户的钓鱼手法又出现新变种。诈骗团伙正借助 Ledger 和 Trezor 过往客户数据泄露事件,向用户大规模寄送伪装成官方通知的纸质信件,信中附带 QR Code,引导收件人进入仿冒页面并骗取钱包助记词,随后转走资产。
伪装成“身份验证检查”的纸质通知
安全专家 Dmitry Smilyanets 于 2 月 13 日披露,他收到一封冒充 Trezor 官方通知的实体信件。信中要求用户在 2 月 15 日前完成所谓“Authentication Check”,否则设备功能将受限。整封信制作精细,带有全息防伪贴纸和 QR Code,外观与正式文件非常接近。问题出在一处明显错误:信件将 Trezor CEO Matěj Žák 误写成“Ledger CEO”,暴露出诈骗者在不同品牌材料之间混用内容。
二维码跳转仿冒页面,助记词一旦提交即失控
这类攻击路径并不复杂,却很直接。用户扫描信中的 QR Code 后,会被带到仿制的 Ledger 或 Trezor 设置页面,页面要求输入 12、20 或 24 个单词的助记词,理由是“验证设备所有权”。一旦提交,信息会通过后端 API 实时发给攻击者,后者即可导入钱包并转移资产。
正规硬件钱包厂商不会通过网站、邮件或纸质信件索要助记词。这一点在此类诈骗中尤其关键。助记词一旦泄露,钱包控制权也会随之丢失。
熊市阶段,社交工程攻击更容易得手
网络安全公司 Cyvers CEO Deddy Lavid 表示,市场低迷时,社交工程和冒充类诈骗往往会增加。用户情绪更紧张,更容易因“合规通知”“钱包警报”之类的信息产生冲动操作。纸质信件的危险之处就在这里:它借“官方通知”的形式建立信任,再通过截止日期制造压力,让受害者主动交出关键信息。
多起数据泄露事件提供了定向诈骗基础
这波纸质钓鱼信能够精准锁定冷钱包用户,与过往的数据泄露事件有关。Trezor 在 2024 年 1 月披露数据泄露,影响近 66,000 名客户。Ledger 及其合作伙伴也曾发生多次重大数据泄露,导致客户实体地址流出。早在 2021 年,就有诈骗者向 2020 年Ledger 数据泄露受害者寄送伪造的 Ledger Nano 硬件钱包。到了 2025 年 4 月,带有 QR Code 的纸质钓鱼信开始针对 Ledger 用户;2025 年 5 月,假冒 Ledger Live 的应用也被用于窃取助记词。Ledger 去年 10 月��通过官方支持网站提醒用户警惕纸质信件诈骗。
识别要点:不扫码、不输入、不在期限压力下操作
这类攻击瞄准的是用户的信任和紧迫感。可执行的防范原则很简单:不要扫描来历不明信件中的二维码;不要输入助记词到任何网站;不要回应任何要求在限定时间内完成“验证”的通知。若对通知真实性存疑,应直接通过官方站点 trezor.io 或 ledger.com 联系客服核实。

