Robinhood用户遭精美钓鱼邮件攻击:伪造DKIM签名+Gmail点号绕过,连密码都不可信

Robinhood用户遭精美钓鱼邮件攻击:伪造DKIM签名+Gmail点号绕过,连密码都不可信

N
News Editor 01
2026-07-04 18:16:12
Robinhood用户近期遭遇高度逼真的钓鱼邮件攻击,邮件通过Gmail点号技巧和Robinhood邮件系统漏洞,成功通过DKIM/SPF/DMARC验证,诱骗用户登录凭据。专家警告:不要点击任何邮件中的链接。

本周,Robinhood用户遭遇了一场精心设计的钓鱼邮件攻击。据安全研究人员和加密货币社区多位核心人物证实,这些邮件能够绕过传统防钓鱼检测,甚至被Gmail自动归类到正规安全警报的同一对话线程中。邮件来自[email protected],通过了DKIM、SPF和DMARC全部三项邮件安全认证,但本质上却是诱骗用户交出登录凭据和双重验证码的欺诈信息。

攻击手法之‘巧妙’

安全研究员Abdel Sabbah将这次攻击描述为“有几分漂亮”,但带着阴险的意味。攻击者首先利用Gmail的“点号技巧”——Gmail忽略@符号前部分中的点号,意味着[email protected][email protected][email protected]都会进入同一个收件箱。然而Robinhood并未将点号变体标准化处理。攻击者在Robinhood创建一个新账户时,将设备名称字段设置为原始HTML代码。当Robinhood向该账户发送“未授权活动”安全警告邮件时,模板直接将未经转义的设备名插入邮件正文,从而渲染了恶意链接。

最终用户收到一封看似来自Robinhood官方地址的邮件,附有“查看安全事件”的按钮,点击后跳转到攻击者控制的网页,专门收集登录密码及2FA验证码。

无法依赖传统验证手段

Ripple公司首席技术官David Schwartz在该漏洞曝光后紧急发声:“任何看似来自Robinhood的邮件(实际上可能真的来自他们的邮件系统)都是钓鱼尝试。”他引用Sabbah的分析链补充道:“这非常狡猾。”以太坊域名服务(ENS)首席开发者Nick Johnson指出,2025年4月就曾出现过几乎一模一样的攻击,只是当时冒充的是谷歌官方邮件。

传统防钓鱼建议通常包括验证发件人域名并检查认证状态。在本次案例中,这些方法完全失效:域名真实、签名真实、只有意图是邪恶的。Robinhood自己的安全指南要求用户检查@robinhood.com域名,但攻击者正是利用该域名本身进行欺诈。

市场影响与应对建议

截至新闻发布时,Robinhood官方尚未就此事发表评论。在纳斯达克交易中,Robinhood股票开盘价与上周五收盘价基本持平,显示市场暂时未对此次安全事件做出强烈负面反应。然而分析人士认为,如果漏洞持续或发生用户资产损失,监管压力和信誉损害可能影响长期股价。

对于加密用户而言,本次事件再次敲响警钟:不要点击任何邮件中的链接,无论它看起来多么真实。建议直接通过浏览器访问Robinhood官网或手机App进行操作,避免使用邮件内嵌的超链接。同时启用硬密钥(如YubiKey)作为二次验证,可有效防范凭据劫持。

记住:即便邮件完美通过了所有技术验证,它仍然可能是骗局。只需在点击前多花三秒思考,就可能避免数百万美元的损失。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。