本周,Robinhood用户遭遇了一场精心设计的钓鱼邮件攻击。据安全研究人员和加密货币社区多位核心人物证实,这些邮件能够绕过传统防钓鱼检测,甚至被Gmail自动归类到正规安全警报的同一对话线程中。邮件来自[email protected],通过了DKIM、SPF和DMARC全部三项邮件安全认证,但本质上却是诱骗用户交出登录凭据和双重验证码的欺诈信息。
攻击手法之‘巧妙’
安全研究员Abdel Sabbah将这次攻击描述为“有几分漂亮”,但带着阴险的意味。攻击者首先利用Gmail的“点号技巧”——Gmail忽略@符号前部分中的点号,意味着[email protected]、[email protected]和[email protected]都会进入同一个收件箱。然而Robinhood并未将点号变体标准化处理。攻击者在Robinhood创建一个新账户时,将设备名称字段设置为原始HTML代码。当Robinhood向该账户发送“未授权活动”安全警告邮件时,模板直接将未经转义的设备名插入邮件正文,从而渲染了恶意链接。
最终用户收到一封看似来自Robinhood官方地址的邮件,附有“查看安全事件”的按钮,点击后跳转到攻击者控制的网页,专门收集登录密码及2FA验证码。
无法依赖传统验证手段
Ripple公司首席技术官David Schwartz在该漏洞曝光后紧急发声:“任何看似来自Robinhood的邮件(实际上可能真的来自他们的邮件系统)都是钓鱼尝试。”他引用Sabbah的分析链补充道:“这非常狡猾。”以太坊域名服务(ENS)首席开发者Nick Johnson指出,2025年4月就曾出现过几乎一模一样的攻击,只是当时冒充的是谷歌官方邮件。
传统防钓鱼建议通常包括验证发件人域名并检查认证状态。在本次案例中,这些方法完全失效:域名真实、签名真实、只有意图是邪恶的。Robinhood自己的安全指南要求用户检查@robinhood.com域名,但攻击者正是利用该域名本身进行欺诈。
市场影响与应对建议
截至新闻发布时,Robinhood官方尚未就此事发表评论。在纳斯达克交易中,Robinhood股票开盘价与上周五收盘价基本持平,显示市场暂时未对此次安全事件做出强烈负面反应。然而分析人士认为,如果漏洞持续或发生用户资产损失,监管压力和信誉损害可能影响长期股价。
对于加密用户而言,本次事件再次敲响警钟:不要点击任何邮件中的链接,无论它看起来多么真实。建议直接通过浏览器访问Robinhood官网或手机App进行操作,避免使用邮件内嵌的超链接。同时启用硬密钥(如YubiKey)作为二次验证,可有效防范凭据劫持。
记住:即便邮件完美通过了所有技术验证,它仍然可能是骗局。只需在点击前多花三秒思考,就可能避免数百万美元的损失。

