区块链侦探Zachxbt近日发布重磅更新:与2022年Lastpass密码管理器泄露事件相关的黑客,已从超过100个受害钱包中盗取高达1238万美元的加密货币,标志着这一持续安全事件显著升级。
攻击手法:从ETH到BTC的洗钱链条
据Zachxbt在其Telegram频道“Investigations by Zachxbt”中披露,黑客将盗取的各种加密货币首先兑换为以太坊(ETH),随后通过多家即时交易所将ETH转换为比特币(BTC),从而掩盖资金流向。这种多层转换手法使得追踪难度大幅增加。
“被盗资金被兑换为ETH,然后从以太坊转移至各种即时交易所,最终转换成比特币。”Zachxbt在调查笔记中写道。
历史回顾:三波攻击累计超2300万美元
早在2022年,Lastpass遭遇严重安全事件,攻击者入侵了加密保险库、客户密钥和API令牌,导致用户私密信息大规模泄露。Zachxbt此前已识别出两波关联攻击:2023年10月,440万美元被盗;2024年2月,超过620万美元受害。此次第三波攻击(2024年12月)使总损失飙升至1238万美元,三波累计超2300万美元。
这些攻击表明,任何将种子短语或钱包密钥存储在Lastpass账户中的用户,都面临持续的资产被盗风险。黑客利用泄露的凭证直接访问加密钱包,手法愈发成熟。
行业警示:密码管理工具成攻击入口
此次事件再次引发对中心化密码管理工具的质疑。许多加密倡导者紧急呼吁用户采取行动:如果你怀疑自己曾在Lastpass中存储过钱包凭证,应立即将资产转移至安全的离线存储或硬件钱包。Zachxbt强调,使用去中心化、非托管的解决方案是保护加密货币资产的必要措施。
随着攻击不断升级,区块链安全社区呼吁Lastpass用户尽快重置所有关键密码,并检查是否有异常交易。同时,建议采用自我托管钱包,避免依赖第三方存储私钥。
截至发稿,Lastpass方面未就此次最新攻击发表评论。但安全专家警告,泄露的保险库数据可能仍在黑市流转,未来或将有更多受害钱包被掏空。

