
一名加密貨幣用戶聲稱,他在點擊了冒充 Trezor 的 Google 贊助搜尋結果後,被導向一個釣魚網站,導致他畢生積蓄付諸東流。
一位在 X 平台(帳號為 @ReallyBadDay99)上發文的加密貨幣用戶 David 於 8 月 7 日聲稱,他在 Google 搜尋「Trezor wallet」後,畢生積蓄損失殆盡。
David 寫道:「嘿 @Trezor,我剛損失了畢生積蓄。Google 贊助搜尋結果中排名第一的『Trezor wallet』是一個釣魚網站!」
據稱,該贊助結果將他導向了一個託管在 Google Sites 上的頁面,該頁面冒充了這家硬體錢包供應商。David 表示,該釣魚活動正在透過他與鏈上調查員 ZachXBT 和 CertiK 分享的一個地址收集資金。
他還聲稱該地址「捲走數百萬美元」。然而,David 的損失金額、據稱從其他用戶那裡竊取的總金額以及該地址與釣魚網站的關聯,在發稿時尚未獲得獨立驗證。
錢包復原助記詞賦予其持有者對相關加密貨幣的控制權。如果受害者在詐欺網站上輸入助記詞,攻擊者可以在另一台設備上恢復錢包,並在無需訪問原始硬體錢包的情況下轉移其資產。
區塊鏈交易通常是不可逆的,這使得資金轉移後受害者幾乎沒有追索權。
David 發布聲明數小時後,Trezor 發布了一項更廣泛的警告,稱其發現冒充該公司的釣魚網站數量有所增加。
這家硬體錢包供應商表示,一些詐欺網站出現在贊助搜尋結果中,且看起來可能極具說服力。它警告說,在這些頁面上輸入錢包備份可能會導致資金被盜。
Trezor 在其 8 月 7 日的 X 貼文中表示:「切勿在網站上輸入您的錢包備份,或與任何人分享。」
Trezor 還提醒客戶不要認為贊助搜尋結果是合法的。用戶在下載 Trezor Suite 或輸入與其錢包相關的資訊之前,應核實他們訪問的是該公司的官方網站。
該公司貼文並未確認 David 的損失,也未指出所報告的釣魚頁面運營商是誰,或估計該活動可能竊取了多少資金。Trezor 也沒有說明 David 貼文中提到的特定 Google Sites 頁面是否已被移除。
贊助搜尋結果已成為加密釣魚活動的常用傳遞方式。攻擊者購買與錢包、交易所和去中心化金融搜尋詞相關的廣告,讓詐欺頁面出現在合法網站之上。
據 crypto.news 此前報導,假冒的 Uniswap 廣告透過 Google 搜尋推廣,據稱在 5 月幫助詐騙者從多名用戶那裡竊取了至少 40 萬美元。
該報導引用的安全聯盟數據顯示,在 3 月 13 日至 3 月 30 日期間,惡意 Google 廣告導致約 127 萬美元的損失。該組織表示,過去一年已封鎖了 356 個惡意廣告連結。
據報導,Trezor 釣魚頁面託管在 Google Sites 上,也反映了一種策略:攻擊者利用受信任的線上服務讓詐欺頁面看起來更安全。Google 在 6 月的一份詐欺諮詢報告中承認,詐騙者正在濫用信譽良好的雲端平台來託管釣魚內容並繞過安全過濾器。
Google 廣告和託管基礎設施的持續使用,使得這種威脅對於依賴搜尋結果來訪問錢包服務的美國加密貨幣持有者來說依然存在。截至發稿時,沒有任何美國監管機構或執法機構公開宣布對 David 所報告的損失進行調查。
Crypto.news 在 2 月報導稱,詐騙者寄送了包含連結到釣魚網站 QR 碼的假冒 Trezor 和 Ledger 信件。
這些頁面要求用戶輸入 12、20 或 24 個單字的復原助記詞,藉口是驗證錢包所有權。儘管傳遞方式不同,但該活動也依賴於冒充受信任的硬體錢包供應商,並說服用戶洩露他們的備份。
Trezor 建議客戶將其官方網站加入書籤,並僅透過經核實的公司管道獲取 Trezor Suite。任何在可疑頁面上輸入復原助記詞的人都應將該錢包視為已遭入侵,並將任何剩餘資產轉移到用新備份創建的新錢包。