自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

虚假账本网站登顶谷歌搜索:“一旦助记词交出,钱包即视为已 compromised”

2026-10-11 06:01:12
收藏

通过搜索引擎搜索Ledger硬件钱包软件时遭遇仿冒网站:安全研究人员报告了什么

目前,任何试图通过搜索引擎寻找Ledger硬件钱包软件的用户,都可能跳转到一个仿冒网站。周六,安全研究员Cyber Scrilla报道了一个伪造的Ledger网站及其配套的应用程序。该网站在Google自然搜索结果中排名靠前,并要求访问者输入他们的24个助记词。这24个单词是访问整个资产余额的唯一钥匙。一旦有人输入这些单词,他们将失去对钱包的控制权,即使从未有人实际接触过该物理设备。

对于德国的持有者而言,这不仅仅是一份针对可疑电子邮件的检查清单,更是一种必须养成的习惯:钱包软件应通过书签或手动输入的地址访问,绝不应通过搜索框进入。本文将阐述已报告的详情、仿冒网站如何登上搜索结果榜首,以及如果已经输入了助记词该如何处理。

Coinfomania报道称,该网站在过去一个月内吸引了超过一百万次访问,并将这一数据归因于Google的数据。对此数字需谨慎看待。同日其他报道沿用了相同的数量级,但明确将其表述为一种说法,并未提供自己的测量依据。因此,可靠的是方向而非具体数值:仿冒网站影响的并非几十人,而是达到德国中型城市人口规模的量级。报道未提及受影响的域名,这使得读者难以进行核查。

评估此事同样重要的是“什么没有发生”。目前没有迹象表明Ledger硬件存在缺陷,也没有证据显示该公司丢失了密钥。受到攻击的是通往制造商的路径,而非产品本身。

恢复短语:为什么24个单词才是真正的攻击点

恢复短语(常被称为种子短语)是一串通常由24个单词组成的列表,从中可以计算出钱包的所有私钥。这个单词列表不像可以重置的密码。谁掌握了它,谁就掌握了余额。

由此引出了每个硬件钱包背后的铁律:助记词永远不要离开设备和那张纸片。没有任何制造商、支持部门、验证页面或更新需要它。硬件钱包的安全性恰恰源于密钥从不离开设备;浏览器中的一个输入框会在瞬间瓦解这种保护。助记词应保持离线状态,记录在纸上或刻在金属上,并存放在只有所有者知道的地方。

BTC-Echo引用法医分析师Albert Quehenberger的话称:“一旦交出恢复短语,钱包就必须被视为已受损。”这是技术上的后果,而非谨慎的公式。攻击者只要知晓这些单词,就能在任何设备上重建钱包,无需再克服其他障碍。

搜索毒化和恶意广告:仿冒品如何登上结果列表顶部

位于搜索结果顶部的欺诈网站并非偶然,也不是搜索引擎被黑客入侵的迹象。这里有两个机制共同作用,且成本比许多人想象的要低。

首先是付费放置。谁在品牌名称上预订广告,谁就会出现在第一个非付费结果之上。安全公司Zscaler曾在9月份发现冒充Ledger的恶意Google广告,并将用户引导至伪造的验证页面;Coinfomania在其报告中指出了这一点。广告虽然经过审核,但审核需要时间,而几小时的运行时间往往已经足够。

其次是自然放置,这也解释了本案的情况。真实网站的副本继承了其结构、文本和条款。如果添加了来自其他网站的足够链接,搜索引擎会将该副本视为品牌查询的合适答案。专家称这种现象为“搜索毒化”:结果列表在技术上仍然正确,但排在首位的是错误的地址。

由此得出的见解使本案区别于普通的网络钓鱼浪潮。直到最近,搜索引擎仍被视为安全途径,而不明邮件则被视为危险来源。这种顺序不再成立。任何希望检查哪些设备和软件真正符合自己需求的人,可以在硬件钱包比较中找到具有不同保管和操作模式的型号。

一旦短语被输入,大门便敞开了:此后攻击者不再需要任何设备。

10月15日的虚构截止日期:Ledger邮件是如何构建的

除了仿冒网站外,还有仿冒邮件在运作。BTC-Echo描述了以Ledger名义发出的消息,警告存在安全漏洞,并要求在2026年10月15日前进行手动安全更新。该截止日期并不存在;它是施加压力的杠杆。

这种模式在欺诈研究中众所周知,并在本案中产生双重效果,因为确实正在发生一起真实事件。真实的新闻背景使得虚假邮件显得可信。此外,根据BTC-Echo的报道,攻击者在所谓的“安全事件”后伪装成帮助者,提出伪造的支持请求,要求提供凭据或批准交易。

几乎每一封此类邮件都具备三个特征:制造紧迫感的日期、要求在浏览器中执行的操作,以及超出普通登录的请求。如果缺少日期,剩下的就是要求输入那些平时绝不会输入的内容。

通过经销商CryptoBilis进行的Ledger黑客事件:目前已知与未知的情况

仿冒网站之所以能如此有效地运作,其背景是另一起事件。自10月9日起,Ledger正在调查客户报告的资金余额被清空的事件,这些客户是通过东南亚经销商CryptoBilis购买设备的。据BTC-Echo引用链上分析师Specter的说法,据说已有超过8600万美元通过多个区块链流出。

诚实地说,BTC-Echo自身无法证实这一总额:Arkham Intelligence引用的投资组合在给定名称下找不到。Ledger关于原因的公开声明也仍然缺失。cryptoticker.io在2026年10月9日收集的关于篡改设备和停止使用的经销商的信息,已在我们的Ledger事件报道中列出。

对于德国地区的拥有者来说,这部分内容仍处于可控范围。CryptoBilis仅在东南亚销售,不在德国。据BTC-Echo报道,Ledger建议不要在过去的90天内设置从该经销商购买的设备;对于已经设置的设备,应将资产转移到使用新助记词的新设备上。从制造商或德国专业零售渠道购买设备的用户不受此建议影响。

如果已输入恢复短语,现在该如何处理

已输入的短语无法修复。这样一串单词既不能更改、阻止或撤回,且时间压力是真实的:自动化工具通常在几分钟内就会清空受影响的地址。

第一步是使用从未接触过仿冒网站的设备创建一个带有新生成短语的新钱包。然后才开始转移资产,从最大头寸开始。重置旧设备没有帮助,因为短语已经泄露。继续监控旧钱包也无济于事:拥有单词的攻击者不需要第二次尝试。

如果仅仅点击了网站而未进行任何输入,则没有损失。此时,删除从此类源下载的文件并检查授予的授权即可。从未在任何地方输入的短语仍然是有效的。

设备本身未受影响:受到攻击的是你寻找其软件的途径。

书签取代搜索框:如何安全地访问Ledger Live和其他钱包软件

面对搜索毒化,警惕性帮助有限。有效的方法是改变操作顺序。手动输入一次制造商网站的地址,仔细检查后保存为书签。此后,每次访问都从该书签开始,搜索功能完全退出此用途。

在首次保存时,域名的拼写值得仔细查看。可互换字符、额外音节或不同的后缀是常见的手法。一旦保存了地址,就不必每次都重新阅读;这正是其优势所在。

软件钱包也是如此,且那里的损害往往更快,因为密钥本就存储在电脑或手机上。获取软件的途径决定了最终谁掌握密钥。第二原则提供额外保护:程序应从保存在书签中的源获取,绝不从搜索结果中获取。

硬件钱包还是交易所:事故后你的硬币应存放何处

同一周内的两起事件容易让人产生短路思维,即将所有资产推回交易所。这种计算只有在风险被清晰对比时才成立,因为它们是不同的,而不仅仅是更大或更小。

在自我托管中,风险在于你自己:丢失的短语、输入的种子、来源可疑的设备。这种风险是可以管理的,但完全由你承担。在交易所中,风险在于提供商:破产、提现暂停、服务提供商的事故。这种风险不可管理,但有监管义务的对手方需承担责任。

在实践中,许多持有者按目的分离资金。用于移动或交易的金额留在受欧洲监督的提供商处;闲置的金额存入自我托管。欧盟在MiCA法规下授权哪些提供商以及如何保管客户资产,可在受监管加密货币交易所的调查中找到。MiCA授权说明了监督和义务,但与收益无关。

我们的评估:搜索渠道是弱点,而非设备

从新闻室的角度来看,此案改变了自我托管最重要的建议。证据并列呈现:Coinfomania数据显示数百万访客访问了自然搜索结果顶部的仿冒网站,加上Zscaler在9月记录的导致伪造验证页面的广告。两者都击中了那些除了搜索品牌名称外未做错任何事的人。

反对将此案过度放大的理由包括:访客数据未经独立验证,域名未公开命名,且有多少访客实际输入了其短语尚不清楚。仿冒网站造成的损害尚未确立为与经销商事件相当的数量。尽管如此,建议保持不变,因为它零成本:设置书签并停止为此目的使用搜索框。加密余额可能全额损失,而在自我托管模式下,没有机构可以替代它们。

Ledger网络钓鱼:10月15日并非真正的截止日期

邮件中的截止日期是虚构的,经销商处的事故尚未解决,仿冒网站可能会在新地址下重现。以下三步可使你的自我托管处于能够度过此次风波的状态:

固定访问路径

手动输入制造商网站的地址,检查并保存为书签。当前设备是否符合你自己的需求,可通过硬件钱包比较来查看。

整理软件来源

仅从保存的源获取钱包程序,并移除来自搜索结果的安装包。密钥保管的差异详见软件钱包比较。

按目的分割持仓

将交易金额保留在受监督的提供商处,储备金进行自我托管。欧盟授权的机构信息详见受监管的加密货币交易所。

(截至2026年10月10日。本文不构成投资建议。价格和费用结构会发生变化;购买前请与提供商核实条款。)

展开阅读全文
更多新闻