一名化名为David的加密货币用户在X平台(账号@ReallyBadDay99)上声称,他于8月7日在谷歌搜索“Trezor wallet”时,点击了排名靠前的赞助广告,结果进入了一个仿冒Trezor的钓鱼网站,导致其毕生积蓄被盗。
David表示,该赞助广告链接到一个托管在Google Sites上的页面,该页面完全模仿了硬件钱包提供商Trezor的官方界面。钓鱼网站要求用户输入钱包恢复短语(助记词),从而窃取资产。David已将其发现的收款地址分享给链上调查员ZachXBT和CertiK,并称该地址正在“吸走数百万美元”。不过,截至发稿时,David的具体损失金额、其他用户被盗总额以及该地址与钓鱼网站的直接关联尚未得到独立验证。
钱包恢复短语是控制对应加密货币钱包的关键。一旦受害者在虚假网站上输入该短语,攻击者便可在另一设备上恢复钱包,转移所有资产,且区块链交易通常不可逆,受害者几乎无法追回资金。
在David发布声明数小时后,Trezor公司发出广泛警告,称其发现仿冒公司的钓鱼网站数量正在增加,其中一些出现在赞助搜索结果中,且可能极具欺骗性。Trezor强调:“切勿在任何网站输入你的钱包备份,也不要与任何人分享。”公司还提醒用户,不要轻信赞助搜索结果,务必在访问Trezor Suite或输入钱包信息前核实是否为官方网址。Trezor并未确认David的损失,也未指出该钓鱼页面的运营者或估计被盗金额,同时未说明该Google Sites页面是否已被移除。
谷歌赞助广告已成为加密货币攻击的常见载体。攻击者购买与钱包、交易所及DeFi相关的搜索词广告,使欺诈页面出现在合法网站之上。据crypto.news此前报道,5月有至少40万美元因虚假Uniswap广告被盗;安全联盟(Security Alliance)数据则显示,3月13日至30日期间,恶意谷歌广告导致约127万美元损失,该组织在过去一年已封禁超过356个恶意广告链接。此外,攻击者利用Google Sites等可信平台托管钓鱼页面,以绕过安全过滤。谷歌在6月的一份欺诈警告中承认,骗子正滥用知名云平台来托管钓鱼内容。
目前尚无美国监管机构或执法部门公开宣布对David的损失进行调查。Trezo用户此前也曾遭遇类似钓鱼攻击:今年2月,有骗子向用户邮寄伪造的Trezor和Ledger信件,内含指向钓鱼网站的二维码,要求用户输入12、20或24个单词的恢复短语以验证钱包所有权。Trezo建议用户收藏官方网址,并仅通过已验证的公司渠道获取Trezor Suite。任何在可疑页面输入过恢复短语的用户,应立即将钱包视为已泄露,并转移剩余资产至使用全新备份创建的新钱包。
