硬件钱包制造商 Trezor 和 Foundation 警告称,利用 Coldcard 固件漏洞进行交易的网络钓鱼尝试激增,诈骗者会追逐用户的恢复短语并推送恶意下载。

Trezor 表示,在信息披露后,它已经发现网络钓鱼尝试有所增加,并告诉用户仅在设备本身上输入钱包备份,并重申其自己的硬件不受影响。基金会表示,它已经意识到冒充该公司的电子邮件会将收件人推向虚假网站和恶意下载,并补充说,它永远不会要求恢复短语或告诉用户安装软件以保护钱包。

安全公司 Proofpoint 周一记录了一次针对 Coldcard 用户的网络钓鱼活动。从欺骗性的 Coldcard 地址发送的电子邮件邀请收件人完成“协调硬件审核”(这一主题源自安全事件本身),并链接到带有“开始硬件审核”按钮的克隆 Coldcard 站点。

COLDCARD 硬件钱包漏洞正在被威胁行为者利用。

报道的固件缺陷已导致价值数千万的比特币被盗。

我们观察到,在基于电子邮件的网络钓鱼活动中,带有“硬件审核”主题的社会工程冒充#COLDCARD。 pic.twitter.com/1KSfZW3H2N

— 威胁洞察 (@threatinsight) 2026 年 8 月 3 日

单击它会提取托管在 GitHub 上的批处理文件,该文件会安装 ScreenConnect(一种合法的远程访问工具)。 Proofpoint 表示,这为攻击者提供了窃取数据和财务或勒索软件等后续恶意软件的途径。

该假冒网站还运行一个客户服务聊天窗口。 Proofpoint 表示,是一个真人而不是机器人来回答问题并引导受害者完成安装,将此次漏洞评估为有效的社会工程诱饵,因为它“利用了持有者现在对加密货币安全的恐惧和担忧”。

诱饵背后的漏洞

Coldcard 漏洞源自 2021 年 3 月的固件版本,该版本从软件回退而不是设备的硬件随机数生成器中提取钱包种子,从而使私钥可被猜测。

Galaxy Research 已确认自 7 月 30 日以来发生了三波盗窃事件,预计损失达 1,596 BTC,超过 1 亿美元。包括其怀疑但尚未向受害者证实的第四波浪潮,该公司表示总金额可能达到 1.3 亿美元。

该公司的研究主管 Alex Thorn 周二表示,目前至少有 15 个不同的攻击者正在利用该漏洞,并指出除第一波之外的每一波攻击都是通过受害者报告识别的。 Coldcard 制造商 Coinkite 已发布修补固件,并告诉受影响的用户将资金转移到新生成的种子上。

熟悉的剧本

网络钓鱼活动使用了一系列方法来针对硬件钱包所有者。今年 2 月,Trezor 和 Ledger 用户遭到了一场冒充这两家公司的实体邮件活动,其中包含全息图和伪造的高管签名,这些邮件都是在同一制造期限内建立的。 4 月份,一款假冒的 Ledger 应用程序从持有者手中夺走了数百万美元,而 3 月份的一场活动则利用虚假的 GitHub 问题来引诱开发人员进入一个欺骗性网站。

Galaxy Research 表示,Coldcard 漏洞仍在继续,并敦促持有者将资金转移给新种子或托管人,从而使网络钓鱼诱饵具有较长的潜在保质期。