登錄
註冊
Solana 核心開發人員兼 Casa 聯合創始人 Jameson Lopp 近日向加密貨幣社區發出嚴厲警示,強調在默認情況下不應信任任何外部信息。這一警告源於近期發現的一起高度複雜的網絡釣魚攻擊,攻擊者利用合法的 Google 域名作爲掩護,對數字資產持有者發起精準打擊。午方 AI 梳理發現,該攻擊手段極具隱蔽性,直接利用了 Google 備份聯繫人請求表格的頁面渲染機制漏洞。攻擊者在表格的名稱輸入字段中植入了大量文本內容,這種操作導致原本位於頁面上方的合法系統通知被強制擠至頁面底部,從而被用戶視覺忽略。取而代之的是精心僞造的安全警告和惡意釣魚鏈接,由於承載這些欺詐信息的域名屬於真實的 Google 域名,其外觀極具欺騙性,使得普通用戶難以分辨真僞,其危險程度遠超傳統釣魚攻擊。
Lopp 特別指出,電子郵件、電話、短信以及即時通訊應用等常見通信渠道均可能成爲此類攻擊的載體。他重申,來自上述任何渠道的外部通知,在未經獨立覈實之前,都必須被視爲潛在威脅。這種攻擊策略深刻利用了人類傾向於信任熟悉界面和知名域名的心理弱點,而攻擊者正是針對這一認知偏差展開佈局。對於 BTC 等加密貨幣用戶而言,此類攻擊的後果是毀滅性的。一旦用戶中招,其私鑰、助記詞或交易所登錄憑證將直接落入黑客手中,導致資金遭受無法挽回的損失。午方 AI 注意到,與傳統銀行業務不同,加密貨幣交易具有不可逆的特性,這意味着一旦資產被盜,幾乎不存在撤銷交易或追回資金的可能,因此預防成爲了保護資產安全的唯一有效防線。
這一事件進一步凸顯了針對加密貨幣生態系統的社會工程攻擊手段正在經歷質的演變,攻擊者甚至能夠利用像 Google 這樣全球公認的可信平臺來規避用戶的警惕心理。Lopp 的警告爲整個行業提供了一個至關重要的安全準則:在面對任何外部通信時,必須嚴格採取零信任原則。無論收到的安全警告看起來多麼緊急或真實,用戶都應直接訪問官方網站或應用程序進行覈實,而絕不能點擊消息中提供的任何鏈接。隨着釣魚技術的不斷迭代和僞裝手段的日益複雜,保持高度的警惕性並建立獨立驗證的習慣,纔是保護數字資產安全的最佳手段。