区块链安全公司慢雾科技发出警报,揭露一种针对MetaMask用户的新型高迷惑性钓鱼骗局。与此前依赖明显虚假链接或直接盗取钱包资金的攻击不同,此次骗局更为隐蔽。攻击者通过复制MetaMask的双重认证(2FA)流程,利用用户信任,使整个骗局看似常规安全检查而非威胁。
慢雾科技指出,真正的危险在于该流程的"熟悉感"和"安全性"。用户误以为在保护钱包时,实则将完全控制权交给了攻击者。
慢雾首席安全官"23pds"解析称,该骗局通过多个精心设计的步骤实施。受害者首先会被重定向至与MetaMask官方域名极度相似的仿冒网站,细微的拼写差异极易被忽视——尤其当用户被刻意营造的紧迫感驱使时。
进入假网站后,用户将看到逼真的安全警报和专业设计的2FA验证页面。倒计时器、警告提示和安抚信息共同构建出紧迫与可信的氛围。最终步骤要求用户输入助记词以"完成"验证,此刻攻击者便完全掌控了钱包及资产。
另请阅读:加密货币黑客警报:EVM链上超100个钱包遭窃,损失达10.7万美元
值得注意的是,该新型骗局出现于加密货币钓鱼损失整体锐减的年份。2025年钱包盗取损失下降超80%,受害者数量显著减少。但专家警告,攻击者正在进化而非消失。
诈骗者不再追求少数大规模盗窃,转而针对海量零售用户。虽然单次平均损失降低,但受害群体正在扩大。当市场强劲反弹时,更高的交易量为社会工程学攻击创造了更多机会。
攻击者还开始滥用以太坊新功能。基于Permit的授权机制及新型恶意签名方法,可将多重危险操作隐藏于单次用户授权中,使得骗局更难被察觉。
作为应对,MetaMask、Phantom和WalletConnect等主流钱包提供商已与安全联盟(SEAL)合作,开发共享钓鱼防御系统。该网络支持实时报告并快速跨钱包封堵恶意网站,强化全生态防护。
尽管损失下降,安全专家强调警惕性比以往更重要。黄金法则始终不变:正规钱包永远不会索要助记词。诈骗者依赖紧迫感和真实性来突破心理防线。在日益复杂的威胁环境中,保持冷静、反复核对URL、将施压行为视为危险信号,仍是最有效的防御策略。
GMX:过去一周从公开市场回购约16,800枚GMX
Santiment:加密社群市场参与兴趣回升,聚焦Meme币、RWA与ETF三大板块
美国银行将Coinbase股票评级上调至「买入」
美国初请失业金数据公布后,美联储1月降息25个基点的概率为11.6%
美国财长贝森特敦促美联储进一步降息
美国至1月3日当周初请失业金人数20.8万人,预期21万人
分析:比特币本轮下跌主要原因系年初上涨动能减弱、美国就业数据公布前避险情绪升温以及ETF资金流出所致
美国最高法院即将裁决特朗普关税案
CopyRight 2025 www.bzxz.net All Rights Reserved 湘ICP备2025141790号-2
本网站所展示的内容均由用户自行上传发布,本站仅提供信息存储服务。若您认为其中内容侵犯了您的合法权益,请及时联系我们处理,我们将在核实后尽快删除相关内容。