SwapSpace – 跨链加密货币兑换

最新的加密社交媒体黑客攻击:如何避免被骗

Alien Mind

,

更新时间:,2分钟

社交媒体的兴起彻底改变了通信和商业,但也吸引了黑客和诈骗分子,尤其是在社交加密货币整合之后。从 Twitter 到 Discord,没有任何平台能幸免于网络犯罪分子利用用户漏洞进行攻击。近几年,涉及加密货币的社交媒体黑客事件激增,包括钓鱼攻击、虚假赠送活动、冒充诈骗和恶意软件。这些手段通常利用社会工程学欺骗用户泄露敏感信息或向犯罪分子转账,造成财务损失、身份盗用以及声誉损害。 

本文将探讨近期与加密货币相关的社交媒体黑客事件,揭露网络犯罪分子的手法,并提供保护自己免受此类诈骗的建议。

当前形势:案例分析

2024 年最初几周,多个高知名度社交媒体账号遭到黑客入侵。 

U.S. Securities and Exchange Commission (SEC)

2024 年 1 月初,SEC 的 X(原 Twitter)账号在一场组织严密的攻击中遭到入侵。就在比特币 ETF 官方裁决前不久,黑客未经授权访问了 SEC 的社交媒体账号,并发布虚假公告称该 ETF 已获批准。这一假消息迅速传播,引发了显著的市场波动,导致价值数百万美元的加密货币基于这条假消息被交易。后来人们才知道,这次攻击之所以得手,是因为 SEC 未在其账号上启用多重身份验证(MFA)。 

Mandiant

Mandiant 是一家于 2022 年被 Google 收购的网络安全公司,也在 2024 年 1 月成为社交媒体黑客攻击的受害者。该公司的 X 账号未启用 MFA,遭到暴力破解式密码猜测攻击后被攻破。黑客进入后,分享了一个指向诈骗页面的链接,该页面看似合法,实则用于窃取加密货币。最终,Solana 区块链上的数千美元加密货币被盗。 

CoinGecko

加密平台 CoinGecko 在 2024 年 1 月遭遇了对其 X 账号的复杂入侵。尽管启用了 MFA,但当一名员工不慎点击了一个伪造的 Calendly 链接时,账号仍被攻破,而该链接是一次定向钓鱼攻击的一部分。攻击者随后利用被攻破的账号发布虚假的代币空投,误导许多用户以为自己可以免费获得代币。结果,许多用户提供了自己的私钥信息,最终失去了对其加密钱包的访问权限。这充分说明了社会工程学如何通过利用人的弱点,绕过 MFA 等技术防护。此案例也强调了对员工进行培训、让其识别并避免钓鱼尝试的重要性。

CertiK

CertiK 是一家以审计智能合约而闻名的区块链安全公司,于 2024 年 1 月遭遇了一次引人注目的入侵。攻击者攻破了 CertiK 的 X 账号,并发布了一个指向虚假 Revoke 网站的链接。这个假冒网站伪装成一个用于撤销授予 dApp 权限的合法工具,但实际上是用来从受害者的加密钱包中转走资产的。这次攻击涉及复杂的社会工程学,即便是在专注于区块链安全的公司中,也暴露出了漏洞。 

诈骗分子常用的手法

诈骗分子会使用各种手段诱骗用户并获取其加密货币。了解这些手法对于保护自己和资产至关重要。以下是加密领域网络犯罪分子最常用的一些方法。

钓鱼攻击

钓鱼是诈骗分子最常用的手法之一。它通常通过电子邮件或社交媒体发送伪造信息,这些信息看起来像是来自可信来源。其目的在于让收件人提供敏感信息,例如私钥、密码或双重验证代码。

  • 其运作方式: 诈骗分子会创建一个仿冒合法网站或消息的假页面。用户被诱导输入登录信息或其他敏感内容,而诈骗分子随后利用这些信息访问其账户。
  • 真实案例 2024 年 5 月 5 日,Gnus.AI 的 Discord 服务器遭到一次复杂的钓鱼攻击。黑客获取了服务器的管理员凭证,并利用它们传播伪装成合法加密货币代币铸造网站的恶意链接。此次攻击导致约 127 万美元被盗。攻击者利用了 Ethereum 的智能合约功能创建假代币,随后将其卖给毫无戒心的用户。

社会工程学

社会工程学是通过操纵个人来促使其执行某些操作或泄露机密信息。诈骗分子常常利用人类心理,例如信任或恐惧。

  • 其运作方式: 攻击者假扮技术支持、同事或其他可信人物,以获取目标的信任。一旦建立信任,他们就会索取敏感信息,或诱使受害者执行会破坏安全性的操作。
  • 真实案例: Polychain Capital 首席执行官的 X 账号被黑事件就涉及社会工程学手法。攻击者诱骗这位 CEO 泄露了相关信息,从而得以访问该账号并发布有关虚假空投的诈骗公告,导致用户资金损失。

虚假赠送和空投

诈骗分子经常利用人们对赠送活动和空投的热情。他们承诺只要支付少量费用或提供个人信息,就能获得免费代币或币,但这些赠送活动从来都不是真的。

  • 其运作方式: 诈骗分子会创建假社交媒体账号或网站,声称提供免费代币。为了领取这些代币,用户会被要求通过发送少量加密货币或提供私钥来验证钱包,从而领取赠送奖励。一旦诈骗分子拿到他们想要的数据,就会消失,给用户留下空无一物。
  • 真实案例: 在 2020 年的 Twitter 比特币诈骗中,黑客利用被攻破的高知名度账号推广虚假比特币赠送活动,成功盗取了超过 10 万美元。同样,CertiK 黑客事件中也涉及一个虚假的 Revoke 网站,诱骗用户泄露他们的钱包信息。

恶意软件传播

恶意软件是诈骗分子用于窃取代币的另一种常见手法。恶意软件可以伪装成合法软件、应用或链接,其设计目的在于窃取敏感信息或非法访问用户设备。

  • 其运作方式: 一旦安装,恶意软件就可以记录按键、截取屏幕,甚至向攻击者提供远程访问权限。它通常针对钱包应用或发生加密货币交易的平台。
  • 真实案例: Mandiant 黑客事件中共享了一个指向诈骗页面的链接,该页面很可能传播了恶意软件。访问该页面会让用户在不知情的情况下下载恶意软件,从而泄露其在 Solana 区块链上的加密钱包敏感信息。

如何保护自己

要保护自己免受与加密货币相关的社交媒体黑客攻击,需要意识提升与最佳实践相结合。以下是保护资产的关键策略:

  • 在所有账户上启用 多重身份验证(MFA)。MFA 通过不仅要求密码,还要求第二种验证方式(例如验证应用中的验证码)来增加额外一层安全保护。即使密码泄露,也能显著降低未经授权访问的风险。
  • 警惕未经请求的信息、电子邮件或要求提供敏感信息的社交媒体帖子。务必仔细检查 URL,并验证任何个人信息请求的真实性。避免点击来自未知或可疑来源的链接,或下载附件。
  • 定期更新设备和软件。过时的软件可能存在黑客会利用的漏洞。为操作系统、浏览器和加密钱包应用启用自动更新。此外,使用可靠的杀毒和反恶意软件程序来保护设备免受恶意软件侵害。
  • 为每个账户使用强且唯一的密码。密码管理器可以帮助生成并存储复杂密码,使你更容易在多个平台上保持高强度安全性。
  • 了解常见的社会工程学手法,例如冒充和借口欺骗,并始终核实索要敏感信息者的身份。
  • 妥善保管你的私钥。将其离线存放在硬件钱包或安全的实体位置,切勿与任何人分享。谨慎在网络平台上输入私钥,因为这会使你面临被盗风险。
  • 定期监控账户活动,以便快速发现并应对可疑行为。为登录尝试和交易设置提醒,并经常查看账户活动。立即报告任何异常操作,以减少潜在损害。
  • 避免在公共 Wi-Fi 上进行敏感交易,因为这类网络可能不安全,容易被恶意行为者截获。如果必须使用公共 Wi-Fi,请确保有可靠的虚拟专用网络(VPN)来加密数据。理想情况下,应在安全、私密的网络上进行交易。
  • 核实通信的真实性,尤其是涉及金融交易或安全更新的内容。如果收到可疑信息,请使用已验证的联系方式直接联系相关机构。不要使用可疑消息本身中的联系方式,因为这可能导致数据丢失。 

结论

加密货币相关的社交媒体黑客事件不断增加,凸显了加强安全实践和保持警惕的必要性。定期更新安全设置,并警惕未经请求的通信,有助于保护资产并提升在线互动中的安全感。在瞬息万变的社交媒体世界里,主动防护是你最好的防线。优先保护你的数字财富,才能保持安全无虞。

分享:

相关文章

想了解更多?

订阅我们的新闻通讯 — 随时了解最新资讯,掌控先机。