比特派关于近期钓鱼攻击安全公告
比特派钱包作为国内用户量级领先的多链去中心化钱包,自上线以来始终将用户资产安全作为平台运营的核心底线,近期我们监测到多起针对比特派用户的精准钓鱼攻击事件,攻击者通过仿冒官方客服、伪造空投活动、高仿官方站点等多种手段诱导用户泄露助记词、私钥等核心安全信息,已造成部分用户出现不同程度的资产损失,为帮助全体用户筑牢资产安全防线、精准识别钓鱼陷阱,我们特此发布本次安全公告,全面梳理近期钓鱼攻击的常见类型、典型特征以及防范要点,请所有用户务必仔细阅读并严格遵守相关安全要求。
从近期监测到的攻击案例来看,当前针对比特派用户的钓鱼攻击呈现出精准化、多样化、隐蔽化三大显著特征。精准化主要体现在攻击者会通过非法渠道获取部分用户的注册手机号、钱包地址甚至过往参与过的链上活动信息,随后冒充官方客服以“账号异常”“资产冻结”“需要补全KYC信息”等理由联系用户,由于攻击者能够准确说出用户的部分个人信息,很容易降低用户的警惕性,进而诱导用户进入后续的钓鱼流程。多样化则体现在攻击载体的不断丰富,除了传统的短信钓鱼、邮件钓鱼之外,攻击者还会在社交媒体平台、Telegram社群、Discord频道甚至短评论区发布仿冒的比特派官方活动链接,以“领取专属空投”“参与内测瓜分奖励”“老用户回馈USDT”等噱头吸引用户点击,更有甚者会制作高仿的比特派钱包安装包,诱导用户下载安装带有木马程序的假钱包,直接窃取用户导入的助记词和私钥。隐蔽化方面,当前的钓鱼站点已经能够做到几乎1:1复刻比特派官方网站的页面布局、视觉设计甚至交互逻辑,普通用户仅凭肉眼很难分辨真伪,部分钓鱼站点还会使用与官方域名高度相似的仿冒域名,比如替换某个字母、增加前后缀等,稍不注意就会掉入陷阱。
在所有的钓鱼攻击类型中,危害最大、波及范围最广的当属仿冒客服类钓鱼攻击。根据我们的安全团队统计,近一个月内收到的用户安全求助中,有超过60%都与仿冒客服相关,这类攻击的典型流程通常是:用户首先会收到一条声称来自比特派官方的短信或者邮件,内容大致为“您的比特派钱包账号存在异常交易,参与活动,已被临时冻结,请立即联系在线客服解除冻结”,随后会附上一个所谓的“官方客服联系方式”或者“解冻链接”,当用户点击链接或者添加客服联系方式后,假客服会进一步要求用户提供钱包助记词、私钥或者上传手持身份证照片,甚至诱导用户将资产转入所谓的“安全验证地址”,很多用户因为担心资产被冻结,在慌乱中没有核实对方身份就按照要求操作,最终导致资产全部被盗。在此我们再次郑重声明,比特派官方绝对不会以任何理由主动联系用户索要助记词、私钥、Keystore等核心安全信息,也不会要求用户将资产转入任何指定地址进行验证,所有要求用户提供助记词或者转账的“客服”全部都是骗子,请所有用户务必牢记这一核心安全原则。
除了仿冒客服钓鱼之外,空投钓鱼也是近期高发的攻击类型。随着加密市场的回暖,各类链上项目的空投活动逐渐增多,攻击者也抓住了用户想要领取免费空投的心理,制作大量仿冒比特派官方合作空投的页面,声称“比特派联合某热门项目专属空投,仅限比特派用户领取”,当用户点击进入钓鱼页面后,系统会提示需要导入钱包助记词或者连接钱包签名才能领取空投,一旦用户按照提示操作,助记词或者授权信息就会被攻击者窃取,不仅领不到所谓的空投,自己钱包里的所有资产都会被转走。我们在此提醒广大用户,任何需要你提供助记词、私钥或者进行陌生钱包授权的空投活动都存在极高的安全风险,比特派官方的所有活动都会通过官方网站、官方APP内公告、官方认证的社交媒体账号发布,不会通过私下链接、陌生短信等渠道推送,用户在参与任何活动前,一定要通过官方渠道核实活动的真实性。
为了帮助用户有效防范各类钓鱼攻击,比特派安全团队在此提出以下几点核心安全建议,请所有用户务必严格遵守。第一,务必通过官方正规渠道下载比特派钱包,不要点击陌生链接下载任何所谓的“比特派安装包”,也不要从非官方的应用商店、第三方网站下载钱包应用,安卓用户请务必通过官方网站下载APK安装包,苹果用户请使用境外苹果ID在App Store搜索下载,下载前请仔细核对开发者信息,确认是官方正版应用后再安装使用。第二,妥善保管好自己的助记词和私钥,这是你拥有钱包资产的唯一凭证,助记词和私钥只适合保存在离线的物理介质上,比如手写在纸上然后锁入保险柜,绝对不要保存在联网的手机备忘录、云盘、聊天软件中,更不要透露给任何人,哪怕是声称自己是比特派官方工作人员的人。第三,不要随意点击陌生的链接、不要扫描来源不明的二维码,不管对方声称是什么活动、有多么诱人的奖励,都要先通过官方渠道核实真伪,在浏览器访问网站时,也要仔细核对域名是否为官方域名,避免进入仿冒的钓鱼网站。第四,开启钱包的所有安全防护功能,包括指纹解锁、面容解锁、交易密码、大额转账提醒等,尽可能增加资产的安全屏障,同时定期检查钱包的授权记录,及时取消不必要的陌生合约授权,避免因为授权漏洞导致资产被盗。
比特派安全团队再次强调,去中心化钱包的资产安全责任始终由用户自身承担,平台无法替用户保管助记词和私钥,也无法冻结用户的钱包资产,因此用户自身的安全意识是资产安全的最重要防线。如果用户遇到任何可疑情况,或者不确定某条信息