老牌硬件钱包Trezor用户遭钓鱼攻击,攻击者或已窃取大量账户信息

程序员学量化开发,先用示例拆清结构 程序员学习量化开发时,应先用完整示例建立流程参照,再借助 AI 拆清任务、模块和检查点。真正的迁移不是让 AI 直接给答案,而是通过拆解和练习,把代码结构、交易规则和运行结果连接成自己的判断。 阅读详情

7月1日,Trezor团队发现其加密钱包用户遭到了钓鱼攻击,他们认为“有迹象表明攻击手段是DNS中毒或BGP劫持”,因为攻击者劫持了官方网站wallet.trezor.io的流量,将用户重定向到一个虚假的恶意网站。目前仍在调查事件的确切原因。

 

HTTPS证书出错后事件曝光

在用户投诉他们登录Trezor的网络钱包门户时遇到无效的HTTPS证书后,这一攻击事件才浮出水面。

无效证书通常意味着用户登录的并非官方网站,而是假冒的、无法像官网那样通过加密验证自身。

在发现这一问题后,用户迅速向Trezor团队报告了这一事件,团队随后便证实了这是一次钓鱼攻击,并在7月1日,也就是上周日向用户发出通知谨防上钩。

 

虚假网站还有其他问题

Trezor团队认为,这并非一次随机的SSL服务器故障(这种问题时有发生),因为虚假网站存在两个问题。

第一个问题是,虚假网站告知用户其硬件钱包和Trezorweb账户的数据同步失败的出错信息,在表述上同Trezor不同。


第二个问题是,虚假网站要求用户输入他们的“恢复种子”副本,而真正的Trezor团队并不会提出这样的要求。

这立即使虚假网站的意图暴露出来,这些代码可以让攻击者直接接管用户的Trezor账户。

目前,还无法确定攻击者是否窃取了用户资金以及被盗资金的金额。


粗心的ICO企业

这个事件虽然看似与Trezor自身的安全防御无关,但作为平台方,其实Trezor也脱不了干系。

最近有一项研究指出,ICO投资者和ICO基础设施存在严重的安全漏洞,而这很大程度上是由于ICO企业的粗心/懒惰造成的。

研究者认为,ICO企业通常没能注册ICO域名的所有八本,从而使其用户很容易遭受社工和网络钓鱼攻击。

然而,研究显示,很多ICO企业却没有为用户账户启用双因素身份认证/多因素身份认证,或其他安全可信的身份认证方式,导致攻击者在用社工和钓鱼窃取用户账户信息后,就能通过冒用身份来盗窃其中的钱财。

我们知道,没有任何一种方法可以确保账户密码的安全,正是因此,在提高防范意识的基础上,用技术手段防止身份被盗用才是关键。

目前,锦佰安科技已经推出了相应的解决方案:一是用SecID AI行为识别身份认证系统和SecID多因素身份认证系统,确保用户和区块链交易平台员工的账户安全,防止身份被盗用,二是提供持续性的安全监测,贯穿软件系统整个生命周期,从而防范复杂多维、手段变化多样、隐藏技术运用多的新型安全攻击。


软考网规:第二章网络互联与互联网串讲笔记8 2.8 应用层协议 📊 分值约3-5分 | 难度:★★☆☆☆ 应用层是OSI模型的最高层,直接为用户的应用进程提供网络服务。本章涵盖Telnet、FTP、SMTP、HTTP、DNS等经典应用层协议,以及P2P模型和应用层协议发展趋势(HTTP/3、Web3.0、AI协议)。考查重点为各协议的默认端口号、工作原理和传输层协议选择。 阅读详情

相关推荐

TREZOR 安全漏洞修复库:硬件钱包安全性深度剖析

本文还有配套的精品资源,点击获取 简介:TREZOR 是一个知名的硬件钱包品牌,专门用于安全地存储加密货币,例如比特币。该存储库记录了TREZOR 设备的历史安全漏洞,目前这些漏洞已经被修复,不再构成威胁。这些信息以Git仓库的形式存在,包含了漏洞描述、概念验证代码(PoC)和可能的修复方案。Python作为实现测试这些漏洞的编程语言,强调了其在网络安全研究中的应用。了解...

weixin_35756637的博客 1660

HID设备C#程序库及示例

HID设备的C#读写接口,是通过包装hid.dll和setupapi.dll实现的,事件驱动模式的接口模型,使用比较方便。附带有一个例子。从nordic semiconductor公司的网站下载下来的

connect:一个将Trezor轻松集成到第三方服务中的平台

Trezor Connect API版本8.1.21 Trezor Connect是一个平台,可轻松将Trezor集成到第三方服务中。 它为API提供访问公钥,签署交易和验证用户身份的功能。 用户界面显示在https://connect.trezor.io/8/popup.html提供的安全弹出窗口中 版本号 我们开始标记版本并将其发布到单独的URL,因此我们不会破坏任何现有的(正在运行的)集成。 目前,我们的版本为8,网址为 。 如果您想找出确切部署了哪个版本,请运行: curl -s https://connect.trezor.io/8/trezor-connect.js | gr

应用与数据安全

1:浏览器安全:服务器端和客户端; C/S结构(客户端/服务器端结构):当用户向客户端(APP)发送请求时,服务器端会直接接收客户端的请求,然后将结果反馈给客户端呈现在观众眼前。 B/S结构(浏览器/服务器端结构):当用户向浏览器发送请求时,浏览器在给服务器端发送的过程中,首先要经过一个web服务器(类似于Tomcat)的过程才能发送过去,在返回的过程中也是一样的。 两者的区别:C/S客户端电脑可...

chenming08的博客 5117

时隔两个月,最受欢迎的以太坊钱包两次黑客攻击

近日,最受欢迎的以太坊钱包MyEtherWallet(MEW)又到黑客攻击,距离其上次攻击还不足三个月。今年4月下旬,MEW到了DNS劫持攻击。有些用户在登录MEW网站时,完全无视不安全提示而强行访问,使得攻击者窃得了他们的在线钱包密码、私钥铭文等信息,随后就在几秒内将他们钱包里的ETH悉数转走。在这场持续了两个小时的攻击事件中,黑客盗窃的ETH总价值超过1.3万美元。而最近的这起事件则是...

Secboot的博客 1043

北交所融资融券怎么开通与操作?现在北交所佣金最低是多少?

其次,杠杆加上30%的涨跌幅,那是真正的“绞肉机”也是“造富机”。大家好,我是ArthurGoo,最近北交所的行情真的是波澜壮阔,很多胆子大、懂技术的老铁在后台疯狂私信我,说北交所30%的涨跌幅还嫌不够刺激,想问问北交所的融资融券(两融)到底怎么开通,用杠杆去博高收益该怎么操作,费率这块又是怎么算的。另外多提一嘴,既然你是玩两融,除了盯着佣金,你还得格外关注融资利息(也就是融资利率),现在业内稍微卷一点的券商,融资利率也能谈到非常香的水平,千万别傻乎乎地一直用百分之七八的默认高息去借钱。

2301_78555058的博客 249

仿生系统设计的裂隙思维

裂隙优先于闭合”的设计原则是一种让系统保持开放、灵活的设计理念。它通过熔断机制和重置系统来避免系统陷入死循环完全关闭。这种设计在很多场景中都非常有用,比如生物启发的AI系统、分布式系统设计、区块链治理等。

2301_77211362的博客 615

FourMeme 快速上手

Four.meme 是一个基于 BNB Chain 的 Meme 代币发行平台,专注于为普通用户和项目方提供简单、低成本的代币创建与交易服务。它被设计为一种Meme 代币发射台(Launchpad),让任何人都能在几分钟内创建属于自己的 Meme 代币,无需掌握复杂的智能合约编程技能。从用户视角看,你可以把它想象成一个“代币工厂”——填写几个参数、支付一笔小费,就能生产出一个可以在市场上交易的代币。从技术视角看,它是一套自动化合约工厂,通过标准化的智能合约模板,将代币发行流程封装成简单易用的界面。

Doublelv 的博客专栏。 179

加密资产清算压力测试:流动性折价模型

从技术治理角度看,TRON、USDD、JustLend等协议虽有DAO名义,但链上数据显示关键参数修改(如抵押率、储备地址)常由少数地址签署,治理代币投票参与率极低(历史上仅有一次正式投票)。链上标签数据显示,与创始人关联的地址群合计持有约595亿枚TRX,占流通量的63.3%(数据来源:Arkham Intelligence,2026-08)。本文不讨论个人财富多寡,也不对任何法律事件发表意见,仅以公开的链上地址、白皮书参数和第三方数据为基础,搭建一个可复现的流动性测算框架,供社区参考。

MacarenaZhang的博客 176

IEEE TNNLS,基于局部信息聚合的多智能体强化学习:机器人群动态任务分配

动态环境中的机器人群需要在任务位置、任务需求和通信关系持续变化时完成协同分配,论文将问题建模为去中心化部分可观测马尔可夫决策过程(Dec-POMDP),提出局部信息聚合多智能体深度确定性策略梯度算法(LIA-MADDPG)。集中训练阶段,LIA模块只聚合与当前机器人空间邻近动作同步的机器人信息,降低全局联合状态造成的维度爆炸;分布式执行阶段,策略改进机制根据任务容量和邻居冲突程度动态修正动作。

Logic_9527的博客 251

GitHub Copilot - 尝试配置和使用一下Microsoft Fabric Core MCP Server

Microsoft Fabric是微软提供的一个基于Saas的数据平台。当前全球已经70%的财富500强在使用Microsoft Fabric。2025年是MCP流行的一年,Microsoft Fabric也发布了MCP server。这样用户就可以使用MCP client/AI Agent去连接Microsoft Fabric MCP server了。微软提供了两种Fabric MCP server,

limingdinghao的博客 252

基于智能合约的科技成果转移系统:设计、实现与评估

基于智能合约的科技成果转移系统:设计、实现与评估

汉斯出版社旗下编辑,定期更新计算机前沿论文 316

从币股配对到 RWA 流动性:Flap RWA 如何打开 Meme 与现实资产的新连接?

RWA 正从“资产上链”逐渐迈向“资产应用”。随着代币化股票、稳定币和链上交易基础设施发展,RWA 不再只是被持有和交易的资产,而开始进入 Meme、DeFi、流动性池等更多场景。Robinhood Chain 的“币股配对”展示了 RWA 作为交易对和流动性资产的新可能。在 BSC 生态中,Flap RWA 则进一步探索 RWA 与 Token Launch 的结合。CiaoTool 通过 RWA 创建、多地址捆绑买入、内外盘管理及迁移等功能,帮助项目方完善从 Token 发行到初始交易的链上流程,推动

daisy_ciaotool的博客 337

2026年8月第4周网络安全形势周报

本周网络安全形势呈现**"CISA KEV密集扩容 vintage漏洞返场、AI自主攻击完成首次真实平台入侵、npm供应链蠕虫规模化爆发"三大特征。CISA KEV catalog本周分两批新增9个在野利用漏洞**——8月26日六连发包含Citrix NetScaler内存溢出漏洞CVE-2026-8452(CVSS 8.8),8月27日三连发包含JFrog Artifactory路径遍历CVE-2026-66384与ownCloud认证绕过CVE-2023-49105。更令人警惕的是,

Bruce_xiaowei的博客 514

Web3钱包开发扩展比特币生态:BRC20与Runes协议的集成实践

这一设计带来了独特的余额管理机制:BRC-20的“整体余额”是地址可用的全部代币数量,但用户需要先将部分余额“铭刻”为可转移的铭文,才能发起转账。BRC-20代币标准的诞生、Ordinals协议的繁荣,以及Runes等新协议的推出,让比特币从一个“仅用于存储价值”的网络转变为支持多元资产的平台。但挑战在于交易构建的复杂性。对于计划扩展比特币生态的开发者而言,建议从复用成熟的SDK入手,优先支持BRC-20和Runes的核心交易能力,同时关注WBIPs等标准化进程,保持架构的灵活性以应对协议的快速迭代。

2601_96183616的博客 298

GTC泽汇资本:基金流向变化牵动币价节奏

<think>我们只需要根据内容生成摘要,≤150字。内容主要讲比特币现货基金资金流出,GTC泽汇资本观点。概括要点:单日净流出2亿,但月度仍净流入,可能是阶段性再平衡,需观察后续指标印证。写成摘要。</think>比特币现货基金结束九日净流入,单日转净流出约两亿美元。GTC泽汇资本称,需结合成交与资金延续性判断性质;八月累计仍净流入,短线撤出与月度趋势未完全一致,属阶段性再平衡。后续重点看资金流、成交等指标能否相互印证,否则市场可能维持区间整理。

SHIAIMING1的博客 201

CBCX:企业购币回归强化需求预期

Strategy完成自六月以来首次企业购币,投入约3.7亿美元补充比特币储备。CBCX表示,最新变化让比特币的短线定价重新回到数据与资金流本身,市场情绪虽有改善降温,但尚未形成单向共识。企业需求回归为现货市场提供情绪支撑,同时股票融资方式也带来稀释与成本讨论。在CBCX看来,当前反应更像是对新增信息的阶段性消化,价格表现还需结合成交深度、波动率和相关资产走

2601_96207250的博客 136

项目方为什么要做LP打底池?如何科学配比?

在链上DEX发射项目,LP打底池是必不可少的核心环节,更是普通投资者判断项目是否靠谱、是否存在跑路风险的核心标准。很多新项目崩盘、无人问津,本质都是LP打底池设置不合理、资金配比失衡导致。对于项目方而言,LP打底池不是简单的开盘操作,而是保障交易流畅、稳定市场信心、规避盘面崩盘的基础操作。

2603_95513236的博客 148
上一篇: Facebook又曝出数据安全问题,超过1.2亿人的隐私信息被泄漏
下一篇: 世界杯1/4决赛球员也遭殃,社交媒体账户已经被粉丝入侵
Secboot
博客等级 码龄8年 4粉丝 46原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值