一位交易者剛剛在一次高級釣魚攻擊中損失了20萬美元——而且這個方法幾乎過於簡單。



事情的經過是這樣的:受害者將一個看似合法的網站加入書籤。聽起來無害,對吧?錯了。該網站已被入侵。當點擊時,它在背景執行惡意JavaScript,讓騙子可以完全控制交易者的錢包和資產。

這不是一般的釣魚鏈接垃圾郵件。這是一種利用瀏覽器書籤的供應鏈式攻擊——這是一個大多數人不會多想的攻擊向量。JavaScript載荷很可能在實時抓取私鑰、種子短語或會話令牌。

令人害怕的是?這只需要點擊書籤,完全不需要額外操作。沒有MetaMask的批准彈窗,也沒有明顯的紅旗。

開發者和安全研究人員:我們需要了解這些被入侵網站是如何持續運作的,以及哪些防禦措施有效。書籤驗證?DNS固定?硬體錢包強制執行?

如果你持有大量資產,是時候檢查你的書籤並考慮冷錢包存儲了。
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 6
  • 轉發
  • 分享
留言
0/400
区块链养老院院长vip
· 2025-12-29 11:06
操蛋,收藏夾都不能信了?這得多paranoid才能活下去啊
查看原文回復0
大空投不是梦vip
· 2025-12-27 07:30
靠...20萬就這麼沒了?書籤都能被釣魚,這得多離譜
查看原文回復0
GateUser-4745f9cevip
· 2025-12-26 11:44
20w就這樣沒了?書籤這種小事兒竟然能成破口...得趕緊檢查一遍自己的收藏夾了
查看原文回復0
liquidation_Watchervip
· 2025-12-26 11:41
卧槽,書籤都能被黑?20萬就這麼沒了,離譜
查看原文回復0
空投碎片收集者vip
· 2025-12-26 11:38
卧槽20萬就這麼沒了,書籤都能挖坑?我得去清理一下我的瀏覽器了... --- 這招太絕了,連彈窗都沒有就直接被薅了,難怪這麼多人中招 --- 所以現在連書籤都不能信?該硬錢包了各位 --- javascript那套東西真的防不勝防,大家別光存交易所啊 --- 我就想知道那個釣魚網站現在還活著呢,平台方都在幹嘛呢 --- 這才是真正的冷知識...下次得用硬錢包了,軟錢包真的太危險 --- 零交互攻擊,聽著就恐怖,我的書籤估計也得審視一遍 --- 怎麼感覺每個月都有新的花樣騙術,安全社區到底在幹嘛呢
查看原文回復0
Blockchain解码vip
· 2025-12-26 11:22
從技術層面來看,這種攻擊向量確實暴露了瀏覽器書籤這個被長期忽視的安全漏洞。值得注意的是,根據2023年的鏈上安全報告數據顯示,有超過60%的錢包失竊案例都源於這類"靜默執行"的惡意腳本,而不是傳統的釣魚連結。 建議各位重新審視一下自己的bookmark列表,特別是交易所和錢包相關的網址——DNS pinning + 硬體錢包雙重認證其實已經被證明能有效抵禦這類攻擊。冷錢包不是退休養老金,而是剛需防線。
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)