最近看到不少人在社區討論硬體錢包安全的問題,才意識到冷錢包被盜的案例比我想的還要普遍。很多新手花了大價錢買硬體錢包,本以為就能高枕無憂,結果反而成了詐騙分子的目標。
說起來挺諷刺的,硬體錢包本身的設計邏輯沒問題——離線存儲私鑰、安全晶片保護,這些都是行業公認的防護方案。但問題就出在供應鏈這個環節。詐騙分子根本不費力去破解硬體層面,反而從購買渠道入手。
我最近看到的一個案例印象特別深。有人從第三方電商平臺買了硬體錢包,打開包裝後按照說明書上的「初始 Pin 碼」啟動,備份了「助記詞」,然後轉入大筆資金。結果很快就被掏空了。看起來一切正常,但實際上說明書是假的,錢包地址早就被盜幣者控制了。這種冷錢包被盜手法的核心就是利用小白對使用流程的不瞭解,用虛假說明書進行二次封裝,再通過非官方渠道賣出去。
類似的風險在華語地區也很常見。imkey 這家知名廠商就曾公開提醒過,發現一些非官方店鋪在賣已經被啟動過的硬體錢包,同時篡改使用說明書,誘導用戶把錢存進去。這說明識別官方渠道的重要性一點不亞於識別官方網址。
還有更離譜的案例。一個 Ledger 用戶突然收到一個沒下單過的包裹,裡面是全新的 Ledger X 和一封信。信上說公司遭受攻擊、數據洩露,特地寄新設備過來。但 Ledger CEO 後來明確表示公司根本不會做這種賠償。打開設備一看,塑料盒內部有明顯的篡改痕跡。這就是典型的硬體錢包改造騙局