最近看到不少人在社区讨论硬件钱包安全的问题,才意识到冷钱包被盗的案例比我想的还要普遍。很多新手花了大价钱买硬件钱包,本以为就能高枕无忧,结果反而成了诈骗分子的目标。
说起来挺讽刺的,硬件钱包本身的设计逻辑没问题——离线存储私钥、安全芯片保护,这些都是行业公认的防护方案。但问题就出在供应链这个环节。诈骗分子根本不费力去破解硬件层面,反而从购买渠道入手。
我最近看到的一个案例印象特别深。有人从第三方电商平台买了硬件钱包,打开包装后按照说明书上的「初始 Pin 码」启动,备份了「助记词」,然后转入大笔资金。结果很快就被掏空了。看起来一切正常,但实际上说明书是假的,钱包地址早就被盗币者控制了。这种冷钱包被盗手法的核心就是利用小白对使用流程的不了解,用虚假说明书进行二次封装,再通过非官方渠道卖出去。
类似的风险在华语地区也很常见。imkey 这家知名厂商就曾公开提醒过,发现一些非官方店铺在卖已经被启动过的硬件钱包,同时篡改使用说明书,诱导用户把钱存进去。这说明识别官方渠道的重要性一点不亚于识别官方网址。
还有更离谱的案例。一个 Ledger 用户突然收到一个没下单过的包裹,里面是全新的 Ledger X 和一封信。信上说公司遭受攻击、数据泄露,特地寄新设备过来。但 Ledger CEO 后来明确表示公司根本不会做这种赔偿。打开设备一看,塑料盒内部有明显的篡改痕迹。这就是典型的硬件钱包改造骗局
查看原文