Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
加密資產安全,從防禦到應對的完整指南
safu-bible.com
最新
私鑰、助記詞、錢包地址:三個最容易搞混的名詞,一次搞懂誰是誰、誰能給誰看  ·  地址投毒詐騙:駭客不用騙你簽名,只要騙你複製貼上就夠了  ·  盲簽是什麼:你按下確認鍵的那一刻,你的硬體錢包其實看不懂自己在簽什麼  ·  沒有駭客入侵、沒有程式碼漏洞:攻擊者只花 0.5 顆 ETH 就「合法投票」搬走 850 萬美元  ·  手機掉了,雙因素驗證全部鎖死:業界推薦的解方,其實是拿一種風險換另一種  ·  你交出去的不是密碼,是身分證照片跟住家地址:KYC 資料外洩為什麼比駭客攻擊更該讓你緊張
beginners

你交出去的不是密碼,是身分證照片跟住家地址:KYC 資料外洩為什麼比駭客攻擊更該讓你緊張

30 秒速讀
密碼外洩了可以換一組,但身分證照片跟住家地址一旦外洩,永遠沒辦法重新生成。

完整解析 +
01 · 為什麼發生?

攻擊者花錢賄賂客服人員取得資料,跟直接入侵系統偷資料,在法律或責任認定上有沒有差別?

從企業資安治理的角度來看,這兩種手法造成的實質傷害幾乎沒有差別——用戶的個資一樣外洩,一樣可能被用來實施後續詐騙。但從防禦策略的角度,兩者所需要的因應措施完全不同:入侵系統偷資料,防禦重點放在強化技術層面的防火牆、加密、入侵偵測;收買內部人員取得資料,防禦重點必須放在存取權限管理(例如最小權限原則、資料存取行為監控與異常告警)與委外供應商的盡職調查,這是純技術防護完全無法解決的問題,因為攻擊者鎖定的從來不是系統的漏洞,而是「有權限的人願不願意被收買」這個人性層面的變數。

這也是為什麼 Coinbase 事件被資安圈稱為「教科書等級的內部人威脅案例」——委外客服人員原本就因為工作需要而擁有存取客戶資料的正當權限,攻擊者不需要突破任何一道技術防線,只需要找到願意收錢的人,這正是內部人威脅特別難以透過傳統資安投資完全杜絕的原因。

02 · 運作原理是什麼?

如果只是身分證照片跟地址外洩,沒有密碼或私鑰外洩,攻擊者實際上能拿這些資料做到什麼程度的傷害?

光憑身分證照片跟住家地址,攻擊者確實無法直接登入你的帳戶或動用你的資產——這也是為什麼 Coinbase 在聲明中特別強調密碼與私鑰並未外洩。但這批資料的真正殺傷力,在於它能大幅提升後續社交工程詐騙的成功率:攻擊者假冒官方客服來電時,只要能準確報出你的真實姓名、部分交易紀錄、帳戶餘額,就足以讓多數人卸下心防、相信對方真的是官方人員,這正是本文提到的真實案例裡,受害者最終被說服親手把資產轉出的關鍵原因。換句話說,這類資料外洩不是直接的資產竊取工具,而是讓後續詐騙話術「聽起來更可信」的素材庫。

更進一步,當這批資料跟你在交易所內部持有的資產規模連結在一起時,等於幫攻擊者完成了篩選高價值目標的工作——攻擊者不需要對每個人都投入資源進行後續行動,可以優先鎖定資產規模較大的用戶,這也是為什麼扳手攻擊這類實體威脅,經常會跟大型交易所的個資外洩事件連動出現的原因:外洩資料庫本身就是一份現成的「高資產目標地址清單」。

03 · 如何應用

面對這種內部人威脅型的資料外洩,一般用戶除了提高警覺,還有沒有更主動的自保方式?

比較具體可行的做法,是重新檢視自己在各個平台上「已經留下多少可被串連的個資」。舉例來說,如果你在社群媒體上公開分享加密貨幣相關的貼文、曬出交易截圖或談論持倉規模,等於主動幫攻擊者省下了篩選目標的功夫;相對地,保持低調、不在公開場合展示資產規模,能大幅降低自己被列入「值得投入資源攻擊」名單的機率——多數扳手攻擊案例裡,受害者往往是因為公開身分與資產規模的曝光度較高,才成為被鎖定的對象。

另一個具體做法,是了解你使用的平台過去有沒有類似的資料外洩紀錄、以及發生後的處理態度(是否迅速公開通報、是否提供實質補償),這類紀錄通常能在平台官方部落格或第三方資安媒體的報導裡查到;對於資產規模較大的用戶,也可以考慮採用多平台分散、或搭配自我保管錢包的方式,讓單一平台的資料外洩,不至於曝露出你的資產全貌。最後,養成對任何「太了解你」的來電保持懷疑的習慣本身,就是最低成本、卻最有效的一道防線——真正的官方客服,不會主動打電話要求你操作任何資產轉移。

04 · 我該怎麼做?

我持有的加密貨幣資產不多,這種等級的資料外洩,攻擊者會覺得我不值得鎖定嗎?

資產規模確實會影響攻擊者「主動投入資源進行後續攻擊」的優先順序——扳手攻擊這類需要實體行動的手法,攻擊者通常會優先鎖定資產規模明顯較大的目標,因為投入的成本與風險,需要對應到夠高的預期報酬才划算。但這不代表資產規模較小的用戶完全不會受到波及:Coinbase 這起事件裡,同一批外洩資料同時被用來進行大規模、低成本的社交工程詐騙話術素材,攻擊者不需要對每個人都精心設計專屬劇本,只要能報出真實姓名跟部分交易紀錄,就足以讓相當比例的受害者卸下心防,這種規模化詐騙鎖定的對象範圍,遠比實體扳手攻擊寬得多。

更實際的思考方式是:與其糾結「我的資產夠不夠格被鎖定」,不如把注意力放在「一旦收到任何聲稱來自官方、卻要求操作資產轉移的聯繫,一律先掛斷、再透過官方管道自行查證」這個簡單原則上——這個原則的有效性,完全不受你資產規模大小影響,不管攻擊者手上握有的是你的完整個資,還是只是從公開資料庫裡撿到的片段資訊,只要你堅持不因為對方「聽起來很懂你」就降低戒心,這道防線就能發揮作用。

完整內容 +

2025 年 5 月,Coinbase 對外公布一起資安事件:約 69,461 名用戶的個資外洩,包含姓名、電話、電子郵件、住家地址、部分社會安全碼、遮罩過的銀行帳戶資訊,以及最關鍵的——當初開戶時上傳的政府核發身分證件照片。攻擊者事後向 Coinbase 勒索 2000 萬美元,威脅不付款就公開這批資料,Coinbase 拒絕支付贖金,轉而懸賞同樣金額徵求能協助逮捕攻擊者的線索。這起事件最讓資安圈震驚的地方,不是外洩規模有多大,而是攻擊手法本身:從頭到尾沒有人「駭進」任何系統,攻擊者做的,是花錢收買了幾名擁有內部客服工具存取權限的海外委外客服人員。

不是系統被攻破,是人被收買了

根據事後調查與 Coinbase 提交給緬因州檢察總長辦公室的資料外洩通報,這起事件早在 2024 年 12 月 26 日就已經開始,直到 2025 年 5 月 11 日攻擊者送出勒索信才被正式發現——中間橫跨將近五個月,資料持續被少量、多次地複製流出。攻擊者鎖定的,是委外客服供應商 TaskUs 底下、原本就因為業務需要而擁有客戶資料存取權限的員工,透過賄賂取得他們的存取權限或直接請他們代為複製資料,等同於完全繞開了任何技術層面的防火牆或加密機制——這正是「內部人員威脅」(insider threat)這類攻擊手法最難防範的地方:再嚴密的技術防護,都無法阻止一個原本就被授權能看到這些資料的人,把資料親手交給攻擊者。

為什麼身分證照片外洩,比密碼外洩更危險

密碼外洩之後,你可以立刻更換密碼;驗證碼外洩,換一組驗證器就能解決。但身分證件、住家地址、真實姓名,這些屬於你這個人「本身」的資訊,沒有辦法像密碼一樣重新產生一組新的。Coinbase 這起事件外洩的資料組合特別危險,正是因為它同時包含了「這個人是誰」(身分證照片、真實姓名)跟「這個人住在哪裡」(住家地址),再搭配交易所內部才看得到的「這個人持有多少資產」(帳戶餘額),三者疊加起來,等於是一份現成的「目標鎖定清單」——攻擊者不再需要對著茫茫人海亂槍打鳥式地行騙,而是能精準鎖定「哪些人值得投入資源」。事後也證實,部分受害者接到假冒 Coinbase 官方客服的來電,對方能準確說出受害者的真實姓名、帳戶餘額與交易紀錄,聽起來完全像是真正的官方人員,藉此誘導受害者親手把資產轉進攻擊者控制的錢包,已知至少一名受害者因此損失超過 200 萬美元。

當個資外洩從線上詐騙,變成實體人身威脅

更值得警惕的是,這類外洩資料造成的傷害,不會停留在網路詐騙的層次。業界將這種利用外洩個資鎖定目標、進而以暴力脅迫受害者交出加密資產的手法稱為「扳手攻擊」(wrench attack)——因為攻擊者不需要任何高超的技術,只需要知道「這個人住哪裡、身家有多少」,就能直接上門用實體暴力脅迫交出資產。追蹤機構 TRM Labs 統計,2025 年全年已知的扳手攻擊案例約 60 起,資安研究者 Jameson Lopp 維護的公開紀錄則統計出約 70 起,相較 2024 年的 41 起明顯上升。KYC 資料庫外洩,正是這類實體攻擊得以精準鎖定目標的關鍵前提之一。

這跟你的錢有什麼關係

如果你收到聲稱來自交易所客服的電話或訊息,即使對方能準確說出你的姓名、帳戶餘額、甚至部分交易紀錄,這些細節本身也不足以證明對方真的是官方人員——正如這起事件所示,這些資訊完全可能是從外洩資料庫裡取得的。任何要求你「為了保護資產」而把幣轉到另一個地址的來電或訊息,無論對方聽起來多麼專業、掌握多少你的個人細節,都應該視為詐騙,直接掛斷並透過官方管道自行查證。同時,如果你收到任何交易所的資料外洩通知,即使當下沒有立即的資產損失,也值得提高警覺:外洩的身分資訊本身,可能在未來某個時間點被用來對你進行更精準的社交工程攻擊,甚至是實體層面的鎖定。減少曝險的方式包括:避免在社群媒體公開展示自己持有大量加密資產、對於高資產帳戶考慮選用對 KYC 資料保護紀錄較嚴謹的平台、並隨時對任何「知道太多你個人細節」的來電保持警覺,而不是把這種熟悉感當成信任的理由。

資料來源:Coinbase Agents Bribed, Data of ~1% Users Leaked; $20M Extortion Attempt Fails (The Hacker News)Insider Bribery Leads to Major Coinbase Data Breach (Exterro)Coinbase Data Breach: Why Your KYC Data Is the Honeypot (LeoDex)
圖解
從 KYC 資料外洩到實體威脅:完整鏈條內部人員被收買外洩資料,攻擊者用姓名、地址、身分證照片與帳戶餘額冒充官方客服說服受害者自行轉帳,資料同時被用於精準鎖定實體扳手攻擊目標From KYC Leak to Physical Threat: The ChainBribed InsiderNo hack neededJust legitimate accessData LeakedName + Address+ ID photo + balanceFake Support CallSounds credibleVictim self-transfers fundsWrench AttackPhysical coercion~70 cases in 2025Coinbase, May 202569,461 users affected · Breach began Dec 26, 2024 · Discovered May 11, 2025$20M ransom refused · $20M bounty offered instead · One victim lost $2M+SAFU Bible · safu-bible.com
歡迎截圖分享,轉載請註明來源
提問
請至少輸入 10 個字
相關文章
地址投毒詐騙:駭客不用騙你簽名,只要騙你複製貼上就夠了
scam-tactics · 08/27
手機掉了,雙因素驗證全部鎖死:業界推薦的解方,其實是拿一種風險換另一種
tools · 08/27
如果你正在讀這篇文章,代表你可能正在被駭:第一小時該做的事
incident-analysis · 08/19
連監管機關自己都會中招:解剖 SEC 官方帳號被 SIM 卡交換攻擊的完整過程
scam-tactics · 08/19
更多相關主題