Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
加密資產安全,從防禦到應對的完整指南
safu-bible.com
最新
如果你正在讀這篇文章,代表你可能正在被駭:第一小時該做的事  ·  美國政府打算讓民間公司對外國詐騙集團「動手」:一份備忘錄背後的 113.7 億美元加密詐騙損失  ·  連監管機關自己都會中招:解剖 SEC 官方帳號被 SIM 卡交換攻擊的完整過程  ·  SafePal 洩露的不是私鑰,是你家地址:這起事件真正該讓你緊張的是什麼  ·  冷錢包還是熱錢包?不是選一個,是搞懂什麼資產該放哪裡  ·  買了硬體錢包,你的資產就安全了嗎?三個「離線」保護不了你的情境
名詞解析 · scam-patterns

SIM Swap Attack

SIM 卡交換攻擊
scam-patterns intermediate

30 秒版 · 給沒耐心的人
攻擊者說服你的電信業者,把你的手機門號轉移到他們控制的 SIM 卡上,一旦成功,所有原本用簡訊發送給你的驗證碼、密碼重設連結都會轉而送到攻擊者手中,你的手機會突然完全沒有訊號,而這通常是你發現自己已經被攻擊的第一個線索。
完整解說 +
01 · 這是什麼?

SIM 卡交換攻擊是什麼,跟一般的帳號密碼被盜有什麼不同?

SIM 卡交換攻擊(SIM swap attack)鎖定的不是你的密碼或私鑰,而是你的手機門號本身。攻擊者透過社交工程手法(例如假冒你本人聯繫電信業者客服、佯裝門號遺失或換機需要重新啟用),說服客服人員把你的門號轉移綁定到攻擊者持有的一張新 SIM 卡上。一旦轉移成功,你原本的手機會立刻完全失去訊號——收不到任何電話、簡訊,而所有原本應該發送到你手機的簡訊驗證碼、密碼重設連結,現在全部改為送達攻擊者手中的裝置。

這跟一般密碼外洩的本質差異在於「連鎖效應的範圍」:密碼外洩通常只影響單一帳號,除非使用者所有帳號都用同一組密碼;而手機門號一旦被劫持,攻擊者能利用它重設幾乎所有以簡訊作為雙重驗證或帳號救援手段的服務——電子郵件、社群媒體、銀行、加密貨幣交易所,只要這些服務允許用簡訊驗證碼作為登入或密碼重設的憑證,攻擊者就能用同一次攻擊,依序接管一連串帳號,而不只是單一帳號失守。

02 · 為什麼存在?

為什麼電信業者的客服流程會成為這個攻擊的破口,這個弱點是怎麼被利用的?

電信業者的客服流程,原本設計的目的是為了服務「真的遺失手機或需要換卡」的正常使用者,這個流程本質上是一個身分驗證機制,但驗證的方式(例如核對姓名、生日、帳單地址等基本個資),在資料外洩事件頻傳的環境下,這些資訊本身已經不再是只有本人才知道的秘密——攻擊者可以透過先前外洩的資料庫、社交工程套出額外細節、或直接在社群媒體上收集你公開分享的個人資訊,拼湊出足以通過客服驗證的資料組合。

這個弱點之所以難以根除,在於電信業者面臨一個結構性的取捨:驗證流程設得越嚴格,真正遺失手機、需要緊急換卡的正常使用者體驗就會變差、申訴與客訴量會增加;驗證流程設得越寬鬆,就越容易被攻擊者用有限的個資組合突破。多起訴訟與監管調查(例如美國聯邦通訊委員會對電信業者是否善盡保護客戶專屬網路資訊義務的裁決),都指向同一個核心問題:電信業者對這類攻擊的防範措施,長期以來未必跟上攻擊者社交工程手法演進的速度。

03 · 如何影響你的決策?

SIM 卡交換攻擊實際上是怎麼發生的,攻擊者拿到門號控制權之後如何行動?

典型流程分幾步:攻擊者先透過資料外洩資料庫、社交工程、或社群媒體公開資訊,收集受害者的基本個資(姓名、生日、地址、帳戶末四碼等);接著聯繫受害者的電信業者客服,佯裝自己是受害者本人,聲稱手機遺失或損壞需要緊急啟用新 SIM 卡,用蒐集到的個資通過客服的身分驗證;客服核准後,受害者原本的門號會被轉移綁定到攻擊者持有的 SIM 卡上,受害者的手機在這一刻起會完全失去訊號,而攻擊者的裝置則開始接收所有原本屬於受害者的簡訊與來電。

拿到門號控制權後,攻擊者的行動通常非常迅速:利用簡訊驗證碼,依序重設受害者的電子郵件密碼、社群媒體帳號密碼、加密貨幣交易所帳戶密碼,只要目標服務允許用簡訊作為帳號救援或雙重驗證的憑證,就能被逐一攻破。因為多數服務在偵測到「異常裝置登入」時,標準做法就是發送簡訊驗證碼要求確認身分,而這正好完全命中攻擊者已經取得的優勢——受害者的資產可能在攻擊者取得門號控制權後短短幾分鐘內就被轉移一空,速度遠比多數使用者能夠反應的時間更快。

04 · 你該怎麼辦?

我該怎麼保護自己不受 SIM 卡交換攻擊影響,如果懷疑已經被攻擊該怎麼辦?

最核心的防禦是把雙重驗證方式從「簡訊驗證碼」全面改成「App 驗證器」(如 Google Authenticator、Authy)或硬體安全金鑰(如 YubiKey)——這類驗證方式產生的驗證碼綁定在你的裝置本身,不經過電信業者的網路,即使門號被劫持,攻擊者也拿不到這組驗證碼。其次是主動聯繫你的電信業者,詢問是否能設定「port-out PIN」或額外的帳戶安全密碼——多數業者提供這個功能,但預設不會主動要求使用者設定,需要自己去申請開通,一旦設定,任何門號轉移請求都必須額外提供這組密碼才能通過驗證。另外,盡量減少在社群媒體公開分享生日、地址等個資,這些正是攻擊者用來通過客服驗證的原料。

如果懷疑自己正在遭受攻擊(手機突然完全沒有訊號、收不到任何來電簡訊),第一時間該做的是透過其他管道(例如網頁版、家人的裝置)立刻登入所有可能受影響的重要帳戶,優先處理加密貨幣交易所與電子郵件(因為電子郵件通常是其他帳戶密碼重設的樞紐),把雙重驗證方式改為非簡訊管道,並同步聯繫電信業者確認門號狀態、要求立即凍結或轉回。這個反應速度直接決定損失規模,這也是為什麼建議把 SIM 卡交換攻擊的應對步驟,納入你平時就該準備好的事件應變計畫裡,而不是等到真正發生時才臨時思考該怎麼辦。

實際例子 +

2026 年初,美國證券交易委員會(SEC)的官方 X 帳號遭攻擊者透過 SIM 卡交換手法入侵,發布一則假消息宣稱比特幣現貨 ETF 已獲核准上市,導致比特幣價格瞬間出現明顯波動。事後調查揭露,該帳號的雙重驗證功能早在攻擊發生六個月前就已被停用,攻擊者透過社交工程說服電信業者客服人員,將 SEC 相關人員的手機門號轉移到攻擊者控制的 SIM 卡上。另一起案例中,一名芝加哥男子被控主導名為「Powell SIM Swapping Crew」的犯罪集團,鎖定十餘州超過 50 名受害者,涉嫌竊取約 4 億美元的加密貨幣;早期知名案例則包括投資人 Michael Terpin 對電信業者提起的長期訴訟,起因是一次 SIM 卡交換攻擊導致他損失約 2,400 萬美元加密貨幣。

常見誤解 +
✕ 誤解1
× 誤解:只要密碼夠複雜、每個帳號都不重複使用密碼,就不用擔心 SIM 卡交換攻擊,實際是:SIM 卡交換攻擊完全繞過密碼強度這個防線,攻擊者要拿到的不是你的密碼,而是能觸發密碼重設或雙重驗證的手機門號控制權,密碼設計得再複雜,只要帳號的救援機制仰賴簡訊,同樣可能被攻破
✕ 誤解2
× 誤解:手機突然沒訊號,多半只是訊號不好或電信業者系統問題,先觀察看看再說,實際是:手機在正常使用中突然完全收不到任何訊號(尤其是伴隨著你沒有申請卻收到「SIM 卡已更換」相關通知),是 SIM 卡交換攻擊的典型徵兆,此時每一分鐘的觀察等待,都可能是攻擊者用來接管其他帳戶的視窗期
這件事跟你有什麼關係 +
直接影響

簡訊驗證作為雙重驗證方式,優點是設定門檻極低、幾乎不需要額外裝置或 App 就能使用,這是它長期以來被廣泛採用的原因;但代價是這個機制的安全性完全仰賴電信業者客服流程的嚴謹程度,而這個環節的把關能力不在使用者自己的控制範圍內,一旦電信業者的驗證被攻擊者用有限的個資組合突破,簡訊驗證不只沒有提供保護,反而變成攻擊者接管一連串帳戶的鑰匙。

提問
請至少輸入 10 個字
相關文章
如果你正在讀這篇文章,代表你可能正在被駭:第一小時該做的事
incident-analysis · 08月19日
連監管機關自己都會中招:解剖 SEC 官方帳號被 SIM 卡交換攻擊的完整過程
scam-tactics · 08月19日
更多相關主題