Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
加密資產安全,從防禦到應對的完整指南
safu-bible.com
最新
指紋一按就能登入錢包,代表更安全了嗎?Passkey沒告訴你的事:它是一個因子,不是你資金的唯一防線  ·  連微軟官方帳號都能被騙:駭客挾持1300萬粉絲的X帳號,30分鐘內推銷一個不存在的「$Clippy」代幣  ·  12分鐘領走2.85億美元:攻擊者如何用「預先簽署的交易」讓多重簽名形同虛設  ·  兩筆測試轉帳躲過風控,30分鐘後3.88億美元消失:Bitget遭第三方安全產品零日漏洞突破  ·  2026年上半年駭客損失13億美元,程式碼漏洞只佔一成:加密貨幣安全的戰場已經轉移  ·  沒改一行程式碼,照樣拿走 870 萬美元:Moonwell 借貸協議的價格預言機漏洞是怎麼被利用的
news

連微軟官方帳號都能被騙:駭客挾持1300萬粉絲的X帳號,30分鐘內推銷一個不存在的「$Clippy」代幣

30 秒速讀
連微軟的官方帳號都能在30分鐘內被借去賣假代幣——信譽不需要重新建立,借用就夠了。

完整解析 +
01 · 為什麼發生?

為什麼攻擊者要特地建立一個 @clippymsftcto 分身帳號,而不是只用被駭的官方帳號就好?

單一帳號的貼文很容易被平台或官方自己快速下架(這次就是大約30分鐘),但如果同時有一個看起來「相關」的分身帳號持續放送類似訊息,即使主帳號的貼文被刪除,分身帳號還是能延續話題熱度、持續導流給還沒看到闢謠消息的用戶。這是一種分散風險、拉長詐騙存活時間的常見手法,讓整起行動不完全依賴單一帳號能撐多久。

02 · 運作原理是什麼?

「與 $MSFT 配對流動性」這句話,一般人要怎麼快速判斷它不合理?

關鍵常識是:微軟股票($MSFT)是在那斯達克交易所交易的受監管證券,交易與結算都在傳統證券市場的基礎設施裡完成,它不是可以被放進去中心化交易所智能合約裡的代幣。任何聲稱某個上市公司「股票」可以直接跟加密貨幣代幣組成流動性池交易的說法,在技術架構上就是兩個完全不相容的系統——這不是監理問題,是基礎設施層級就不可能發生的事。

只要看到類似說法,不需要再深究其他細節,這句話本身就足以判定是詐騙。

03 · 如何應用

如果連微軟這種規模的公司都會被攻破官方帳號,一般用戶還能相信什麼管道的訊息?

這起事件的教訓不是「不要相信任何官方帳號」,而是「單一管道,即使看起來很官方,也不該是你做出金融決策的唯一依據」。比較穩健的做法是交叉驗證:官方網站有沒有同步公告、是否有多家主流媒體獨立報導、公司的其他官方管道(例如官方部落格、其他驗證帳號)有沒有互相呼應。

如果一則消息只存在於單一社群媒體貼文裡,而且會直接導向「現在立刻買入」的行動呼籲,這個組合本身就該提高警覺,無論帳號看起來多麼可信。

04 · 我該怎麼做?

企業本身可以做什麼來降低官方帳號被挾持的風險?

資安研究者點出的幾種可能途徑(釣魚、竊密軟體竊取登入階段、SIM卡交換、第三方排程工具遭入侵、供應鏈漏洞),其實都指向同一個防禦方向:降低單一人員或單一工具對官方帳號的完整控制權,改用多重身分驗證、定期輪換與稽核第三方工具的存取權限、對社群媒體小編本人比照高權限內部人員等級進行資安訓練與監控。

微軟作為全球最大科技公司之一尚且無法完全避免,說明這類風險很難單靠技術徹底消除,更實際的目標是縮短帳號被挾持後的暴露時間,以及加快官方闢謠與平台下架的反應速度。

完整內容 +

2026年10月2日(週四),微軟在 X(前身為 Twitter)上擁有超過1300萬粉絲的官方帳號 @Microsoft 遭到駭客挾持,用來推銷一個名為「$Clippy」的詐騙加密貨幣代幣。這起事件再次證明:即使是全球市值最高的科技公司之一,官方驗證帳號本身也可能在毫無預警的情況下,變成詐騙集團的擴音器。

事件經過:換頭貼、建分身帳號、快速下架

攻擊者取得 @Microsoft 帳號控制權後,第一件事是把帳號大頭貼換成微軟已退役的虛擬助理吉祥物 Clippy(那隻經典的迴紋針助理),同時另外建立了一個名為 @clippymsftcto 的分身帳號,偽裝成與微軟官方有關的角色。惡意貼文發布後大約30分鐘就被下架,微軟隨後發布一則道歉推文,但這則道歉推文本身也在幾分鐘內被刪除——整起事件的混亂程度,反而讓外界更難在第一時間判斷真偽。

典型的拉高出貨話術,加上一個明顯說不通的噱頭

$Clippy 代幣的推廣內容採用了拉高出貨(pump-and-dump)的經典套路——利用突然出現的高知名度帳號製造急迫感,吸引用戶搶進。值得注意的是,推廣內容聲稱這個代幣「擁有與微軟股票($MSFT)直接配對的流動性池」,但這個說法在技術上根本不成立:微軟股票是受監管的證券,不可能被直接放進去中心化交易所的流動性池裡跟代幣配對。這種說法之所以還能騙到人,恰恰是因為它掛在微軟官方帳號底下發布——帳號本身的真實性,暫時蓋過了內容本身的不合理之處。

帳號是怎麼被攻破的:幾種可能的途徑

目前公開資訊並未證實微軟官方帳號具體是透過哪種方式被攻破,但資安研究者列出了幾種常見的可能途徑:針對社群媒體小編本人的釣魚攻擊、透過竊密軟體(infostealer)竊取登入階段資訊(session hijacking)、SIM卡交換攻擊、第三方社群媒體排程與管理工具遭入侵,或是供應鏈層級的漏洞。這起事件再次顯示,高知名度帳號的攻擊面,往往不是帳號本身的密碼強度,而是帳號背後一整條管理與授權鏈路上最弱的那一環。

為什麼這類騙局能在幾分鐘內造成影響

加密貨幣詐騙在2025年全年從受害者身上騙走超過120億美元,而社群媒體詐騙正是成長最快的類別之一。像這次事件這種利用官方驗證帳號的手法特別有效,原因很簡單:帳號本身累積多年的信譽與龐大粉絲數,讓攻擊者不需要再花時間建立信任——信任早就在那裡了,攻擊者要做的只是暫時借用它。這也是為什麼即使貼文只存在30分鐘,仍然足以造成真實的資金損失,因為加密貨幣交易的速度遠快於任何人工審核或官方闢謠。

這跟你的錢有什麼關係

看到任何「知名品牌突然宣布代幣」的消息,第一個該做的動作不是搶進,而是先確認這則消息有沒有透過官方網站或多個獨立管道交叉驗證——單一社群媒體貼文,即使帳號看起來完全正確、粉絲數龐大、甚至連頭貼都換了,都不能當作唯一的真實性依據。任何聲稱「與某上市公司股票直接配對流動性」的代幣說法,本身就是一個清楚的警訊,因為這在技術上通常就是不可能的,不需要等到帳號被證實遭挾持,光憑這一點就足以判斷是詐騙。

資料來源:Microsoft X Account Hijacked to Promote Fake $Clippy Crypto Token - TheCyberSecGuru
提問
請至少輸入 10 個字
相關文章
你交出去的不是密碼,是身分證照片跟住家地址:KYC 資料外洩為什麼比駭客攻擊更該讓你緊張
beginners · 08/27
2026年上半年駭客損失13億美元,程式碼漏洞只佔一成:加密貨幣安全的戰場已經轉移
fundamentals · 10/05
沒被偷私鑰,錢還是不見了:Token 授權撤銷(Revoke Approval)完整指南
tools · 09/03
當「防護工具」本身變成攻擊武器:偽裝成安全檢查的釣魚手法拆解
scam-tactics · 09/03
相關新聞
更多相關主題