Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
加密資產安全,從防禦到應對的完整指南
safu-bible.com
最新
如果你正在讀這篇文章,代表你可能正在被駭:第一小時該做的事  ·  美國政府打算讓民間公司對外國詐騙集團「動手」:一份備忘錄背後的 113.7 億美元加密詐騙損失  ·  連監管機關自己都會中招:解剖 SEC 官方帳號被 SIM 卡交換攻擊的完整過程  ·  SafePal 洩露的不是私鑰,是你家地址:這起事件真正該讓你緊張的是什麼  ·  冷錢包還是熱錢包?不是選一個,是搞懂什麼資產該放哪裡  ·  買了硬體錢包,你的資產就安全了嗎?三個「離線」保護不了你的情境
scam-tactics

連監管機關自己都會中招:解剖 SEC 官方帳號被 SIM 卡交換攻擊的完整過程

30 秒速讀
沒有人闖進 SEC 的伺服器,也沒有人破解任何密碼——攻擊者只需要一通打給電信業者客服的電話,和一個六個月前就已經失效的防線。

完整解析 +
01 · 為什麼發生?

如果連 SEC 這種等級的機構都會發生這種疏失,是不是代表雙重驗證這個防護機制本身不夠可靠?

這裡有一個容易混淆的地方需要拆開:出問題的不是雙重驗證這個機制本身,而是「雙重驗證是否持續處於啟用狀態」這個維護環節。雙重驗證作為一個機制,如果全程正常運作,確實能有效阻擋門號被劫持後的進一步攻擊——這正是這起事件裡最諷刺的地方:防護機制本身沒有失效,是它「被停用了」而沒有人發現。這比較像是治理與維護流程的問題,而不是技術機制設計上的缺陷,這也是為什麼這篇文章強調「定期檢查是否仍然啟用」跟「有沒有設定過」是兩件需要分開確認的事。

02 · 運作原理是什麼?

為什麼攻擊者要特地鎖定 SEC 這種官方帳號,而不是直接鎖定加密貨幣持有者本人?

因為兩者攻擊的獲利模式完全不同。直接鎖定個人持有者,攻擊者能拿到的是這個人錢包裡的資產,獲利上限就是這個人的資產規模;鎖定 SEC 這種具有市場公信力的官方帳號,攻擊者要的不是帳號本身能直接提領的資產(官方機構帳號通常不持有加密貨幣資產),而是利用這個帳號的權威性,發布一則會影響整個市場價格的假消息,再透過提前布局的部位(例如提前放空或做多相關資產),從價格的瞬間波動裡直接獲利。這是一種完全不同的攻擊經濟模型:不是竊取單一受害者的資產,而是操縱整個市場的資訊環境來獲利,潛在的獲利規模遠大於鎖定單一個人。

03 · 如何應用

這起事件裡,X 平台本身有沒有責任?畢竟帳號控制權最終還是在這個平台上被轉移的?

這是一個值得釐清的問題,但根據事件的技術細節,X 平台本身的系統並沒有被直接攻破——問題出在平台之外的環節:電信業者的客服流程,以及帳號本身的雙重驗證設定維護。平台在這類事件裡能做的防護,通常是提供帳號安全設定選項(例如支援 App 驗證器、硬體金鑰作為雙重驗證方式,而不只是簡訊),以及在偵測到異常登入行為時發出警示,但平台無法控制使用者是否真的啟用了這些防護選項,也無法控制電信業者的客服驗證流程夠不夠嚴謹。這起事件更適合被理解成一條完整信任鏈裡,有多個獨立環節(電信業者、帳號持有者的維護習慣)同時出現疏漏,而不是單一平台的技術責任問題。

04 · 我該怎麼做?

作為一般加密貨幣使用者,這起發生在監管機關身上的事件,實際上能給我什麼具體可操作的啟示?

最直接的啟示是把這起事件當成一個提醒,主動去做一件多數人從未做過的事:登入你所有重要帳戶(電子郵件、交易所、社群媒體)的安全設定頁面,逐一確認雙重驗證的狀態——不只是確認「有沒有設定過」,而是確認它「現在是否仍然顯示為啟用中」。同時檢查驗證方式是簡訊還是 App 驗證器/硬體金鑰,如果目前仍是簡訊,考慮立即升級。這個檢查動作只需要幾分鐘,但這起事件證明,即使是最應該做對這件事的機構,都可能在六個月的時間裡完全沒有察覺這道防線已經消失——一般使用者更需要主動、定期地確認,而不是假設「我設定過了,應該沒問題」。

完整內容 +

如果一起資安事件的受害者是美國證券交易委員會(SEC)——負責監管整個美國證券與部分加密貨幣市場的聯邦機構——這起事件本身就值得被仔細拆解。這不是一起發生在某個小型新創協議上的攻擊,而是發生在一個被認為「應該最懂資安風險」的機構自己身上。這篇文章想做的,是把這起事件從頭到尾的技術細節與治理疏失拆開來看,因為它精準示範了 SIM 卡交換攻擊為什麼即使對高度警覺的目標,依然能夠得手。

事件經過:一則假消息,瞬間影響市場

攻擊者透過 SIM 卡交換手法取得了 SEC 官方 X(原 Twitter)帳號的控制權,發布了一則聲稱比特幣現貨 ETF 已獲核准上市的假消息。這則假消息一發布,比特幣價格立刻出現明顯的瞬間波動——市場參與者當下沒有理由懷疑這則消息的真偽,因為它來自一個高度可信、官方認證的帳號,這正是攻擊者選擇鎖定這個帳號的原因:攻擊的目標從來不是帳號本身的價值,而是這個帳號所附帶的「權威性」能製造多大的市場影響力。

技術破口:不是密碼被破解,是電話號碼被劫持

SEC 帳號本身的密碼、帳號本身的安全設定,在整起事件裡完全沒有被直接攻破——攻擊者鎖定的是與帳號綁定的手機門號。透過社交工程手法,攻擊者說服電信業者的客服人員,把 SEC 相關人員的手機門號轉移到攻擊者控制的 SIM 卡上。門號轉移成功的那一刻,任何原本會發送到這支手機的簡訊驗證碼、密碼重設連結,全部改為送達攻擊者手中,帳號控制權隨即易主。這個過程完全沒有涉及入侵 X 平台本身的伺服器,也沒有牽涉任何複雜的駭客技術,單純是電信業者客服流程被社交工程突破。

治理疏失:雙重驗證早在六個月前就已停用

事後調查揭露了這起事件裡最值得留意的一個細節:該帳號的雙重驗證功能,早在攻擊發生六個月前就已經被停用。這代表即使電信業者的客服流程被突破、門號被劫持,如果雙重驗證仍然正常運作,攻擊者依然需要額外的驗證因素才能真正登入帳號——雙重驗證的存在,原本應該是在門號被劫持之後的最後一道防線。但這道防線在攻擊發生前六個月就已經被移除,而且顯然沒有任何人注意到、或及時重新啟用。這個細節說明,這起事件不是單一技術漏洞造成的,而是「攻擊管道被突破」加上「既有防線恰好在關鍵時刻缺席」兩件事同時發生的結果。

這跟你的錢有什麼關係

這起事件對一般使用者最直接的啟示,不是「SEC 很粗心」這種居高臨下的評論,而是這起事件精準示範了本站另一篇文章討論過的核心原則:簡訊驗證的安全性,完全仰賴電信業者客服流程的嚴謹程度,而這個環節從來不在使用者自己的控制範圍內。如果一個負責監管整個市場、理論上資安意識與資源都遠高於一般個人的聯邦機構,都可能因為雙重驗證設定的疏忽而讓簡訊驗證這道防線徹底失效,一般使用者更沒有理由假設自己的帳戶不會遇到同樣的情況。具體可以做的事情包括:確認自己重要帳戶的雙重驗證方式是否已經從簡訊改成 App 驗證器或硬體金鑰、定期檢查(而不是設定一次就再也不管)雙重驗證是否仍然啟用中、以及理解「有設定雙重驗證」跟「雙重驗證現在仍然有效運作」是兩件需要分別確認的事,不能只做前者就假設後者永遠成立。

圖解
SEC 帳號 SIM 卡交換攻擊時間軸圖解攻擊發生前六個月雙重驗證已停用、攻擊當天電信業者客服被社交工程突破、隨後假消息瞬間影響比特幣價格的完整時間軸Anatomy of the SEC Account SIM Swap6 months before2FA disabledon the accountAttack dayCarrier supportsocial-engineeredSeconds laterFake ETF postmoves BTC priceNo server breach · No password crackedJust a phone call and an absent line of defenseSAFU Bible · safu-bible.com
歡迎截圖分享,轉載請註明來源
提問
請至少輸入 10 個字
相關文章
如果你正在讀這篇文章,代表你可能正在被駭:第一小時該做的事
incident-analysis · 08/19
偷你錢包的人,可能連程式碼都不會寫:清空即服務(Drainer-as-a-Service)產業鏈解剖
scam-tactics · 08/13
冷錢包還是熱錢包?不是選一個,是搞懂什麼資產該放哪裡
beginners · 08/19
買了硬體錢包,你的資產就安全了嗎?三個「離線」保護不了你的情境
wallet-security · 08/13
更多相關主題