如果收到一封要求紧急更新加密钱包并提供二维码的信件,这就是钓鱼
如果你在信箱里收到一封信,敦促你紧急更新加密钱包并附上二维码,这就是钓鱼。没有哪家制造商或交易所会通过邮寄方式通知钱包更新,也绝不存在任何合法流程要求你在网站上输入恢复短语。瑞士联邦网络安全局BACS在2026年8月18日发布的第33周每周审查中报告称,已收到多起关于此类信件的举报。
这一波诈骗的新颖之处在于投递渠道,而非手段本身。钓鱼通常通过电子邮件或短信进行,因为这两种方式零成本。而信件需要印刷、装信封和支付邮资,愿意投入这些精力的诈骗者,必然预期回报率足以覆盖成本。正因如此,只有当攻击者掌握了确信属于加密货币持有者的地址清单时,这种邮寄途径才变得具有吸引力。
BACS于8月18日报告的信件式加密钱包钓鱼
该机构描述的流程十分简短。信件要求收件人下载多种加密钱包的紧急更新,并附上二维码。扫描二维码后,用户会进入一个钓鱼网站,要求输入恢复短语。据BACS称,一旦输入,攻击者便完全控制了该加密货币钱包。
BACS未提及具体报告数量,也未指明信件冒用的具体供应商名称。它只说收到了多起报告,涉及多种加密钱包。如果你在文章中看到更精确的数字,请核实其来源:该数字并未出现在官方通知中。
警告的来源对于理解其背景至关重要。BACS是瑞士联邦网络安全机构,报告的是瑞士境内收到的举报。但对于身处德国的投资者而言,这同样具有相关性,原因在于:钱包品牌相同,地址数据来自同一次数据泄露,而只要地址清单没有国界限制,信件也就没有国界。目前德国尚未发布相同措辞的官方通知。这并不意味着德国无人受影响,只是说明没有关于此事的德国官方数据记录。
有必要简要回顾一下历史。早在2026年7月31日,同一机构就已发布过关于附带二维码的信件的通知。因此,8月18日的每周审查并非首次发现,而是确认了这场诈骗浪潮在三周后仍在持续。
为何“量子抗性”当下成了绝佳借口
信件以引入所谓的“量子抗性”为由,声称需要更新。所谓量子抗性,是指即便有足够强大的量子计算机能破解当前通用的加密方法,这种加密依然有效。这并非凭空捏造的词汇。关于量子计算机对比特币及其他加密货币影响的讨论已持续多年,并且由严肃的开发者参与其中。
这正是其效果所在。当借口半真半假时,最具欺骗性。听说过这个术语的人会觉得信件可信;没听说过的人则会觉得它技术性足够强,以至于不会提出疑问。这两类人最终都会得出同一个结论:这里正在发生重要的事情,最好别忽视。
然而,真实讨论与诈骗信件之间的区别既显而易见又至关重要:转向量子抗性方法需要对协议和设备软件进行更改。这种更改绝不会从用户在某处输入恢复短语开始。一旦在网页表单中输入该短语,无论加密多么强大,信息都已泄露。
恢复短语解析:为何这十二或二十四个单词就是一切
恢复短语,也称为种子短语,通常由十二或二十四个单词组成,从中可以计算出钱包的所有私钥。这串单词并非登录凭证的补充,也不是第二因素;它是你持有资产的完整数学基础。
由此得出两点,在日常使用中常被混淆。第一:谁持有该短语,谁就拥有资产余额,无需你的设备、无需你的PIN码,你甚至毫无察觉。第二:你也不会立即察觉到盗窃,因为设备上的钱包看起来依然正常。复制了短语的攻击者可以等待数周。
为何设备永远不会要求输入短语
硬件钱包是一种生成私钥并将其永久保存在密封芯片中的设备,确保私钥永不离开设备。这就是它的全部存在意义。如果有软件、网站或信件要求你输入该短语,那它要求的正是设备本身设计为永不泄露的东西。这一要求本身就是判断依据。关于如何妥善存储短语,请参阅我们的指南。
信件中的二维码:为何“quishing”能绕过常规防护
Quishing是指通过二维码进行的钓鱼攻击。这种攻击之所以有效,是因为它同时突破了电子邮件会面临的三个防护层。
垃圾邮件过滤器看不到信件。浏览器对已知欺诈网站的警告往往失效,因为新注册的域名尚未列入任何黑名单。而最重要的一层防护完全消失:对于电子邮件,你可以悬停链接查看目标地址再点击。二维码对人眼而言毫无意义。你只有在扫描之后才知道它指向哪里,而此时你已经进入其中。
再加上设备切换。信件放在餐桌上;扫描用手机完成。这样一来,整个过程离开了许多人装有安全软件的设备,转而进入屏幕地址栏最容易被截断的手机。在显示器上一眼就能看出不对劲的域名,在手机上往往根本显示不全。
邮资需要花钱,因此没人会只寄送一封钓鱼信:任何拥有地址清单的人都会批量打印。
2026年4月至6月的Ledger信件:本轮浪潮的前奏
这种骗局在德语区并非新鲜事。从2026年4月下旬开始,法国硬件钱包制造商Ledger的客户收到了印刷信件,要求进行量子抗性安全更新。Cryptopolitan描述了其构造:专业印刷,附有二维码,并且包含收件人正确的型号和订单历史。Ledger本人在2026年6月初公开确认这些信件是伪造的,并指出公司永远不会要求输入24字恢复短语。
对比两波浪潮,可以看出变化所在。Ledger信件针对单一品牌,且依赖于收件人确实是该品牌的客户。而BACS在8月报告的信件,据该机构称,涉及多种加密钱包。那些只学会了警惕特定品牌信件的人,如今已不再受此保护。
发件人如何获取你的邮寄地址:钱包零售商的数据泄露
钓鱼信需要地址,而且需要背后极有可能居住着加密货币持有者的地址。这样的清单并非凭空猜测。其来源在于零售商或物流服务商的订单数据泄露。
以Ledger事件为例,根据Cryptopolitan的报道,线索指向该公司2020年的数据泄露事件,当时客户的姓名、地址和电话号码被盗。这些数据此后一直在流通,而且由于人们很少搬家,这些数据多年有效。
今年8月的材料则更新鲜。8月13日,我们报道了物流服务商ShipMonk涉及Trezor客户地址的数据泄露事件;8月20日,又报道了SafePal的订单数据泄露。这两则均来自我们自己的报道,而非BACS的通知。目前没有公开证据证明这些特定数据恰好对应这些特定信件,从外部也难以证实这一点。
实际操作层面:如果你在过去几年中在线订购过硬件钱包,你的收货地址很可能是此类清单的组成部分。这并非恐慌的理由,也并非设备的安全问题。这只是解释为什么偏偏是你收到了这样的信,而邻居没有。如果你正在重新考虑设备选择,标准请参考我们的硬件钱包对比。
两周宽限期而非时间压力:为何这封信设计不同
BACS通知中最引人注目的细节是截止日期。据该机构称,信件给予收件人超过两周的时间。这对于诈骗企图来说很不寻常,因为攻击者通常会制造人为的时间压力,让人没时间思考或询问。
该机构将较长的截止日期归类为增加可信度的因素,这很合理。一封给你留出十四天的信读起来像行政通知,而非威胁。它甚至允许你将信放一边,稍后再处理,这进一步强化了其正规的印象。
因此,对你而言,这个特征发生了反转。此前,时间压力被视为警示信号。而对于这种类型的信件,平静本身就是警示信号,因为没有制造商会为安全更新设置两周宽限期。真正的安全通知会要求你立即行动,并且会通过应用程序或制造商网站传达,而非通过信箱。
真正的固件更新还是钓鱼:如何区分
固件是运行在钱包设备本身的软件。它通过制造商的官方管理软件安装,该软件直接与设备通信,并验证更新的加密签名。这一过程始终由你主动发起,而非来自外部的提示。
由此得出三项检查,均无需技术知识。
第一是渠道。更新会在制造商的应用程序中显示。它不会通过邮件、短信或带有行动号召的电子邮件来通知。
第二是关于短语的询问。任何更新流程都不会要求输入短语。即使某个页面声称只是“验证”或“迁移”短语,也不例外。
第三是地址。当你访问制造商网站时,应自行输入网址或使用自己的书签。未经请求的信件中的二维码不能替代这一做法。
相关但技术上不同的是通过欺诈性批准对话框进行的攻击,其中你并未泄露短语,但签署了一笔与显示内容不同的交易。如何阅读此类对话框,我们在关于钱包耗尽器和签名批准的文章中进行了剖析,并在我们对以太坊应用程序签名差距的分析中结合了一个真实制造商案例。这两种情况都与信件无关,但都回答了同一个问题:我当前确认的内容背后到底是什么?
输入恢复短语在技术上等同于配了一把备用钥匙:原钥匙仍在你手中,但已不再独立有效。
硬件钱包、软件钱包、交易所:此攻击实际影响谁
攻击的影响范围取决于你的资产存放位置,三种情况差异显著。
对于硬件钱包,一旦你输入短语,就会受到全面攻击。没有机构能恢复交易,也没有客服能冻结账户。
对于手机或浏览器中的软件钱包,同样适用。在这里,短语也是万能钥匙。唯一的区别在于,此类钱包位于具有互联网连接的设备上,因此存在额外的攻击途径。标准概览请参考我们的软件钱包对比。
相反,如果你的资产存放在受监管的交易所,你根本不存在恢复短语,因为密钥由托管方持有。要求输入短语的信件在此毫无作用。但这并不能防范其他骗局,例如伪造的提款要求,我们在关于交易所提款钓鱼的单独文章中进行了介绍。
如果你已经输入了恢复短语该怎么办
如果你扫描了二维码并输入了短语,速度至关重要,顺序也很重要。
首先,在干净设备上使用新短语创建一个新钱包。然后,将余额从旧钱包转移至新钱包。按此顺序,因为转移需要目的地,而目的地必须先存在才能发送。
之后,旧钱包永久不可用。更改密码、设置新PIN码或重置设备都无济于事,因为短语独立于设备。拥有它的人可以随时在其他地方重新设置钱包。
需考虑税务后果。在德国,个人钱包之间的转移不属于出售,但需要记录,以免日后被怀疑存在非本人操作的资金流入。而盗窃损失通常不能轻易在税务上申报为损失。两者都应记录在案,我们的税务工具和投资组合追踪器概览中的工具适用于此。如果已发生实际财务损失,BACS明确建议提起刑事诉讼。
即使未受损失,你仍可举报什么
如果你收到了信件但未采取行动,这封信件本身仍有价值。它证明你的地址在某个清单上。保留信件,拍照,并向信件冒用的制造商举报。在德国,消费者咨询中心和联邦信息安全办公室接受此类举报。此外,对寄往同一地址的未来信件保持同样的警惕,因为一份被出售的地址清单会被再次转卖。
信件式加密钱包钓鱼:关键要点
记住一条适用于所有变体的规则。
恢复短语绝不在任何地方输入,除非你在物理上持有该设备并正在恢复钱包。更新、验证、迁移都不需要它。如果你不确定哪些设备能干净地保持这种分离,硬件钱包对比可帮助你判断。
检查你的托管路径,而不仅仅是你的信箱。
任何将资产完全自行托管的人,独自承担此骗局的全部风险。将部分资产存放在受监管提供商处的人,转移了这一特定风险,但承担了对手方风险。哪些提供商在欧盟获得授权,请参阅受监管交易所概览。
立即记录你资产的每一笔变动。
如果你因怀疑而更换新短语,就会产生转移记录,一年后你将无法凭记忆重建。来自税务工具和投资组合追踪器概览的追踪器可以在数据尚新时替你完成这项工作。
本周真正的发现平淡无奇,因此容易被低估。攻击者并未学到任何技术性新东西;他们学到的是关于信任的道理。他们注意到,在数字环境中,纸张比电子邮件承载着更高的可信度,并为此支付了邮资。只要这依然有利可图,下一波攻击就不会通过电子邮件到来。与此同时,市场如何发展,请参阅我们的比特币价格预测;但价格与你短语的安全无关。
(截至2026年8月25日。本文不构成投资建议。价格和费用结构可能发生变化;购买前请与提供商核实条款。)
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注