簡明定義
助記詞竊盜是指攻擊者透過釣魚網站、惡意軟體、假客服、截圖外洩、雲端備份外洩或線下偷看等方式,取得使用者加密錢包的助記詞,並據此復原錢包、控制私鑰、轉移鏈上資產的行為。
在非託管錢包中,助記詞通常相當於錢包資產的「總鑰匙」。一旦他人取得完整助記詞,通常不需要交易所密碼、簡訊驗證碼或電子郵件權限,也可能直接將錢包中的代幣或 NFT 轉走。
運作方式
許多加密錢包會在建立時產生 12 個或 24 個英文單字作為助記詞。使用者日後可用這組詞在相容錢包中復原帳戶。其基本邏輯如下:
| 環節 | 含義 | 風險點 |
|---|---|---|
建立錢包 | 錢包產生助記詞,並由助記詞推導私鑰 | 如果產生環境不安全,可能被惡意軟體記錄 |
備份助記詞 | 使用者手寫或保存復原短語 | 截圖、雲端硬碟、聊天軟體、電子郵件保存都可能外洩 |
復原錢包 | 在新裝置或錢包應用程式中輸入助記詞 | 若輸入到假網站或假 App,攻擊者可立即取得 |
簽署交易 | 私鑰用於授權鏈上轉帳或合約互動 | 攻擊者復原錢包後可自行轉移資產 |
需要區分的是:助記詞不是交易所登入密碼。如果你在中心化交易所持有資產,通常由平台託管私鑰;如果你使用非託管錢包,助記詞通常由你自行保管,遺失或外洩後的可逆性很低。
常見發生場景
- 釣魚網站:攻擊者偽造錢包官網、空投領取頁或質押頁面,要求使用者輸入助記詞來「驗證錢包」。正規錢包或區塊鏈應用通常不應要求你在網頁中輸入助記詞來領取獎勵。
- 假客服或社群私訊:有人冒充專案方、交易所或錢包客服,聲稱可以「修復錢包」「找回資產」,並要求提供助記詞。
- 惡意瀏覽器外掛或 App:假錢包、假交易工具或惡意外掛可能讀取剪貼簿、截圖或記錄鍵盤輸入。
- 雲端同步外洩:將助記詞截圖、照片或文件保存到雲端硬碟、電子郵件或聊天紀錄中,相關帳戶被盜後,助記詞也可能被取得。
- 線下暴露:寫在紙上的助記詞被拍照、遺失,或在公共場所輸入時被旁人觀察。
簡潔示例
一名新手使用者在社群媒體上看到「免費領取代幣」的連結。頁面看起來像某知名錢包的介面,並提示「輸入 12 個單字完成錢包驗證」。使用者輸入助記詞後,攻擊者在自己的裝置上復原該錢包,並將其中的穩定幣轉到另一個地址。由於鏈上轉帳通常不可逆,使用者很難僅透過區塊鏈機制撤回資金。
這個例子不涉及收益判斷,而是說明:任何要求你在非錢包復原情境中輸入助記詞的頁面,都應視為高風險訊號。
新手防範重點
- 不要向任何人透露助記詞:包括自稱客服、管理員、專案方或交易所員工的人。
- 不要在網頁、社群表單或陌生 App 中輸入助記詞:只有在你明確需要復原錢包,且確認軟體來源可信時才使用。
- 優先離線備份:可手寫在紙上,或使用耐火防水的金屬備份工具;避免用截圖、拍照、電子郵件、雲端硬碟和聊天軟體保存。
- 核對官網與下載來源:從官方管道下載錢包應用程式,警惕搜尋廣告、拼寫相近的網域名稱和假外掛。
- 使用硬體錢包時也要保護助記詞:硬體錢包可降低私鑰在線上暴露的風險,但助記詞外洩後仍可能導致資產被盜。
- 分散和分層管理資產:日常互動錢包不宜長期存放大量資產;高價值資產可使用更嚴格的冷儲存或多簽方案。
- 定期檢查授權:助記詞竊盜不同於合約授權風險,但兩者都可能造成資產損失。對於常用錢包,可定期查看並撤銷不再需要的合約授權。
如果懷疑助記詞已外洩
如果你認為助記詞可能被他人看到,或曾輸入到可疑頁面,應假設該錢包已不再安全。常見處理思路包括:
- 立即建立一個全新錢包,不要繼續使用舊助記詞。
- 盡快將仍可控制的資產轉移到新錢包,但要注意礦工費和鏈上壅塞情況。
- 停止使用舊錢包與合約互動,避免繼續暴露資產。
- 保存證據,例如可疑網址、聊天紀錄、交易雜湊,用於向平台、執法機關或安全團隊通報。
- 不要相信「付費追回」「保證找回」等承諾。鏈上資產追回高度依賴具體情況、平台配合和法律程序,沒有可靠的統一保證。
與相近風險的區別
| 術語 | 核心含義 | 與助記詞竊盜的區別 |
|---|---|---|
私鑰外洩 | 單一地址或帳戶的私鑰被他人取得 | 助記詞通常可推導多個私鑰,影響範圍可能更大 |
合約授權風險 | 使用者批准智能合約花費某些代幣 | 不一定外洩助記詞,但惡意合約可能轉走已授權資產 |
釣魚攻擊 | 透過偽裝頁面或身分騙取資訊 | 是助記詞竊盜的常見手法之一 |
非託管錢包 | 使用者自行保管私鑰和助記詞的錢包 | 自主控制較強,但保管責任也由使用者承擔 |
硬體錢包 | 將私鑰隔離在專用裝置中的錢包 | 可降低線上攻擊風險,但不能取代助記詞保管 |
相關術語
- 助記詞
- 私鑰
- 非託管錢包
- 硬體錢包
- 釣魚攻擊
- 智能合約授權
- 多重簽名錢包
- 冷錢包
參考資料
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks
- https://ethereum.org/en/wallets/
- https://bitcoin.org/en/secure-your-wallet
- https://support.metamask.io/start/user-guide-secret-recovery-phrase-password-and-private-keys/