加密钱包信件网络钓鱼:为什么邮箱中的二维码需要您的恢复短语
核心要点
- 如果您的邮箱收到一封信件,敦促您对加密钱包进行紧急安全更新并提供二维码,则属于网络钓鱼。
- 没有制造商和交易所通过邮寄方式宣布钱包更新,也没有合法的流程让您在网站上输入恢复短语。
- 这正是攻击者只有在知道属于加密货币所有者的地址列表后才对邮政路线感兴趣的原因。
- 通过信件进行加密钱包网络钓鱼:BACS 8 月 18 日的报告 权威描述的序列很短。

如果您的邮箱收到一封信件,敦促您对加密钱包进行紧急安全更新并提供二维码,则属于网络钓鱼。没有制造商和交易所通过邮寄方式宣布钱包更新,也没有合法的流程让您在网站上输入恢复短语。联邦网络安全办公室 BACS 于 2026 年 8 月 18 日在第 33 周的每周审查中报告称,它收到了有关此类信件的各种报告。
这波浪潮的新颖之处在于交付路线,而不是策略。网络钓鱼通常通过电子邮件或短信进行,因为两者都是免费的。一封信需要印刷、信封和邮资,任何付出这努力的人都指望能证明其合理性的命中率。这正是攻击者只有在知道属于加密货币所有者的地址列表后才对邮政路线感兴趣的原因。
通过信件进行加密钱包网络钓鱼:BACS 8 月 18 日的报告
权威描述的序列很短。一封信要求收件人下载各种加密钱包的紧急更新。为此目的附上了二维码。任何扫描它的人都会登陆一个网络钓鱼网站,在该网站上需要输入恢复短语。根据 BACS 的说法,任何在其中输入密码的人都将完全控制相关的加密钱包。
BACS 没有透露任何报告的名称,也没有提及以任何个人名义发送信件的提供商。它谈到了各种报告和各种加密钱包。如果您在文章中读到更精确的数字,请检查它的来源:它没有出现在官方通知中。
警告的来源对于将其置于上下文中很重要。 BACS 是瑞士联邦网络安全机构,负责报告瑞士向其报告的内容。对于德国的投资者来说,这仍然是相关的,有一个实质性的原因:钱包品牌相同,地址库存来自相同的数据泄露,如果地址列表没有国界,那么一封信就没有国界。迄今为止,还没有具有相同措辞的德国官方通知。这并不意味着这里没有人受到影响;这仅意味着上面没有记录的德国人。
这里有一段简短的史前史。早在2026年7月31日,该机构就发布了关于带有二维码信件的通知。因此,8 月 18 日的每周回顾并不是首次发现,而是确认三周后浪潮仍在持续。
为什么“量子抵抗”现在成为借口
这封信证明了所谓的更新的合理性,引入了所谓的量子电阻。这意味着,一旦足够大的量子计算机能够破解当今常用的方法,加密仍然有效。这不是发明的词汇。关于量子计算机对比特币和其他加密货币意味着什么的争论已经持续多年,并且是由认真的开发人员进行的。
这正是效果所在。当借口只说一半时,效果最好。任何以前听过这个词的人都会觉得这封信是有道理的。任何不知道的人都会发现它足够技术性,无需提问。两个小组得出了相同的结论,即这里正在发生一些重要的事情,最好不要忽视。
真正的辩论和文字之间的区别是平庸的和决定性的:转向抗量子方法将是对协议和设备软件的改变。这样的切换永远不会从用户在某处输入恢复短语开始。无论是否进行任何加密,一旦输入到网络表单中的短语就会丢失。
恢复短语解释了:为什么那十二个或二十四个字就是一切
恢复短语也称为种子短语,通常是十二或二十四个单词的序列,可以从中计算出钱包的所有私钥。该单词序列不是对登录详细信息的补充,也不是第二因素;它是您所持资产的完整数学基础。
从日常使用中经常混淆的两点可以看出。第一:谁持有该短语,谁就掌握了余额,无需您的设备,无需您的 PIN 码,也无需您注意到任何事情。其次:您也不会立即注意到被盗,因为您设备上的钱包看起来仍然正常。复制该短语的攻击者可能会等待数周。
为什么设备从不询问该短语
硬件钱包是一种生成私钥并将其永久保存在密封芯片中的设备,因此它们永远不会离开设备。这就是它人生的全部目的。如果一个软件、一个网站或一封信要求你输入这个短语,那么它实际上是在询问该设备是为了不发布而构建的。请求本身就是调查结果。我们的安全存储助记词指南中描述了如何正确存储助记词。
信件中的二维码:为什么 quishing 会绕过通常的保护措施
Quishing 是指通过二维码进行网络钓鱼。这种攻击是有效的,因为它同时破坏了适用于电子邮件的三层保护。
垃圾邮件过滤器看不到信件。针对已知欺诈网站的浏览器警告通常无法适用,因为新注册的域名尚未出现在任何列表中。最重要的一层完全消失了:通过电子邮件,您可以将鼠标悬停在链接上并在单击之前阅读目的地。二维码对于人眼来说毫无意义。只有扫描后你才能找到它指向的位置,那时你就已经在那里了。
最重要的是设备的变化。这封信躺在厨房的桌子上;扫描是通过手机完成的。这样,这个过程就离开了许多人保留安全软件的设备,并登陆了屏幕截断地址栏最严重的设备。在显示器上立即看起来错误的域名通常根本不适合在手机上查看。
邮资需要花钱,这就是为什么没有人发送一封钓鱼信:任何拥有地址列表的人都会打印一封邮件。
2026 年 4 月至 6 月的《Ledger》信件:这一波浪潮的预备阶段
这种策略在德语国家并不新鲜。从 2026 年 4 月下旬开始,法国硬件钱包制造商 Ledger 的客户收到了印刷信件,要求进行量子电阻安全更新。 Cryptopolitan 描述了其结构:专业印刷,带有二维码,并带有收件人的正确型号和订单历史记录。 Ledger 本身于 2026 年 6 月上旬公开证实这些信件是伪造的,并指出该公司从未要求提供 24 个字的恢复短语。
比较两个波浪可以看出发生了什么变化。 Ledger 信件是针对一个品牌量身定制的,并且取决于收件人实际上是该品牌的客户。据当局称,BACS 8 月份报道的信件涉及各种加密钱包。任何只学会不信任带有特定品牌名称的字母的人都不再受此保护。
