我們都知道,住家地址、電話號碼和身分證件資訊不該隨意分享。但除了「保護隱私」這個籠統的概念外,大多數人其實沒有具體意識到,個人資訊一旦曝光後,實際可能發生什麼事。
過去幾個月,多家加密貨幣公司和政府機構都披露了資料安全事件。受影響的資訊包括姓名、電子郵件、電話號碼、寄送地址和訂單紀錄。有些案例甚至延伸到身分證件、銀行帳戶和公開錢包地址。
這些事件大多並未涉及助記詞或私鑰。但洩漏的個人資訊仍可能引發一連串事件。
1. 首先,釣魚變得個人化
你已經會忽略詐騙郵件了。每個人都會。
因為大多數詐騙者對你一無所知。一個隨機信箱收到一封隨機謊言:
「你的錢包有風險。」
刪除。下一個。
但看看當攻擊者知道你的名字和訂單歷史時會發生什麼:
「你在六月購買的裝置可能受到近期安全事件影響。請完成安全驗證。」
同樣的騙局。不同的成功率。
這不是假設。2025年,攻擊者賄賂海外 Coinbase 客服人員,取得客戶姓名、地址、電話號碼、電子郵件和帳戶細節。然後他們以 Coinbase 名義打電話給這些客戶。有些用戶——那些絕對不會上普通詐騙當的人——卻把資產轉移到了攻擊者想要的地方。
2. 接著,騙局出現在你家門口
發送釣魚郵件幾乎沒有成本。你已經訓練自己不信任它。
一封印有你真實姓名、真實地址,並提到你真實訂單的印刷信件?那感覺很正式。這正是重點。
攻擊者寄過附有 QR 碼的「安全警告」,導向要求你輸入助記詞的假網站。在過去的硬體錢包洩漏事件中,有些人更進一步:他們給受害者寄出「替換裝置」,外觀與原廠相同,並附上偽造說明,聲稱現有錢包已遭入侵,引導受害者把助記詞「恢復」到被動手腳的裝置上。
想想這是如何成為可能的。不是任何錢包被駭,只是兩份洩漏資料被拼在一起:你買了什麼,以及你住在哪裡。
這也引出一個更難的問題。一旦住家地址被捲入其中,信件就不是唯一值得理解的風險。
| 假的Ledger實體信件 |
3. 再來,威脅變成實體
法國和其他幾個國家已出現一連串針對加密貨幣持有者的入室搶劫、綁架和暴力脅迫事件。有些攻擊者甚至針對家人,迫使受害者交出資產。
一項法國司法調查涉及一名稅務機關員工,被控查詢內部資料庫取得加密投資者的住家地址和申報持有量,再把這些資訊賣給犯罪網絡。
Chainalysis 研究暴力加密犯罪時指出同樣的管道:資料洩漏、內部人員和公開社群媒體,是罪犯如何找到並篩選目標的方式。
要清楚的是,相對於數百萬受洩漏影響的人,暴力事件相對罕見。但它們遵循一致的模式,而這個模式始於洩漏的資料。從攻擊者的角度來看,「買過硬體錢包」加上住家地址,就足以讓某人值得進一步研究。
到了這個階段,本能反應很明顯:換掉一切。換新號碼、新信箱,搞定。
但你做不到。
4. 最後,你發現沒有重設按鈕
- 洩漏的密碼只要三十秒就能改掉。
- 被盜用的銀行卡打一通電話就能換新。
現在試試改你的名字。你的住家地址。綁定了十年帳戶的電話號碼。客戶用了多年的電子郵件。對於「你是誰」和「你住在哪裡」,沒有重設按鈕,而且嘗試改變的成本極高。
更糟的是,洩漏資料不會原地不動。一次洩漏暴露姓名 + 電子郵件。另一次暴露電話 + 地址。再與公開社群媒體、鏈上活動和社交資料庫交叉比對,這些碎片就能組合成越來越完整的個人檔案。
兩條防線。大多數人只守住一條。
資料洩漏很少在第一天就掏空錢包。這正是它容易被輕忽的原因。
但一旦你的姓名、聯絡細節、住家地址、購買紀錄和加密身分被連結起來,它們就成為釣魚、社會工程和線下犯罪的原料。
你無法控制你用過的每個平台、物流公司或第三方是否永遠不會發生洩漏。但你可以控制自己給他們多少資訊,以及讓這些碎片有多難被串連起來。
兩邊都要守住。
沒有留言:
張貼留言