【新加坡再现加密招聘骗局 三个月损失 1180 万美元】
新加坡警方与网络安全局 8 月 14 日联合通报,一起结合"虚假招聘 + 供应链投毒"的加密骗局已造成约 1180 万美元损失,攻击链值得每一位 Web3 从业者警惕。
骗术拆解:
1. 在 LinkedIn 伪装加密公司 HR,用近似真实域名的邮箱发起邀约;
2. 安排全程关摄像头的 Google Meet 面试,降低怀疑;
3. 引导受害者在"公司配发设备"上访问仿冒站点完成编码测试,悄悄植入恶意软件;
4. 窃取会话令牌绕过 MFA,登录关联的 Bitbucket 代码仓库;
5. 篡改自动化部署脚本,远控内部服务器,拿到交易凭证后绕过限额和审批,批量转走加密资产。
给个人和团队的硬核建议:
- 收到 offer 前务必通过官方渠道独立核实 HR 身份与公司域名;
- API Key、内部凭证、CI/CD 密钥一律最小权限 + 定期轮换;
- 代码仓库与部署管道开启强 MFA、IP 白名单与提交签名校验;
- 一旦发现可疑入侵,立即断网隔离设备、撤销活跃会话、重置凭证并全量审计访问日志。
这类攻击把"社工"和"供应链"拧在一起,单点防护已不够。加密行业招人、面试、上线的每一个环节,都值得再多问一句"这是真的吗"。
#加密货币 #网络安全 #反诈
新加坡警方与网络安全局 8 月 14 日联合通报,一起结合"虚假招聘 + 供应链投毒"的加密骗局已造成约 1180 万美元损失,攻击链值得每一位 Web3 从业者警惕。
骗术拆解:
1. 在 LinkedIn 伪装加密公司 HR,用近似真实域名的邮箱发起邀约;
2. 安排全程关摄像头的 Google Meet 面试,降低怀疑;
3. 引导受害者在"公司配发设备"上访问仿冒站点完成编码测试,悄悄植入恶意软件;
4. 窃取会话令牌绕过 MFA,登录关联的 Bitbucket 代码仓库;
5. 篡改自动化部署脚本,远控内部服务器,拿到交易凭证后绕过限额和审批,批量转走加密资产。
给个人和团队的硬核建议:
- 收到 offer 前务必通过官方渠道独立核实 HR 身份与公司域名;
- API Key、内部凭证、CI/CD 密钥一律最小权限 + 定期轮换;
- 代码仓库与部署管道开启强 MFA、IP 白名单与提交签名校验;
- 一旦发现可疑入侵,立即断网隔离设备、撤销活跃会话、重置凭证并全量审计访问日志。
这类攻击把"社工"和"供应链"拧在一起,单点防护已不够。加密行业招人、面试、上线的每一个环节,都值得再多问一句"这是真的吗"。
#加密货币 #网络安全 #反诈