Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
最深入的加密貨幣知識庫
crypto-bible.com
最新
你的手機門號,是你交易所帳號最脆弱的一環——SIM 卡交換防禦清單  ·  把助記詞拆成七份,任意五份就能還原——這種備份方式,你真的需要嗎?  ·  2025 年加密協議砸了 14 億美元做回購銷毀,只有三成跑贏比特幣——問題出在哪?  ·  交易量破億的交易對,可能九成都是假的——三個你自己就能檢查的訊號  ·  同一筆鯨魚訂單,為什麼有時候風平浪靜,有時候引爆整個市場?  ·  3.2 兆美元的假交易量,背後只有 489 個人——拉高出貨真正的獲利結構是什麼
名詞解析 · wallet-and-security

SIM Swap Attack

SIM 卡交換攻擊
wallet-and-security intermediate

30 秒版 · 給沒耐心的人
攻擊者透過社交工程手法(例如假冒受害者身分聯繫電信商)或收買電信商內部人員,把受害者的手機門號轉移到攻擊者控制的 SIM 卡上,一旦門號到手,就能接收受害者原本會收到的簡訊驗證碼與帳號救援訊息,繞過依賴簡訊的雙重驗證機制。
完整解說 +
01 · 這是什麼?

SIM 卡交換攻擊具體是怎麼執行的?攻擊者需要什麼條件才能成功?

最常見的執行路徑,是攻擊者先透過各種管道蒐集受害者的個人資訊(生日、地址、身分證件末幾碼、社群媒體公開的細節),接著聯繫受害者使用的電信商客服,假冒成受害者本人,聲稱手機遺失或損壞,要求把門號轉移到一張新的 SIM 卡上——如果電信商的身分驗證流程不夠嚴謹,光靠這些蒐集來的個資就可能通過驗證。另一種更直接的路徑,是攻擊者收買電信商內部員工,直接在系統後台完成門號轉移,完全繞過任何前台驗證流程。

一旦門號成功轉移,受害者原本的手機會立刻失去訊號(畫面顯示「無服務」或「緊急電話專用」),而攻擊者的裝置則開始接收所有原本要傳給受害者的簡訊與來電,包括交易所、錢包服務、銀行帳戶的簡訊驗證碼——這代表攻擊真正的門檻不在技術層面,而在於電信商的身分驗證流程有多容易被繞過。

02 · 為什麼存在?

為什麼加密貨幣持有者特別容易成為 SIM 卡交換攻擊的目標?

最直接的原因,是多數傳統網路服務(銀行、社群媒體、電商平台)就算帳號被入侵,能造成的實質損失通常有限、且事後有機會透過銀行凍結、爭議款項等機制部分挽回;但加密貨幣一旦被轉出,交易本身具有不可逆的特性,一旦攻擊者用簡訊驗證碼登入交易所帳號、完成提款,資產幾乎不可能追回,這讓加密貨幣持有人成為報酬率極高的攻擊目標。

另外,區塊鏈資料的公開透明性也讓攻擊者更容易挑選目標——如果攻擊者能透過鏈上分析工具或社群媒體上不經意的資訊,把某個真實姓名跟一個持有大量資產的錢包地址連結起來,就等於同時掌握了「這個人值不值得攻擊」跟「這個人是誰」兩項關鍵資訊,SIM 卡交換攻擊在這種情境下,變成一種針對已識別高價值目標、投資報酬率很高的犯罪手法,而不是隨機亂槍打鳥。

03 · 如何影響你的決策?

有沒有具體案例可以說明這類攻擊的實際規模跟法律後果?

加密貨幣投資人 Michael Terpin 對電信商 AT&T 提起的訴訟是這類案件中最受矚目的長期案例之一:2018 年 1 月,Terpin 遭遇 SIM 卡交換攻擊,損失約 2,400 萬美元的加密貨幣,這起訴訟纏訟多年,2026 年 3 月已排定進入陪審團審判,案件核心爭點是電信商未能落實身分驗證,是否構成《聯邦通訊法》第 222 條所規範的疏失責任。另一起案例是 T-Mobile,因 2020 年一起與加密貨幣竊盜相關的 SIM 卡交換事件,支付了 3,300 萬美元的和解金。

產業層級的數據也顯示這個問題持續惡化:部分身分保護機構回報,SIM 卡交換案件數量近年出現數倍成長,其中絕大多數案例受害者完全沒有察覺任何異常互動——換句話說,多數受害者不是因為自己做錯什麼、點了釣魚連結才中招,而是電信商內部的驗證流程本身就存在漏洞,這也是為什麼近年美國聯邦通訊委員會(FCC)開始對電信商的客戶資料保護疏失加重裁罰。

04 · 你該怎麼辦?

一般加密貨幣持有人實際上該怎麼防範這類攻擊?

最直接有效的做法,是徹底避免用簡訊作為雙重驗證的唯一方式——改用硬體安全金鑰(如 YubiKey)或驗證器 App(如 Google Authenticator、Authy)取代簡訊驗證碼,因為這兩種方式都不依賴電信商的門號控制權,即使門號被攻擊者奪走,也無法完成驗證。多數主流交易所跟部分錢包服務都支援這兩種進階驗證方式,只是預設選項通常還是簡訊,需要使用者自己主動去設定切換。

另外,部分電信商提供「額外 PIN 碼」或「port-out 鎖定」這類進階帳戶保護功能,能在門號要被轉移時額外要求一組只有本人知道的密碼,建議主動聯繫電信商開通這類保護(不要假設預設就有開啟)。更根本的原則是把大額加密資產轉移到不依賴手機驗證的離線儲存方式(如硬體錢包),因為即使攻擊者成功完成 SIM 卡交換,如果資產根本不在需要簡訊驗證才能動用的平台上,這整套攻擊路徑就會直接失效。

實際例子 +

加密貨幣投資人 Michael Terpin 於 2018 年 1 月遭遇 SIM 卡交換攻擊,損失約 2,400 萬美元加密貨幣,對電信商 AT&T 的訴訟已排定 2026 年 3 月進入陪審團審判;T-Mobile 則因 2020 年一起與加密貨幣竊盜相關的 SIM 卡交換事件,支付了 3,300 萬美元和解金。

常見誤解 +
✕ 誤解1
× 誤解:只要自己沒有點擊任何可疑連結、沒有洩露密碼,就不會遭遇 SIM 卡交換攻擊,實際是:這類攻擊多數不依賴受害者主動犯錯,而是攻擊者透過社交工程說服電信商客服、或收買內部員工,漏洞出在電信商的身分驗證流程本身,多數受害者事前完全沒有察覺任何異常互動
✕ 誤解2
× 誤解:只要有開啟簡訊雙重驗證,帳號就是安全的,實際是:簡訊驗證碼的安全性完全依賴門號的實際控制權,一旦門號被攻擊者透過 SIM 卡交換奪走,簡訊驗證碼反而會變成攻擊者的助力,這正是需要改用不依賴簡訊的驗證方式(如硬體金鑰、驗證器 App)的原因
這件事跟你有什麼關係 +
直接影響

簡訊驗證的優點是設定門檻低、幾乎所有服務都內建支援,對一般日常帳號提供了比完全不設驗證更高的保護;缺點是這個保護的強度完全繫於電信商的身分驗證流程有多嚴謹,一旦電信商流程出現漏洞,簡訊驗證不但無法保護使用者,反而會變成攻擊者唯一需要突破的關卡,對持有高價值加密資產的使用者而言,這個風險與潛在損失規模不成比例,需要額外採取更強的驗證方式。

提問
請至少輸入 10 個字
更多相關主題