KeyFrame

Market Moves, Adoption News & Wallet Security | CryptoDad Live Q&A

The CryptoDad·1月11日週日·71 min英文

三句話摘要

加密貨幣週六直播:涵蓋比特幣市況、Ledger/Global E 資料洩露事件、美國加密立法進展與 ERA 冷錢包開箱。 Global E 資料洩露未觸及任何錢包,但釣魚攻擊已如影隨形——記住一條鐵律就能保護自己:任何人要求你提供助記詞,那就是詐騙。 Global E 資料洩露與 Ledger 的關係:此次事件源於 Ledger 的第三方電商合作夥伴 Global E 系統遭未授權存取,洩露的僅是部分客戶個人資料(姓名、聯絡方式),私鑰、助記詞、韌體與付款資訊均未受影響。Ledger 本身系統未被入侵,但大量仿冒 Ledger 客服的釣魚郵件在事件曝光後數小時內即大量出現。

重點整理

重點
  • 1

    Global E 資料洩露與 Ledger 的關係:此次事件源於 Ledger 的第三方電商合作夥伴 Global E 系統遭未授權存取,洩露的僅是部分客戶個人資料(姓名、聯絡方式),私鑰、助記詞、韌體與付款資訊均未受影響。Ledger 本身系統未被入侵,但大量仿冒 Ledger 客服的釣魚郵件在事件曝光後數小時內即大量出現。

  • 2

    加密貨幣用戶是恆久的釣魚目標,不限於此次洩露:安全專家指出,即使個人資料未在此次洩露中暴露,只要被識別為加密貨幣持有者,就可能成為社交工程攻擊對象。信用卡黑客或其他電商資料洩露同樣能讓攻擊者推斷出潛在受害者,核心原則是:永遠不向任何人透露助記詞。

  • 3

    美國加密立法出現具體進展:參議院銀行委員會主席 Tim Scott 宣布將於 1 月 15 日舉行 markup 聽證,針對《負責任金融創新法案》進行條文審議,法案核心爭議之一是是否禁止國會議員利用內線資訊在加密市場獲利。

  • 4

    ERA 錢包填補了高端氣隔錢包市場空缺:ERA 採用 e-ink 螢幕、NFC 更新韌體(無需實體連接電腦)、支援多來源隨機熵生成私鑰,並通過 Key Labs 審計,適合進階用戶,但 NFC 韌體更新過程在直播中出現多次中斷,實際操作體驗需注意。

實用技巧與重點

乾貨
  • 數字與比例
  • 比特幣現價:約 90,300 美元(直播時)
  • 現貨 BTC ETF 週淨流出:6.81 億美元(2026 年第 1 個完整交易週)
  • 委內瑞拉傳聞持有 BTC:60 萬枚(約 600 億美元);鏈上可查實數量:僅 240 枚(約 2,220 萬美元,自 2022 年起)
  • Polymarket 用戶押注馬杜羅下台獲利:40 萬美元
  • Stamp Seed(金屬助記詞備份):主播推薦搭配硬體錢包使用
  • Descent 生物辨識錢包:原價 159 美元,使用主播連結降至 119 美元
  • Tangem Ring:基礎折扣 15%,加上主播碼共 25% 折扣
  • Ledger 官網:使用主播頁面享 10 美元 BTC 回饋 + 額外 10% 折扣
  • 工具與平台
  • Global E:跨境電商後端平台,2023 年 10 月整合至 Ledger.com
  • Paylocity:Ledger 前任第三方電商後端(曾發生過類似洩露)
  • BNY(紐約梅隆銀行):全球最大托管銀行,推出私有區塊鏈代幣化存款服務
  • Barclays:投資某穩定幣處理公司(英國銀行)
  • bitcointreasuries.net:追蹤機構比特幣持有量的公開工具
  • ERA 錢包:氣隔設計、e-ink 螢幕、Key Labs 審計、NFC 恢復卡 × 3、無線充電座、IP67 防水、支援最多 10 個錢包
  • Poly Market:去中心化預測市場,無需 KYC,連接錢包即可使用
  • 立法
  • 《負責任金融創新法案》(Responsible Financial Innovation Act):參議院 1 月 15 日 markup
  • 《公共廉政與金融預測市場法案 2026》(Public Integrity in Financial Prediction Markets Act of 2026):眾議員 Richie Torres 提出,禁止官員利用非公開資訊參與預測市場
  • 安全建議
  • 釣魚訊息特徵:使用真實姓名與訂單細節建立信任,再以「安全警告」或「更換設備」製造恐慌與時間壓力
  • 攻擊管道:電子郵件、SMS、電話、甚至紙本信件
  • 正確應對:不共享助記詞、不點擊不明連結、勿因恐慌急於移動資產(會留下鏈上痕跡反而暴露目標)
  • --

結論

結論

Global E 資料洩露未觸及任何錢包,但釣魚攻擊已如影隨形——記住一條鐵律就能保護自己:任何人要求你提供助記詞,那就是詐騙。

完整解析

詳細

本期直播由「Crypto Dad」主持,從密西根州以週六夜間直播形式進行,主軸圍繞本週加密市場動態、安全事件分析、立法進展,以及一款新型硬體錢包的開箱。

在市場面,比特幣本週初曾出現上漲,但隨後回落,直播時維持在約 90,300 美元,主持人認為 90k 阻力位可能已轉為支撐,是相對正向的訊號。然而宏觀環境仍構成壓力:美國 12 月就業數據喜憂參半,密西根大學 1 月消費者信心指數升至 54,一年期通膨預期從 4.1% 上修至 4.2%,而最受關注的川普政府關稅政策合憲性裁決在週五並未公布,需等到下週三。受此影響,機構投資人風險偏好下降,現貨比特幣 ETF 在 2026 年首個完整交易週連續四天淨流出,合計 6.81 億美元。

安全事件方面,本週最受關注的是 Ledger 電商後端合作夥伴 Global E 遭到未授權存取,部分客戶的姓名與聯絡資訊外洩。主持人強調,這與錢包本身毫無關係,私鑰、助記詞、韌體與付款資訊均未被觸及,但網路上隨即出現大量誤導性標題,宣稱「Ledger 再次洩露你的資料」,實為誇大點擊農場行為。更值得警惕的是,事件曝光後數小時內,仿冒 Ledger 客服的釣魚郵件、SMS 與電話詐騙即大量湧現。安全專家指出,攻擊者不一定依賴此次洩露的資料——信用卡黑客、歷史購物記錄等管道同樣能判斷出加密貨幣用戶身份,因此所有持幣者都應長期保持警惕。核心原則只有一條:任何情況下都不要向任何人提供助記詞,收到要求「移動資產」的訊息更應視為明顯詐騙特徵,因為移動資產反而會在鏈上留下可追蹤的痕跡。

在採用與立法方面,本週有兩條正面消息。全球最大托管銀行 BNY 宣布將在私有區塊鏈上為機構客戶提供代幣化存款結算服務,是傳統金融巨頭踏入區塊鏈的重要里程碑;美國參議院銀行委員會主席 Tim Scott 也宣布將於 1 月 15 日就《負責任金融創新法案》舉行 markup 聽證,現階段最大爭議點是是否明文禁止國會議員與政府官員利用內線資訊參與加密市場或預測市場獲利——此議題因委內瑞拉前總統馬杜羅被引渡至美國後,有人在 Poly Market 下注其下台並獲利 40 萬美元而再度浮上檯面,眾議員 Richie Torres 已就此提出專項立法。至於委內瑞拉傳聞持有 60 萬枚比特幣(約 600 億美元)一事,主持人引述區塊鏈情報平台資料指出,鏈上可查證的委國政府持幣量僅 240 枚,所謂 60 萬枚係根據歷年黃金銷售金額推算而來,並無鏈上直接證據,加之取得比特幣私鑰本身極具難度,此事多屬市場想像。

最後,主持人現場開箱了 ERA 氣隔錢包。該錢包採用 e-ink 螢幕(視覺效果與 Ledger Flex 相近)、IP67 防水、支援最多 10 個錢包,隨附三張 NFC 恢復卡與無線充電座,並通過 Key Labs 安全審計。韌體更新透過 NFC 與手機 App 進行,無需連接電腦,但直播現場的更新過程多次出現連線中斷,主持人表示將在後製影片中完成完整設置。整體而言,ERA 定位為面向進階用戶的高安全性選擇,填補了氣隔設計與高易用性螢幕兼具的市場空缺。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Apple Can’t Fix This Security Exploit…
編輯精選
7 min
Web2 安全英文6月20日

Apple Can’t Fix This Security Exploit…

TechLinked

  • Apple 舊款 iPhone 存在不可修補的硬體漏洞:由 Paradigm Shift 研究團隊發現,漏洞位於 USB 控制器層,可在 iOS 啟動前就取得設備控制權。由於需要實體接觸與有線連接,一般使用者日常風險較低,但手機被竊後就可能成為攻入者的入口。
  • META 積極推動聯邦立法以對抗州級訴訟:面對全美超過千件涉及平台縱容犯罪的民事案件,META 選擇透過遊說要求聯邦政府介入、統一管轄,以取代各州分散的訴訟壓力。這是防禦性法律策略,而非從根本解決平台安全問題。
  • Waymo 自駕安全問題持續累積:近 4,000 起事故紀錄中包含闖入施工封閉區、駛入水中等嚴重情境,已觸發多次 NHTSA 正式調查與召回。這顯示自駕技術在非結構化環境下仍有系統性弱點。
Eksploitasi LPE Terbaru 2026: Dirty Frag | CVE-2026-43284 & CVE-2026-43500 | Rooting Linux
10 min
Web2 安全英文6月20日

Eksploitasi LPE Terbaru 2026: Dirty Frag | CVE-2026-43284 & CVE-2026-43500 | Rooting Linux

Naughtysec

  • DirtyFrag 機制類似 DirtyPipe,但因無 Race Condition 而不會造成 Kernel 崩潰或觸發 Buffer Overflow,舊版類似漏洞(如 Buckeye 時期)因有競爭條件會導致伺服器變得如 DoS 狀態,DirtyFrag 解決了這個不穩定問題。
  • 目標防火牆封鎖了標準 Reverse Shell(PentestMonkey 的 bash/nc 類型),因此必須改用 Chisel 建立 TCP Tunnel,再透過 gsocket 穿透防火牆,而非直接連線。
  • gsocket 的 session 具備高度持久性,即使伺服器重啟後連線仍可維持,講者提到曾有 session 存活超過一年,使其成為理想的隱蔽隧道工具。
Hack The Box Administrator | Full Walkthrough
編輯精選
23 min
Web2 安全英文6月20日

Hack The Box Administrator | Full Walkthrough

Cole Mahoney Cybersecurity

  • BloodHound 的「Outbound Object Control」是核心突破口:每換一個使用者就立刻回到 BloodHound 查看該帳號對外的 AD 物件控制權,這條鏈式思維決定整個攻擊路線,是橫向移動的核心依據。
  • 強制改密碼(ForceChangePassword)是 GenericAll 最快的利用方式:對 Michael、Benjamin 等帳號都直接用 `net rpc password` 改密,比注入 ACE 或其他手法更直接,適合在已控帳號有 GenericAll 的場景快速推進。
  • Password Safe 資料庫是隱藏的憑證倉庫:Benjamin 因隸屬 Share Moderators 群組能存取 FTP,其中藏有 `backup.psafe3` 加密資料庫;用 `pwsafe2john` 提取 hash、John 破解 master password 後,即可取出 Emily 的明文密碼。