一種新的詐騙正在攻擊加密貨幣用戶:針對 Robinhood 的釣魚攻擊利用 Gmail 的別名系統發送帶有惡意連結的真實郵件,說明如今問題更多在於人而不是技術。
具體來說,多名用戶反映收到了看似合法、來自 Robinhood 官方地址的郵件,內容包含關於可疑登入的警告以及驗證請求。
乍看之下毫無異常。問題出在點擊連結後,會被導向假登入頁面,這些頁面專門用來竊取帳號憑證。
Summary
高階釣魚攻擊利用 Gmail 與 Robinhood 漏洞:郵件是真的但連結是假的,詐騙細節解析
讓這次攻擊格外有效的是兩個要素的結合:Gmail 的一項原生功能,以及 Robinhood 在帳號建立流程中的一個弱點。
先說明一點:Gmail 會忽略電子郵件地址前半部的句點。這代表「[email protected]」與「[email protected]」會被視為同一個帳號。
詐騙者便利用這個邏輯,使用受害者郵箱的不同變體(去掉句點或改變句點位置)來建立 Robinhood 帳號。
結果就是,Robinhood 將這些新帳號視為彼此獨立,但自動產生的郵件卻都被投遞到真正受害者的信箱中。
如此一來,郵件看起來完全真實,因為確實是從平台的官方伺服器發出。然而,攻擊的第二階段更為巧妙。
駭客在建立帳號時,於裝置名稱的選填欄位中插入了HTML 程式碼。這些內容隨後被郵件系統解讀為格式化標記,從而允許插入自訂連結與訊息。
最終結果是一封能通過所有技術性安全檢查(如 SPF、DKIM 和 DMARC)的郵件,看起來完全合法。用戶收到的是一封真實郵件、真實網域,但其中包含詐騙性邀請。
不幸的是,這起針對 Robinhood 的詐騙,標誌著釣魚攻擊的一次重要演變。
過去,許多攻擊之所以能被識破,是因為郵件來自可疑地址或稍作修改的網域。較為謹慎的用戶因此能察覺警訊。
而在這個案例中,郵件卻真的是從「[email protected]」發出。這並非傳統意義上的偽造寄件人(spoofing),而是對系統合法功能的濫用。
這徹底改變了用戶對信任程度的感知,因為即便是有經驗的用戶也可能被騙,單靠技術性驗證工具已經不再足夠。
Robinhood 的回應:沒有系統入侵,但問題確實存在
Robinhood 已經證實此攻擊的存在,並強調這並不是對其內部系統的入侵,也不是直接的資料竊取。根據該平台說法,問題源自於對帳號建立流程的濫用。
這項說明固然重要,但並未消除風險。即便沒有真正的駭入行為,只要能發送帶有惡意內容的真實郵件,本身就是一個重大的弱點。
事實上,資金與個人資訊沒有被直接入侵,並不代表用戶就是安全的。如果有人在假網站上輸入自己的登入憑證,損失可能會是立刻發生。
此外,這起針對 Robinhood 的詐騙也是更廣泛趨勢的一部分。2026 年第一季,基於釣魚與社交工程的攻擊,在加密貨幣領域的損失中占了相當大的比例。
這類攻擊之所以愈來愈多,原因很簡單:說服一個人點擊連結,比入侵一個複雜的基礎設施容易得多。駭客不再只是在程式碼中尋找漏洞,而是在人的行為中找破口。
隨著工具愈來愈先進,包括人工智慧在內,這些攻擊也變得更加逼真。高度客製化的郵件、一致的訊息內容以及看似合理的時間點,都會提高攻擊成功率。
不僅如此,這個案例也凸顯了傳統安全機制的一個重要限制。即使一封郵件通過所有技術檢查,它仍然可能是危險的。
這將問題推向另一個層面。用戶必須學會評估情境,而不只是技術外觀。
任何緊急訊息、登入請求或要求點擊連結的內容,都應該謹慎對待,即便它看起來完全合法。
對企業而言,則必須設計能將濫用空間降到最低的系統。不僅要保護伺服器,還要預防功能被不當利用。
一個關乎整個加密產業的問題
即便這次事件發生在 Robinhood,問題卻遠不止於此。中心化交易所、錢包以及DeFi平台,全都是類似技術的潛在目標。
過去幾個月,高階釣魚案例激增,往往還結合了深度偽造(deepfake)、自動化機器人以及在社群媒體上的協同攻擊。
加密產業特別脆弱,因為交易不可逆,資金也難以追回。信任因此成為核心要素。每一次成功攻擊,不僅傷害直接受害者,也動搖整個生態系的公信力。
展望未來,釣魚攻擊很可能會變得愈來愈精密。人工智慧將能夠產生更具說服力的訊息,並依據用戶行為即時調整。
要對抗這種演變,將需要新的策略。不僅是技術檢查,還包括數位教育、更強韌的身分驗證,以及獨立的驗證機制。

