一个弹出窗口,一个电话,钱包就被清空了。 新加坡警察局发布了针对一种冒充苹果身份的诈骗的公众警报,以抽走加密货币。 至少有五名受害者被记录,超过195,000新加坡元(近130,000欧元)化为乌有,且这种作案方式并不需要任何技术上的高超技巧:一个恰到好处的通知,一个安抚的声音在电话中,以及在适当时机被撬取的六位数代码。
新加坡警方的公告提到了两个被骗子使用的域名,<< chat-apple.com >> 和 << case-apple.com >>,以及一个常见的电话区号:<< +1 >>,即北美的区号。
一切始于受害者的苹果设备上的一个意外警报:有人试图未经授权访问其账户,必须立即更改Apple ID的密码。几分钟后,电话响了。电话那头,一个自称是苹果客服的技术人员确认了坏消息,并掌控了对话。
受害者随后被引导至一个虚假的支持网站,在那里被要求提供其Apple ID、加密账户的凭证,以及著名的OTP(一次性密码,这些一次性代码用于验证每个敏感操作)。凭借这一完整的凭证,骗子们迅速登录到相关的交易账户或钱包,并在几分钟内转移资金。大多数受害者直到查看到出账交易记录时才意识到发生了什么。
<< +1 >>区号的细节并非偶然。在新加坡,所有来自国外的来电都会在号码前显示一个<< + >>,这是为了防止此类冒充行为而强加给运营商的措施。当屏幕刚刚显示安全警报,而对方又用技术支持的语言交谈时,这种防范措施显得微不足道。
<< 苹果永远不会通过未经请求的电话、弹出窗口或链接要求您提供Apple ID密码、一次性代码或任何其他登录凭证。绝不要将这些信息透露给任何人。 >>
新加坡警察局公共事务部 -- 来源
在此事件中,没有一行区块链代码被破解。攻击者瞄准的是前一级:用户账户及其所有者。一个被盗的Apple ID打开了iCloud钥匙串、同步的笔记和照片库的访问权限。然而,正是在这里,许多投资者出于方便,存放了他们的种子短语的截图或包含十二个单词的笔记。一旦Apple ID被盗,钱包便毫无抵抗地跟随而去。
Reste la couche OTP, dernier verrou avant le retrait. Elle ne cède pas à une attaque informatique, mais à une conversation téléphonique bien menée : la victime dicte elle-même le code qui autorise le virement. Et contrairement à une fraude à la carte bancaire, aucune procédure de rétrofacturation ne viendra rattraper l'erreur. Un transfert confirmé on-chain est définitif, ce qui fait de ces comptes une cible autrement plus rentable qu'un compte courant.
Singapour n'en est pas à sa première alerte. La cité-État avait recensé plus de 51 000 cas d'escroquerie sur la seule année 2024, pour environ 1,1 milliard de dollars singapouriens dérobés, un record. Le Parlement y a répondu avec le Protection from Scams Act, qui autorise la police à geler temporairement les opérations bancaires d'une personne jugée sous emprise. Un outil efficace face à un virement bancaire, nettement moins face à un retrait crypto exécuté depuis une plateforme domiciliée à l'autre bout du monde.
La police singapourienne décline ses recommandations en trois temps, résumés par l'acronyme ACT :
Quelques réglages supplémentaires ferment la porte encore plus tôt. Remplacer l'OTP par SMS par une clé d'accès (passkey ) ou une clé de sécurité physique retire aux escrocs l'objet même de leur appel, puisqu'il n'y a plus de code à dicter. Activer la liste blanche d'adresses de retrait sur son exchange, avec le délai de carence de 24 à 48 heures appliqué après tout ajout ou toute connexion depuis un nouvel appareil, laisse le temps de réagir. Et une seed phrase n'a rien à faire dans un cloud, une note ou une photo : sa place reste un support hors ligne, idéalement un hardware wallet.
Un point de repère suffit souvent à tout arrêter : l'assistance Apple ne vit que sur apple.com et support.apple.com, et elle n'appelle jamais la première pour réclamer un identifiant. << chat-apple.com >> et << case-apple.com >> n'ont jamais appartenu à la firme de Cupertino. En cas de doute, la ligne ScamShield 1799 répond 24 heures sur 24, et le portail scamshield.gov.sg recense les variantes en circulation.
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。








![[SCAN 2026 决赛采访] ⑬ BITSkrieg:印度工科生的 SCAN2026 决胜挑战](/public-static/27_7613c72975.png?format=avif)









![[ETH快讯] Glamsterdam即将来临,基金会招聘及资金明细公开](/public-static/14_1ee1df8c36.png?format=avif)










