
📌 本文重點
- 2020 年 7 月 15 日,包含歐巴馬、拜登、馬斯克、比爾蓋茲、Apple 在內的上百個推特帳號,同時發出一則「把比特幣寄來、加倍奉還」的詐騙貼文。
- 攻擊者不是破解密碼,而是打電話冒充公司 IT 人員、用社交工程騙到員工,取得推特的內部後台工具。
- 短短幾小時,就有人被騙走約 12 萬美元的比特幣。主謀是一名 17 歲的少年。
2020 年 7 月 15 日下午,全世界最有影響力的一批推特帳號,幾乎在同一時間「發瘋」了。歐巴馬、拜登、馬斯克、比爾蓋茲、Apple 官方帳號……都發出幾乎一模一樣的訊息:「我要回饋社會!你寄 1000 美元的比特幣到這個地址,我就回你 2000。」
這些都是有藍勾勾、上千萬追蹤者的「認證帳號」。看起來完全是本人。於是在短短幾個小時內,就有幾百人真的把錢寄了出去。
他們靠的不是駭客技術,是一通電話
你可能會想:能一次接管這麼多大帳號,攻擊者一定是什麼超級駭客吧?其實不是。他們用的方法,叫做社交工程——不是攻破系統,而是操縱「人」。
攻擊者先打電話給推特的員工,冒充公司的資訊部門,用話術一步步取得信任,騙員工把帳號密碼、甚至驗證資訊交出來。拿到員工權限後,他們進到推特的內部後台管理工具——那是一般人看不到、可以直接操作任何帳號的地方。
最可怕的地方:連有開兩步驟驗證的帳號都守不住——因為攻擊者拿到的是「後台管理工具」,直接從公司內部繞過了前台的登入防線。這也是為什麼「平台的內部權限管理」跟你自己的密碼一樣重要。
後來呢?
調查很快鎖定了主謀:一名住在美國佛羅里達州、當時只有 17 歲的少年。他後來認罪,被判三年。整起事件也讓推特(現在的 X)大幅收緊了員工存取內部工具的權限。
這件事,教我們三件事
- 好到不像真的,就是假的。「寄 1000 給你 2000」在現實裡從來不存在。這條原則,套在名人推特、投資群組、中獎簡訊上,全部適用。
- 人,往往是最脆弱的一環。再強的系統,只要有一個員工被一通電話騙到,防線就破了。這也是為什麼「查證」比「相信」重要。
- 再大的平台也會出事,所以自己的防線要自己顧。開好兩步驟驗證、警覺任何要你「馬上匯款」的訊息——這些不會讓你百分之百安全,但會讓你不是最容易得手的那一個。
下次再看到「名人請你寄比特幣」,你就會知道:那不是好運,那是 2020 年就上演過的老劇本。
參考來源:本文依據 2020 年 Twitter 帳號入侵事件的公開報導與美國司法部起訴資料整理。



