@Pokemon 帳號失守約 30 分鐘
香港時間 8 月 28 日清晨,寶可夢在 X 上的官方帳號 @Pokemon 出現一則與品牌毫無關係的內容:一枚聲稱由官方發行的加密貨幣。貼文寫着要「用全新方式慶祝寶可夢 30 週年」,介紹「$POKEMON,官方寶可夢迷因幣」,附上一組合約地址,再連向 30 週年官方網站 30.pokemon.com。
貼文停留了 20 多分鐘才被刪除。The Pokémon Company 在同日早上 6 時 22 分(香港時間)發出聲明,確認帳號在未經授權的情況下被人存取,用來發布推廣加密貨幣的內容,並指那些貼文「並非由寶可夢製作或批准,現已移除」。公司表示已重新取得帳號控制權,正在調查事件,並形容 X 上的 @Pokemon 帳號只是「短暫被入侵約 30 分鐘」。
同一則內容沒有出現在公司其他社交平台的帳號上,被攻破的只是 X 這一個入口。
項目 | 內容 |
|---|---|
受影響帳號 | X 平台 @Pokemon,其餘平台未受影響 |
失守時間 | 約 30 分鐘 |
貼文可見時間 | 20 多分鐘 |
假幣名稱 | $POKEMON |
借用名義 | 寶可夢 30 週年 |
官方聲明(香港時間) | 8 月 28 日早上 6 時 22 分 |
假貼文借 30 週年做背書
這次入侵最值得看的地方,不在技術,而在文案。三個元素疊在一起,才讓一則詐騙貼文看起來像官方公告。
貼文說法 | 核實結果 |
|---|---|
$POKEMON 是「官方寶可夢迷因幣」 | 不成立。The Pokémon Company 從未發行任何加密貨幣,聲明明確指貼文並非官方製作或批准 |
這是慶祝 30 週年的新方式 | 半真。30 週年活動與 30.pokemon.com 網站真實存在,被借來替假幣背書 |
附上合約地址,可即時買入 | 地址真實存在,但與寶可夢無關。地址以 pump 結尾,是 Solana 迷因幣平台 pump.fun 發行代幣的慣常特徵 |
借真活動包裝假商品,是這類劫持帳號詐騙的固定手法:受害品牌自己剛好在辦一件大事,貼文只要蹭上那件事,讀者的懷疑就先降一格。寶可夢 30 週年正在進行中,時機對攻擊者而言近乎完美。
帳號可能怎樣失守:委託權限與釣魚郵件
The Pokémon Company 沒有交代入侵途徑。寶可夢資料網站 Bulbagarden 的討論串推測,問題可能出在擁有委託帳號權限(delegate access)的團隊成員身上,該成員的個人帳號防護不足,就等於在官方帳號旁邊開了一道側門。同一討論串亦提到,事件之後有工作人員收到多封釣魚郵件。
這兩點都未經官方證實,但方向合理:企業品牌帳號通常由多人透過委託權限共用,攻擊面因此不是一個帳號,而是所有獲授權的個人帳號。品牌帳號本身開了雙重認證,並不代表每一個能代發貼文的人都開了。
貼文被刪除後,據 Bulbagarden 記錄,公司一則相關聲明也一度被刪除,原因不明。
世界錦標賽開鑼前一日
據 Kotaku,事件發生在 2026 年寶可夢世界錦標賽於三藩市舉行的前一日。那是全年寶可夢帳號流量最集中的幾天,官方帳號的每一則貼文都會被大量玩家即時看到,貼文獲得信任的機率也最高。
這也是為什麼帳號劫持推銷迷因幣會持續發生:攻擊者買不到品牌信任,但可以借用 30 分鐘。對讀者而言,可以帶走的判斷準則只有一條,任何要求你即時買入、並附上合約地址的貼文,無論發自哪個藍剔帳號,都應該先當成詐騙處理,再去官方網站或其他平台核對。寶可夢這次的破綻正在於此:公司其他社交平台,一個字都沒有提過這枚幣。




No comments yet