近日,微软安全响应中心(MSRC)发布技术通告,披露一款名为‘Crypto Clipper’的新型恶意软件正在全球范围内通过物理U盘介质快速扩散。该木马于2024年二季度被首次捕获,目前已在欧洲、东南亚及拉美多国触发多起真实攻击事件,主要针对个人加密货币用户及小型Web3开发者团队。其核心行为并非传统勒索,而是静默劫持系统剪贴板——当用户复制钱包地址准备转账时,木马自动替换为攻击者控制的地址,并同步启用远程代码执行(RCE)模块,将受感染设备转化为轻量级持久化后门。
这一攻击模式折射出当前加密安全生态的结构性脆弱。与过去依赖钓鱼邮件或虚假DApp不同,Crypto Clipper主动回归‘物理接触面’——利用用户对U盘共享、离线冷钱包备份、展会资料交换等场景的信任惯性。更关键的是,它不再满足于单次盗币,而是通过RCE能力持续监听键盘记录、截取屏幕、注入恶意交易签名请求,形成‘窃取-监控-再劫持’的闭环。背后推手极可能是具备中等资源能力的犯罪团伙,其技术栈融合了开源恶意工具链(如Cobalt Strike Beacon精简版)与定制化剪贴板劫持逻辑,规避了主流EDR的静态特征检测。
对市场而言,短期将加剧散户对硬件钱包操作流程的焦虑,推动冷存储验证工具(如地址校验二维码扫描器)下载量激增;中长期则倒逼行业重构‘人机交互信任链’:从单纯依赖密码学签名,转向结合生物识别、多因素确认、甚至硬件级剪贴板隔离机制。值得警惕的是,此类攻击不依赖交易所漏洞或链上缺陷,而是精准打击‘最后一公里’的人为环节——这意味着任何链上透明度提升或Layer2扩容,都无法削弱其威胁。投资者亟需建立‘操作即攻击面’意识:一次U盘插入、一次未签名的助记词截图、一次未经校验的地址粘贴,都可能成为资产流失的起点。