← 返回资讯列表
CoinTelegraph Sat, 18 Jul 2026 11:45:00 中文版

卡巴斯基发现新型加密货币钓鱼木马:伪装成GitHub工具,专攻投资者钱包

核心事件

近日,全球知名网络安全公司卡巴斯基实验室披露,其发现一个代号为“CryptoStealer”的新型恶意软件框架,正大规模针对加密货币投资者发起精准攻击。该框架自2024年3月起活跃,主要通过伪造的开源项目、被篡改的GitHub仓库及社交工程话术诱导用户下载并执行伪装成区块链开发工具或钱包辅助插件的恶意程序。攻击者已成功感染数百名用户,其中多数为持有主流币种(如ETH、SOL)及参与DeFi交互的中高频交易者。

背景解读

此次攻击并非传统勒索或广撒网式病毒,而是高度定向的“链上狩猎”:恶意软件在后台静默运行,一旦检测到用户设备中存在MetaMask、Phantom等主流钱包扩展或本地keystore文件,即自动提取私钥、助记词及已签名交易缓存,并将数据回传至C2服务器。更值得警惕的是,攻击者刻意避开反病毒软件特征码,采用合法云服务(如Firebase、Vercel)托管C2通信,大幅提升隐蔽性与绕过能力。

市场影响

对加密市场而言,短期将加剧用户对“工具信任链”的普遍焦虑——尤其当开发者依赖GitHub分发轻量级DApp工具时,验证来源成本陡增;部分去中心化钱包可能被迫加速推进硬件隔离、TEE可信执行环境等纵深防御方案。中长期看,此类事件将倒逼行业形成新的安全基线:开源生态需建立可验证构建(SBOM+Sigstore)、钱包层强制启用交易预审与多签阈值、监管机构或将把第三方开发工具纳入“类金融基础设施”监管范畴。投资者真正的护城河,正从“选对项目”转向“管住入口”——每一个点击、每一次授权、每一行代码,都已成为资产安全的第一道闸门。

编辑点评
我们认为,市场严重低估了此次卡巴斯基披露事件的系统性风险——它不是一次孤立的黑客行动,而是加密生态信任基础设施崩塌的早期震中。本质上看,这暴露的是Web3安全范式的根本错配:我们用去中心化协议承载价值,却将最关键的用户入口(钱包、浏览器扩展、开发工具)完全托付于中心化、无审计、低门槛的开源平台。市场普遍误读为‘技术漏洞’,实则这是信任模型的结构性溃败——GitHub不是代码托管地,而是事实上的数字身份认证枢纽;而攻击者正是利用了‘开源=可信’这一未经检验的集体幻觉。 从技术维度看,攻击手法已越过传统杀毒逻辑:恶意载荷不驻留磁盘、不注册服务、不调用敏感API,仅靠内存注入+WebAssembly沙箱逃逸实现持久化,主流EDR产品平均检出延迟超72小时。更致命的是资金流维度的异变——回传数据直连链上监控API,攻击者能实时比对受害者钱包余额与链上活动,动态筛选高净值目标并触发二次社工攻击,形成‘链上画像→设备渗透→资产收割’闭环。这标志着APT级攻击正式完成向加密原生场景的范式迁移。 历史对照清晰警示:2018年Parity多签漏洞导致5亿美金冻结,源于代码缺陷;而本次事件复刻了2013年‘Java劫持’危机——当时数千万用户因信任Oracle官方插件渠道而中毒,最终推动浏览器彻底废除NPAPI。横向对比,Solana生态近期爆发的‘Fake RPC’攻击已造成超2000万美元损失,但其仍属网络层欺骗;CryptoStealer则直接瓦解终端信任锚点,危害等级高出两个量级。 给普通散户三条铁律:第一,立即禁用所有非官方渠道安装的钱包扩展,仅从官网或经EIP-4361签名验证的域名访问;第二,将热钱包余额压缩至单日交易所需,冷钱包私钥永不触网,且禁用任何‘助记词导入’类网页工具;第三,对GitHub项目执行三重验真——查CI/CD构建日志是否开源、核验commit GPG签名、比对releases页SHA256哈希与社区公告。记住:在加密世界,你不是在保护私钥,而是在保卫整个信任链的起点——那个你亲手点击‘允许’的瞬间。
阅读英文原文 → 查看英文版 →

在 Gate.io 实时跟踪相关行情

Gate.io(大门交易所)成立于2013年,支持3000+种加密货币,全球交易量前三。现货手续费低至0.02%,新人注册最高可领取10000U奖励礼包。