加密资产的威胁:特洛伊木马

Author logo
Patrick Dike-Ndulue
Post image

提到加密货币领域的恶意软件,你可能会想到偷偷挖矿或敲诈勒索的软件,要求你支付加密货币以解锁电脑。但实际上,还有其他应用程序可以用来窃取你的资产或助记词

恶意软件不仅能窃取资产、获取助记词,还可能(理论上)在硬件钱包上安装篡改过的固件。下面我们来看看这些恶意软件的运作方式,以及它们如何入侵你的设备。

它们如何运作

攻击者利用特洛伊木马在不被察觉的情况下安装恶意软件。正如特洛伊木马故事一样,关键在于伪装成看似有用且安全的东西,可能是应用程序、游戏或文档。有时,在渗透时它们并不包含任何有害内容,只有在之后自动运行或被攻击者远程控制时,才会下载“有效载荷”,执行黑客需要的操作。这类特洛伊木马被称为“下载器”。还有一种叫“投递器”,无需下载,预装了恶意应用。特洛伊木马种类繁多,了解这两种即可满足我们的需求。

传播方式

攻击者常用社会工程和钓鱼手段。例如,他们会搭建知名应用的仿冒网站,提供带毒的程序安装包。另一种方式是伪装成软件开发者发送邮件,诱导收件人安装更新或下载所谓的“修复版”。这种情况下,应用本身能正常运行,但恶意软件也会被安装到电脑或手机上。

还有一种方式是通过官方应用商店。攻击者开发一个简单的 Android 工具,提交应用商店审核,等待用户下载安装。但由于上架难度较高,感染的 APK 文件往往会通过第三方平台分发。

部分特洛伊木马还能自我传播。例如,Emotet 木马会访问受感染电脑上的 Outlook 数据,然后向通讯录里的联系人发送带有感染文件或链接的邮件。

与加密资产有关的风险

特洛伊木马可用于窃取加密资产。几年前,卡巴斯基实验室的员工发现了 CryptoShuffler 木马。这种恶意软件很简单:安装后会监控剪贴板,一旦发现像比特币、以太坊、Zcash、门罗币、达世币或狗狗币钱包地址的内容,就会将其替换为攻击者的钱包地址。在 CryptoShuffler 被识别出来之前,攻击者已经盗取了 14 万美元(按当前汇率超过 50 万美元)。

再举一个近期的例子。ESET 的研究人员发现了许多网站托管着被植入特洛伊木马的 Telegram 和 WhatsApp 聊天应用。有些木马和 CryptoShuffler 的原理类似,另一些则专门识别助记词。它们通过扫描电脑和手机中的图片,利用 OCR 模块查找类似助记词的文本。攻击目标是那些曾经截图或拍照保存助记词的用户。

特洛伊木马并不一定“直接”窃取数据,也可能作为多阶段攻击的一环。例如,木马入侵用户手机后,可以判断何时连接到家庭网络,并尝试猜测路由器密码。如果成功,就会把 DNS 服务器地址改为攻击者的,受害者此后很容易被重定向到虚假的加密钱包钓鱼网站。

硬件钱包被攻破的可能性

理论上,硬件钱包也有被攻破的可能,但目前尚无实际案例。曾攻破 Ledger Nano S的 Saleem Rashid 描述过一种攻击方案:木马先在电脑上安装,等待用户连接加密钱包,然后弹出提示要求更新设备固件。如果用户同意,恶意软件就会在钱包上安装篡改过的软件。

需要说明的是,这只是理论场景,且是在 Nano S 存在此类漏洞时提出的。之后官方已多次更新固件,修复了相关漏洞。但也不能完全排除此类攻击的可能性,因为新的漏洞随时可能被发现并在厂商修复前被利用。

如何保护自己

需要认识到,存在许多专门针对加密资产的恶意软件。例如,间谍软件可能在你访问加密服务网站时自动截图。如果你创建新钱包,攻击者就有机会获取包含助记词的截图。

更令人担忧的是,如今“入行”的门槛越来越低,有些恶意软件甚至可以直接购买并按买家的需求定制。

以下是一些安全建议,虽然你可能已听过多次,但目前仍是最有效的防护措施:

  • 安装可靠的杀毒软件(Windows 自带的安全防护远远不够),即使是免费版也有帮助。
  • 不要在手机上安装来源于官方应用商店之外的软件。如果知名应用官网让你下载 APK 文件,务必谨慎。
  • 不要安装盗版付费软件,无法保证“重打包者”没有植入木马。
  • 涉及加密资产时,不要使用已 root 的手机。超级用户权限会大大增加恶意软件入侵的风险。
  • 务必及时安装更新(至少要装安全补丁),不管多麻烦。更新可以修复被木马利用的漏洞。
  • 当然,建议使用像 Tangem Wallet 这样的可靠冷钱包。我们的钱包通过 EAL6+ 认证,无法被攻破,也不用担心助记词被盗——Tangem Wallet 没有助记词。
Author logo
作者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.