加密货币面临的威胁:木马病毒

Author logo
Patrick Dike-Ndulue
Post image

提到加密货币领域的恶意软件,你可能会想到偷偷挖矿或勒索者,他们会要求你支付加密货币来解锁电脑。但实际上,还有其他程序可以用来窃取你的资产或助记词

恶意软件不仅能窃取资产、识别助记词,甚至理论上还可在硬件钱包上安装篡改过的固件。下面我们来看看这些木马的工作原理,以及它们如何入侵你的设备。

工作原理

攻击者利用木马程序悄无声息地安装恶意软件。就像特洛伊木马一样,关键在于伪装成看似有用且安全的应用、游戏或文档。有时,木马在渗透时本身并不携带恶意内容,后续才会自动或由攻击者远程下载“有效载荷”,执行黑客指定的操作。这类木马被称为“下载器”。还有一种叫“投递器”,不下载内容,而是预先集成恶意应用。木马种类繁多,但了解这两类已足够。

传播方式

攻击者常用社会工程和钓鱼手段。例如,搭建知名应用的仿冒网站,提供带毒的安装包。还有通过伪装成软件开发者发送邮件,诱导用户安装更新或下载所谓“修复版”。此时,应用本身可正常运行,但恶意软件也会被悄悄安装到电脑或手机上。

另一种方式是通过官方应用商店。攻击者开发简单的 Android 工具,提交审核后等待用户下载安装。但由于上架难度较高,感染的 APK 文件往往会通过第三方平台分发。

部分木马会自我传播。例如,Emotet 木马会访问被感染电脑上的 Outlook 数据,然后向通讯录中的联系人发送带有恶意文件或链接的邮件。

与加密货币相关的威胁

木马可用于多种场景盗取加密资产。几年前,卡巴斯基实验室的员工发现了 CryptoShuffler 木马。该恶意软件原理简单:安装到受害者电脑后,监控剪贴板,一旦发现类似 Bitcoin、Ethereum、Zcash、Monero、Dash 或 Dogecoin 钱包地址的信息,就将其替换为攻击者的钱包地址。CryptoShuffler 被发现时,黑客已盗走约 14 万美元(按当前汇率超过 50 万美元)。

再举一个新例子。ESET 研究人员发现许多网站托管着被木马篡改的 Telegram 和 WhatsApp 客户端。一些木马与 CryptoShuffler 类似,另一些则专门识别助记词。其方法是扫描电脑和手机上的图片,通过 OCR 模块查找类似助记词的文本。攻击者主要针对那些用截图或拍照方式保存助记词的用户。

木马并不总是“直接”窃取数据,也可作为多阶段攻击的一环。例如,木马入侵手机后,检测到设备连接到家庭网络时,会尝试猜测路由器密码。如果成功,就会将 DNS 服务器地址改为攻击者的,受害者此后访问加密钱包网站时就可能被重定向到钓鱼页面。

硬件钱包被攻破的可能性

理论上,硬件钱包可以被攻破,但实际案例极为罕见。曾攻破 Ledger Nano S 的 Saleem Rashid,曾描述过一种攻击方案:木马先在电脑上等待用户连接加密钱包,然后弹出提示,要求更新设备固件。如果用户同意,恶意软件就会在钱包上安装被篡改的软件。

需要说明的是,这只是理论上的假设,且发生在 Nano S 存在相关漏洞的时期。此后,官方多次更新固件并修复了这些问题。但仍需警惕,因新漏洞随时可能被发现并在厂商修复前被利用。

如何保护自己

必须认识到,存在多种恶意软件可被用来窃取加密资产。例如,间谍软件可在你访问加密服务网站时自动截图。如果你创建新钱包,攻击者可能获得包含助记词的截图。

更令人担忧的是,随着时间推移,入门门槛不断降低。有些恶意软件甚至可以直接购买并按需求修改。

以下是保护自身的建议。这些建议你或许已熟悉,但目前依然是最有效的防护措施:

  • 安装可靠的杀毒软件(Windows 自带的安全中心不足够),即使是免费版也有帮助。
  • 不要在手机上安装非官方应用商店下载的软件。即便知名应用官网推荐下载 APK 文件,也需谨慎。
  • 不要安装盗版软件,无法保证“重打包者”未植入木马。
  • 涉及加密资产时,不要使用已获取 Root 权限的手机。超级用户权限会大大增加恶意软件的风险。
  • 务必及时安装更新(尤其是安全补丁),哪怕觉得麻烦。更新可修复木马利用的漏洞。
  • 当然,建议使用像 Tangem Wallet 这样的可靠冷钱包。我们的钱包通过 EAL6+ 认证,无法被攻破,也无需担心助记词被盗——Tangem Wallet 根本没有助记词。
Author logo
作者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.