风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

这款看起来像谷歌的浏览器扩展——却会清空你的加密货币钱包

摘要

一款伪装成谷歌扩展程序的恶意软件正在悄无声息地窃取加密货币——其运作原理如下一款伪装成谷歌记事工具的恶意浏览器扩展程序被发现,其通过拦截加密货币交易并将资金转入攻击者控制的钱包——受害者在资金被盗前对此毫...

这款看起来像谷歌的浏览器扩展——却会清空你的加密货币钱包
一款伪装成谷歌扩展程序的恶意软件正在悄无声息地窃取加密货币——其运作原理如下一款伪装成谷歌记事工具的恶意浏览器扩展程序被发现,其通过拦截加密货币交易并将资金转入攻击者控制的钱包——受害者在资金被盗前对此毫不知情。 麦卡菲(McAfee)高级威胁研究团队的研究人员于2026年6月30日发布了调查结果,详细描述了一项结合了社会工程学、隐蔽安装技术以及基于区块链的远程控制手段的攻击活动,该活动堪称今年技术层级最为复杂的加密货币盗窃行动之一。该扩展程序的实际功能该扩展程序伪装成“Google Notes” —— 一个简单、不起眼的工具,与大多数浏览器用户会不假思索安装的实用软件毫无二致。但其实际功能却截然不同。 一旦激活,它就会实时监控用户的剪贴板,密切关注是否有人复制加密货币钱包地址。一旦检测到相关地址,它便会将其替换为攻击者控制的地址——这一过程悄无声息、瞬间完成,且发生在用户将其粘贴到支付字段之前。该攻击利用了人们处理加密货币交易时最可靠的盲点之一。 大多数用户只是复制钱包地址、粘贴并发送——极少会停下来核对所粘贴的字符串是否与复制的地址一致。由于绝大多数加密货币转账都是不可逆的,一次成功的地址替换就可能导致永久且无法挽回的损失。在网络安全领域,这属于“剪贴板劫持”恶意软件——一种专门设计用于拦截剪贴板内容并将其替换为攻击者控制的数据的攻击类型。 通过浏览器扩展程序传播该恶意软件,使攻击者能够在浏览器环境中长期驻留——而大多数加密货币交易正是从该环境发起。这些权限……x27;说不通McAfee 报告中最明显的警告信号之一就是该扩展程序请求的权限。 对于一款笔记工具而言,它所请求的访问权限明显过于广泛:所有网站、完整的浏览历史记录以及剪贴板访问权限。没有任何合法的笔记应用程序需要查看用户访问过的每个网站,或访问其完整的浏览历史记录。 这些权限的存在是为了服务于该扩展程序的实际目的——监控和拦截——而非其宣传的目的。一种旨在绕过信任检查的安装方法该扩展程序并未依赖标准浏览器商店的安装流程——该流程会对提交内容进行审核,且扩展程序必须满足最低信任标准。 相反,它使用未经签名的安装程序直接修改浏览器首选项文件,从而使其能够像受信任的扩展程序一样加载,而无需经过正常的审批流程。Chrome 和 Edge 的更新版本可能仍需要启用开发者模式才能运行未签名的扩展程序,但基于 Chromium 的旧版浏览器——包括各种 Google Chrome 衍生版本、Brave 以及 Microsoft Edge 的构建版本——则更容易受到攻击。 还观察到,该攻击活动的幕后操纵者试图通过社会工程学手段诱使用户自行启用开发者模式,从而消除安装过程中的最后一道屏障。基于区块链的远程控制此次攻击活动在技术上最值得注意的一点,或许在于其运营者如何在未将固定的命令与控制服务器硬编码到扩展程序本身的情况下,仍能维持对恶意软件的控制。 相反,该扩展程序会查询公共区块链智能合约,以动态获取其当前的后端域名。在 McAfee 的分析过程中,记录到了包括 devops-offensive.cc 和 Zebregts.com 在内的多个域名。这种做法是蓄意规避检测的。 传统恶意软件基础设施可以通过关闭命令服务器或封锁已知域名来破坏。通过将控制权路由到公共区块链——该区块链不可篡改且无法被关闭——运营者确保即使个别域名被封锁或查封,其基础设施仍可访问。此外,由于代码中未嵌入固定的服务器地址,这也使得该扩展程序更难进行静态分析。该扩展程序还会将截获的钱包地址与攻击者控制的唯一钱包进行匹配,而不是将所有被盗资金都转入单一地址。 这种设计使得简单的钱包黑名单作为防御措施的效果大打折扣。攻击目标是谁McAfee的遥测数据显示,感染情况遍及多个地区,其中印度的受影响用户数量远高于其他地区。 研究人员将此次攻击活动定性为“机会主义”而非“针对特定地理区域”——其传播范围反映了消费者用户中加密货币采用率最高的地区,而非刻意针对任何一个国家。已确认发生钱包地址欺诈的加密货币包括比特币、以太坊、比特币现金、 瑞波币和达世币——涵盖了交易最广泛的资产,这表明攻击者正试图撒下尽可能大的网。如何保护自己应对这种特定攻击最可靠的防御措施是手动验证地址。 在批准任何加密货币转账之前,请将收款方钱包地址的前六位和后六位字符与原始来源进行比对——最好是在未运行同一浏览器的另一台设备上进行。 这种比对能挫败攻击:被调换的地址将无法匹配。除此之外, McAfee建议仅从官方应用商店安装浏览器扩展程序,定期检查已安装的扩展程序并移除任何不认识或不记得安装过的项目,在授予权限前仔细审查,避免从非官方渠道下载未签名的软件,并确保设备安全软件处于启用状态且保持最新版本。更广泛的教训适用于所有基于浏览器的威胁:无论品牌看起来多么正规,那些请求的权限与其声明用途不符的扩展程序都是一个重要的危险信号。 “Google Notes”并非谷歌的产品。该名称旨在借用其从未赢得过的信任。来源McAfee 高级威胁研究报告,发布于 2026 年 6 月 30 日。 技术细节和遥测数据源自McAfee Labs博客。原始报道由Hackread.com发布。钱包地址验证建议及防护建议摘自McAfee发布的指南。 查看更多

评论 (5)

登录 后即可发表评论
我是我
我是我 4周前

这恶意软件太狡猾了,伪装笔记工具窃取加密货币,得按建议从官方装扩展,转账手动验地址。

0 回复
风中_1
风中_1 4周前

加密货币安全堪忧,剪贴板劫持太隐蔽,手动验证地址这招得用上。

0 回复
扶腰而上

用区块链控制恶意软件,难检测,还得从官方装扩展,定期检查。

0 回复
0111
0111 4周前

印度受影响多,机会主义攻击,转账要手动对地址,别乱装扩展。

0 回复
星眸和然

恶意扩展权限大,不正规,得仔细审权限,从官方渠道装东西。

0 回复
更多