加密货币用户正面临新型安全威胁——攻击者通过伪造的Cloudflare CAPTCHA页面传播名为Infiniti Stealer的信息窃取器,专门针对macOS系统窃取加密钱包数据。安全公司Malwarebytes的研究人员发现这一攻击活动,并曝光了恶意软件的后台面板,确认其名称为Infinite Stealer。
ClickFix攻击攻陷macOS系统
攻击采用ClickFix社会工程学手法:用户访问伪造的验证页面(update-check[.]com),点击虚假的Cloudflare人机验证后,被要求打开终端并粘贴一串命令。该命令并非验证代码,而是隐藏的安装脚本,会自动下载并在用户计算机上静默运行Infiniti Stealer。由于攻击依赖用户自行执行命令,传统防御机制难以拦截。
恶意软件被编译为原生macOS二进制文件,增加了分析和检测难度。它具备以下功能:窃取加密钱包数据、浏览器保存的凭证、macOS钥匙串密钥;扫描开发者文件中的明文秘密;执行时截取屏幕截图;主动检测是否运行在沙箱或分析环境中以规避发现。窃取的数据会发送至攻击者服务器,并通过Telegram通知攻击者,获取的凭证将被排队用于服务端密码破解。
Malwarebytes研究人员指出,ClickFix攻击过去常见于Windows系统,但如今黑客已将其适配至Apple机器。macOS用户不应再认为自己的系统对恶意软件免疫。
个人钱包泄露占比急剧上升
这并非macOS上首次针对加密用户的复杂攻击。CryptoPollitan在3月报道过名为GhostClaw的macOS恶意软件,它伪装成npm包中的OpenClaw工具,窃取私钥和钱包访问权限,共有178名开发者下载了受感染的包。
区块链安全公司Chainalysis数据显示,2025年加密货币行业总损失达34亿美元。个人钱包失窃在总损失中的占比从2022年的7.3%飙升至2024年的44%,若非Bybit交易所黑客事件规模巨大,2025年个人钱包失窃占比可能达到37%。
市场影响与用户警示
个人钱包安全问题的加剧直接打击了用户对自托管方案的信心,可能促使更多用户转向中心化交易所或托管服务,但这又可能引发新的系统性风险。同时,针对macOS的恶意软件日益增多,意味着“Mac安全神话”彻底破灭。加密用户应避免在浏览器中运行可疑的“验证”流程,绝不从不可信来源复制命令至终端。对于开发者,需警惕npm等包管理器中伪装成工具库的恶意软件,建议使用代码审计或沙箱运行第三方包。
安全专家呼吁交易所和钱包服务商加强用户教育,并在软件更新中集成更严格的反钓鱼检测机制。随着攻击手法持续演进,加密行业亟需建立跨平台的安全标准与即时威胁情报共享体系。

