微软近日向全球加密货币用户发出紧急安全警报,一种名为StilachiRAT的新型特洛伊木马恶意软件正在肆虐,其攻击目标明确指向Google Chrome浏览器中的20款加密货币钱包扩展程序,包括广受欢迎的MetaMask和Coinbase Wallet。这一发现由微软网络安全团队在例行威胁监控中揭露,StilachiRAT被设计为能够窃取用户敏感数据,包括登录凭据和关键的加密货币私钥。
攻击目标:哪些钱包面临风险?
据微软披露,StilachiRAT针对以下20种Chrome钱包扩展进行攻击(部分列表):MetaMask、Coinbase Wallet、Trust Wallet、Binance Chain Wallet、Ledger Live、Trezor Suite、Exodus、Zelcore、Brave Wallet、MathWallet、Guarda、Wombat、Ronin Wallet、Keplr、Terra Station、Near Wallet、Sollet、Polkadot.js、SubWallet、MetaMask Snap Wallet。这些钱包覆盖了以太坊、Binance Smart Chain、Solana、Polkadot、Cosmos等多个主流区块链生态,意味着几乎所有使用Chrome浏览器进行DeFi交互的用户都可能成为潜在受害者。
StilachiRAT的运作机制:隐秘的窃贼
StilachiRAT的特别之处在于其高度隐蔽且复杂的攻击手法。它首先通过钓鱼邮件或恶意软件捆绑下载的方式感染用户系统,然后注入到Chrome浏览器进程中。一旦运行,它会:
1. 扫描并提取钱包扩展的配置文件和存储的加密数据。该木马利用Chrome扩展的存储API直接读取未加密的私钥或种子短语(如果用户未启用额外密码保护)。
2. 监控系统剪贴板。当用户复制粘贴钱包地址、私钥或交易哈希时,StilachiRAT会悄无声息地替换目标地址,将资金转向攻击者控制的地址。
3. 记录键盘输入。通过记录按键信息,拦截用户输入的密码、2FA代码以及任何表单内容,从而绕过某些钱包的PIN码保护。
微软指出,该木马还包含反检测机制:它会检查是否运行在沙盒或虚拟机环境中,如果是则自动休眠;同时它会定期清除自身日志,避免被传统杀毒软件发现。
市场影响分析:链上安全危机加剧信任风险
此次警报发布之际,加密货币领域的网络攻击案件正急剧攀升。据区块链安全公司数据,2025年2月单月因黑客攻击、钓鱼和恶意软件造成的加密资产损失高达15.3亿美元,创下近两年来的月度新高。StilachiRAT的出现进一步恶化了市场情绪。
对用户直接影响:MetaMask和Coinbase Wallet用户群体庞大,尤其活跃在以太坊和Layer2生态中。一旦私钥泄露,资产将不可逆转地丢失。这可能导致短期内用户将资金从热钱包撤回至冷钱包或硬件设备,从而降低链上活动活跃度,影响DeFi协议的锁仓量和交易量。
对钱包提供商的冲击:受影响的钱包项目方(如MetaMask、Coinbase)需紧急更新安全指南,并考虑增加更严格的安全验证机制,如要求用户设置额外交易签名密码、限制浏览器扩展的权限等。这可能会增加用户体验摩擦,但安全优先已成为必然选择。
对加密市场的宏观影响:持续的盗币事件会削弱新入场者的信心,尤其当前正处于市场复苏阶段。如果投资者认为存入热钱包或浏览器扩展不安全,可能会减少对DeFi和代币质押的参与,进而影响相关代币价格。此外,大型机构的资管团队会更加审慎,推动机构资金转向受监管的托管解决方案。
微软建议所有Chrome钱包用户立即采取以下措施:更新浏览器至最新版本、安装并启用可靠的防病毒软件、对钱包扩展设置强密码并启用双因素认证、避免从非官方来源下载任何软件或附件。同时,定期检查授权链接并撤销不明合约权限,将大额资产转移至硬件钱包存储。
虽然StilachiRAT目前主要针对Windows系统,但类似威胁未来可能跨平台蔓延。加密货币用户应时刻保持警惕,因为安全不是一次性配置,而是持久的习惯。

