微软近日向加密货币用户发出紧急安全警报,披露了一种名为StilachiRAT的新型木马恶意软件。该木马专门针对谷歌Chrome浏览器中的加密货币钱包扩展,旨在窃取用户的登录凭证和加密货币私钥等敏感数据。微软网络安全团队在例行监控中发现了这一威胁,并警告称其正在活跃传播。
哪些钱包面临风险?
根据微软的分析,StilachiRAT木马设计用于攻击20种不同的加密货币钱包扩展。被列入目标的扩展包括MetaMask、Coinbase Wallet、Trust Wallet、WalletConnect、Ledger Live、Trezor Suite等主流钱包,以及众多其他基于Chrome的扩展程序。攻击者通过钓鱼邮件、恶意广告或盗版软件传播该木马,一旦用户安装,木马便会潜伏在系统中。
StilachiRAT如何运作?
微软研究人员指出,StilachiRAT具备高度隐蔽性,能够绕过大多数传统杀毒软件的检测。它的主要手法包括:监控剪贴板中的加密货币地址和私钥、截取用户在钱包扩展中的输入信息、以及窃取存储在本地的配置文件。木马还会定期与远程命令与控制服务器(C2)通信,将盗取的数据外泄。更危险的是,它能够模拟用户操作,在未经授权的情况下发起交易。
加密货币网络攻击损失激增
此次警告的背景是加密货币相关网络攻击的大幅攀升。据统计,仅2025年2月,因黑客攻击、诈骗和恶意软件导致的损失就高达15.3亿美元,创下单月历史新高。微软表示,StilachiRAT的出现进一步加剧了用户面临的资产风险,尤其是那些将私钥直接存储在浏览器扩展中的用户。
市场影响与防御建议
安全专家估计,全球有超过3000万用户依赖Chrome钱包扩展管理数字资产。此次安全警报可能短期内加剧用户对浏览器钱包的不信任,推动资金向硬件钱包和自托管解决方案转移。对于投资者而言,应避免在浏览器中存储大额资产,并启用多重签名和冷存储保护。微软建议用户采取以下措施防范威胁:
- 仅从官方Chrome商店下载扩展,并检查开发者信誉。
- 不要在扩展内保存助记词或私钥截图。
- 定期更新浏览器和安全软件,启用实时保护。
- 警惕来历不明的邮件、附件和链接,尤其是声称更新钱包的请求。
此外,Coinbase、MetaMask等受影响平台已发布安全更新,并呼吁用户开启双因素认证(2FA)。行业分析师认为,此次事件或将加速浏览器钱包安全标准的升级,例如引入硬件隔离和交易前双重确认功能。
总结
StilachiRAT木马再次敲响加密货币安全警钟。随着黑客手段不断演进,用户必须提高警惕,采取主动防御策略。微软将继续监控该木马变种,并推送最新安全补丁。加密货币市场在快速发展的同时,安全基础设施建设仍有很长路要走。

