警惕!伪装成TradingView破解版的恶意软件正瞄准你的加密货币钱包

警惕!伪装成TradingView破解版的恶意软件正瞄准你的加密货币钱包

N
News Editor 01
2026-07-06 19:57:15
安全机构发现黑客通过Reddit散布伪装成TradingView Premium破解版的恶意软件,内含Lumma和Atomic窃密程序,专门攻击Windows和Mac上的加密钱包,已造成数百万美元损失。

加密货币投资者常用的图表工具TradingView成为黑客最新攻击载体。据Malwarebytes安全团队披露,一个高度定制化的恶意软件活动正通过Reddit论坛传播,诱饵是所谓“TradingView Premium破解版”文件。该文件实则包含两款知名窃密木马——Lumma和Atomic,一旦安装,将直接清空受害者的加密货币钱包。

破解版背后的双重陷阱:Lumma与Atomic

攻击者声称破解版软件可直接使用原版文件,但经过逆向分析,安装包中嵌入了两款恶意程序。Lumma自2022年起活跃,专门针对加密货币钱包,具备窃取双因素认证(2FA)凭证的能力;Atomic(又名AMOS)则于2023年被发现,以窃取系统管理员密码和凭证著称。两者结合,可绕过多层安全防线。

文件采用双层压缩技术:第一层为常规ZIP,第二层则设置了密码。安全专家指出,“除逃避自动扫描外,正常软件完全无需二次加密”,这是典型的恶意行为特征。安装程序还内置沙箱检测逻辑,若发现运行在虚拟机或调试环境中,会立即停止执行,以躲避安全研究人员的分析。

攻击链解剖:从Reddit发帖到服务器回传

攻击者首先在Reddit上发布链接,并主动在评论区提供安装支持。这种“售后”服务大大降低了受害者的警惕性。下载的Mac版AMOS会通过POST请求将窃取的数据发送至塞舌尔的一台服务器(IP: 45.140.13.x)。恶意文件本身托管在迪拜一家清洁公司的网站上,该网站运行过时的PHP 7.3.33版本(2021年12月已曝出漏洞),黑客很可能利用该漏洞直接取得了服务器控制权。

Windows版本则通过一个名为“costs.tiff.bat”的批处理文件提取信息。它从数百个文件片段中拼凑出可执行程序,并混淆常规杀毒软件的检测机制。最终与控制中心(域名cousidporke.icu,仅在攻击前一周于俄罗斯注册)通信,完成数据窃取。

市场影响与投资者防御策略

虽然攻击手法并不新颖,但此次活动的目标是直接清空加密货币钱包,且受害者多为活跃在图表分析领域的投资者。“一旦钱包私钥或助记词被窃取,资产几乎无法追回”,安全专家强调。据估算,这一精心策划的战役已让黑客盗取数百万美元资金。

对于普通用户,防范此类攻击的关键在于:永不使用任何声称“破解版”的付费软件,尤其是涉及交易和钱包管理场景;从官方渠道下载TradingView、MetaMask等工具;定期检查钱包授权列表,避免未知DApp连接。

Malwarebytes建议,若曾下载可疑文件,应立即断开网络连接,并使用冷钱包转移所有加密资产,同时对计算机进行全面杀毒扫描。此外,Reddit上任何要求提供私钥或助记词的“技术支持”都应视作诈骗。

随着加密货币市场回暖,黑产攻击活动呈抬头趋势。此次事件再次证明:在数字资产世界,安全习惯往往比技术手段更重要

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。