Google已下架49款恶意加密货币钱包浏览器扩展程序。这些插件伪装成常见钱包工具,目标覆盖Ledger、Trezor、Jaxx、Electrum、Myetherwallet、Metamask、Exodus和Keepkey等用户,核心目的是窃取用户的私钥、助记词以及keystore文件。
研究人员披露攻击细节
这一发现来自Mycrypto安全主管Harry Denley。根据其披露,这49款恶意Chrome扩展冒充正规钱包插件,在用户进行钱包配置的不同步骤中收集输入的数据,并将相关信息发送至攻击者控制的服务器,或直接提交到Google表单。部分扩展还通过伪造用户评价和五星好评来提升可信度,诱导更多受害者安装。
Denley表示,从行为模式看,这批恶意扩展很可能出自同一人或同一组织之手,对方可能位于俄罗斯。不过,报道并未提供更进一步的身份确认信息。
Ledger成主要攻击对象
在被仿冒的钱包品牌中,Ledger是最主要的目标,占比达到57%;其次是Myetherwallet,占22%。另外,Trezor占8%,Electrum与Keepkey各占4%,Jaxx占2%。这表明攻击者更倾向于选择知名度高、用户基数更大的钱包品牌进行仿冒,以提高安装率和窃取成功率。
恶意插件自2月起快速增加
Denley在测试中曾向部分地址发送资金并输入敏感信息。他发现,被发送的资金并未被立即自动转走,这意味着攻击者可能更关注高价值账户,或需要人工手动清空地址。研究人员还指出,这批恶意扩展从2月开始出现在Chrome商店,并在4月期间迅速增多。相关问题上报Google后,涉事扩展已在24小时内被移除。
这一事件再次提醒加密资产用户:浏览器扩展即便名称、图标和评价看似正常,也不能等同于安全可信。对于涉及私钥、助记词等核心凭证的钱包操作,用户仍需保持高度警惕,优先通过官方渠道核验插件来源,避免因安装伪装应用而导致资产风险。

