谷歌近期紧急下架了49个伪装成加密货币钱包的恶意Chrome浏览器扩展,这些扩展被发现暗中窃取用户的私钥和助记词。安全研究员Harry Denley在4月15日披露了这一发现,他担任加密货币安全公司MyCrypto的安全总监。这些扩展不仅窃取私钥,还收集用户在不同钱包配置步骤中输入的敏感信息,并将其发送至攻击者控制的服务器或Google表单。
恶意扩展的运作方式
Denley指出,这些恶意扩展伪装成合法的加密货币钱包扩展,但内部包含恶意代码,能够窃取私钥、助记词文件和keystore文件。更令人担忧的是,部分扩展还利用虚假用户账号进行五星评分和正面评论,以增加可信度。Denley认为,这些扩展可能由同一个或个人团体开发,且很可能来自俄罗斯。这些扩展从2月开始缓慢上线,并在4月加速发布。一旦被报告给谷歌,通常在24小时内就会被移除。
受影响的钱包排行
调查显示,这些恶意扩展主要针对8款主流加密钱包:Ledger、Trezor、Jaxx、Electrum、MyEtherWallet、MetaMask、Exodus和KeepKey。其中,Ledger钱包成为最受攻击的目标,占所有恶意扩展的57%;其次是MyEtherWallet(22%)、Trezor(8%)、Electrum(4%)、KeepKey(4%)和Jaxx(2%)。在测试中,Denley向几个地址发送了资金并输入了一些秘密信息,发现发送的资金并未被自动盗取。他推测攻击者可能只对高价值账户感兴趣,或者需要手动清空地址。
安全建议与反思
此事件再次提醒加密货币用户,在安装浏览器扩展时必须保持警惕。建议用户仅从官方渠道下载钱包应用,避免使用非必需的浏览器扩展。对于已安装的扩展,应定期检查权限并审查其来源。此外,启用硬件钱包的多重验证和离线存储私钥是降低风险的有效手段。谷歌方面表示将继续加强扩展审核机制,但用户自身的安全意识同样关键。
截止发稿时,这些恶意扩展已被谷歌下架,但类似威胁可能仍会卷土重来。用户应关注安全公告,及时更新钱包软件和浏览器扩展。

