针对 Linux 用户的一种新型攻击正在借助 Snap Store 分发恶意钱包更新,目标很直接:窃取加密钱包助记词。区块链安全公司 SlowMist 发出警告称,这类攻击利用用户对官方应用商店和既有应用发布者的信任,把恶意程序伪装成正常更新推送出去。
过期域名成了接管发布者账号的入口
SlowMist 首席信息安全官 23pds 在 X 披露,攻击者盯上的是长期存在的 Snap Store 发布者账号。手法并不复杂,却很隐蔽:先等待与开发者账号绑定的域名过期,再重新注册这些域名,随后接管对应邮箱地址,重置账号凭证。账号一旦到手,攻击者就能向原本合法的应用推送恶意更新。
问题在于,这些应用此前与正规的加密软件相关联,用户看到的仍是熟悉的名称和分发渠道,警惕性自然会下降。攻击不是直接打穿钱包协议,也不是利用链上漏洞,而是卡在软件分发和更新这个环节下手。
伪装成主流钱包,诱导输入恢复短语
被冒充的对象包括 Exodus、Ledger Live、Trust Wallet 等常见钱包软件。用户在安装或更新后,会被诱导输入恢复短语,也就是助记词。只要这一步完成,攻击者就可以据此转移资产,而受害者可能在相当一段时间内都意识不到钱包已经失守。
SlowMist 还点名了两个已被攻陷的发布者域名:storewise[.]tech 和 vagueentertainment[.]com。这些域名被用于关联恶意应用,使其看上去仍像来自可信发布者。
供应链攻击在加密盗窃中占比上升
这起事件折射出的,不只是某个 Linux 应用商店的管理问题。安全公司将其归类为供应链攻击:攻击者不再优先寻找智能合约漏洞,而是转向软件更新、分发渠道和账号体系这些更容易借壳伪装的入口。攻击面变了,风险也随之转移。
CertiK 数据显示,2025 年仅两起供应链攻击事件就造成了 14.5 亿美元 损失。数字很刺眼。对加密用户来说,风险不只来自链上交互,也可能出现在一次看似普通的客户端更新里。
Snap Store 一直被视作 Linux 生态中的官方应用商店之一,这也让这类攻击更具迷惑性。用户以为自己在执行常规更新,实际安装的却可能是专门搜集助记词的恶意程序。一旦输入恢复短语,资产控制权就可能被悄悄转走。

