微软安全团队近日发布紧急警告,揭露一款名为StilachiRAT的新型特洛伊木马恶意软件。该木马专门针对Google Chrome浏览器中的加密货币钱包扩展程序,能够窃取用户的登录凭证、私钥等敏感数据,对加密资产构成严重威胁。
受影响的钱包扩展清单
据微软披露,StilachiRAT目前已瞄准至少20款主流加密货币钱包扩展,包括但不限于MetaMask、Coinbase Wallet、Trust Wallet、Phantom、Ledger Live、Binance Chain Wallet、Ronin Wallet、Brave Wallet等。攻击者通过远程访问工具控制受害者设备后,木马可自动识别并扫描这些扩展,提取其中存储的助记词、私钥和交易密码。
木马运作方式:隐蔽而致命
StilachiRAT具备高度隐蔽性,它通过监控用户的剪贴板内容来拦截复制操作——当用户复制钱包地址或私钥时,木马会将其替换为攻击者控制的地址。此外,它还能记录键盘输入、截取屏幕内容,并通过模拟用户操作绕过双因素验证。一旦完成数据窃取,木马会将信息加密后发送到远程服务器。
攻击频率与损失激增
根据区块链安全机构的数据,2025年2月加密相关网络攻击造成的损失已达15.3亿美元,较去年同期增长超过200%。其中针对钱包扩展的供应链攻击占比显著上升,StilachiRAT的出现标志攻击者开始采用更复杂的木马技术。
市场影响与用户应对建议
安全专家指出,此类攻击对散户投资者和机构用户均构成直接威胁。受影响用户应立即采取以下措施:
- 立即删除不常用的浏览器钱包扩展,仅保留官方渠道安装的必需扩展。
- 启用硬件钱包进行大额资产存储,避免私钥直接暴露在浏览器环境中。
- 定期检查Chrome扩展权限,禁用“读取和修改所有网站数据”的异常请求。
- 使用杀毒软件进行全面扫描,微软Defender已更新针对StilachiRAT的检测签名。
加密货币交易所和项目方也需加强安全提示,引导用户从官方平台下载扩展程序。对于普通用户而言,最安全的做法是将资产离线存储在冷钱包中,仅在需要交易时才连接网络。
这次警报再次验证了“不掌握私钥就不拥有资产”的原则。随着加密市场回暖,黑客攻击手段不断翻新,用户必须将安全防护放在首位。

