偷助记词的生意,已经卷到iOS了
📋 总体概括
16个伪装成加密钱包的恶意Firefox插件窃取助记词,另一端DarkSword iOS平台因服务器暴露现出原形。一明一暗两起事件揭示:助记词窃取已从单点攻击演进为可分销的产业链,浏览器扩展商店与App生态的信任模型正在被系统性收割。
📄 正文
你的助记词不是被破译的,是你亲手填进了一个假插件。
2026年10月,Socket于10月7日发布报告:16个伪装成加密钱包的恶意Firefox扩展,专门在钱包导入环节截获助记词和私钥,并通过攻击者控制的Cloudflare Workers外传。Mozilla已于10月5日全部下架。几乎同一时间,Censys研究人员发现五个暴露的服务器目录,完整揭开了DarkSword/Coruna针对iPhone的加密钱包窃取平台——连分销商后台都一览无余。
一个在桌面浏览器,一个在移动端。两件事拼在一起,指向同一个判断:针对助记词的窃取,已经不再是黑客炫技,而是一门有交付、有分销、有后台的生意。
🔍 插件商店里,钓鱼不用链接了
金句:当攻击者开始模仿官方门户,安全感的来源就成了攻击面。
先看桌面端这条线。这16个恶意扩展的伪装思路相当"懂行":有的假扮钱包门户页面,有的伪装成桌面工具,还有的干脆做成通用浏览器工具。它们共同的钩子,是用户导入钱包的那个动作。
对币圈用户来说,导入钱包意味着把助记词或私钥粘贴进一个输入框。正常情况下,这个动作发生在官方钱包扩展里。而这次,攻击者提供的"钱包门户"插件在用户粘贴的瞬间就把秘密截获,随后发往攻击者自建的Cloudflare Workers。用Cloudflare Workers做回传,是个值得注意的细节——流量走的是正经CDN域名,传统的域名黑名单和HTTPS检测几乎无感。据一线应急响应圈子里的普遍观感,这类"用基础设施大厂的免费服务当C2"的手法,近两年在恶意扩展里出现频率明显上升。
整个攻击链可以拆成五步:
时间线也很紧凑:
- 2026年10月5日:Mozilla将相关扩展全部下架
- 2026年10月7日:Socket发布报告披露细节
产业逻辑在这里很清晰:扩展商店的审核机制天然偏向"应用是否做了它声称的事",而这类插件恰恰"功能与描述一致"——它声称是钱包工具,也真的提供了钱包界面,只是在背后多做了一件事。审核可以拦住明显的恶意代码,但很难拦住"合法功能+合法基础设施"的组合。这不是Mozilla一家的漏洞,而是所有插件生态共有的结构性盲区。
📱 五台服务器暴露,端掉了一个iOS猎杀平台
金句:攻防的转折点,往往不是谁的技术更强,而是谁先犯错。
移动端这条线更具戏剧性。Censys的研究人员发现,五台服务器上的目录处于暴露状态,直接把DarkSword/Coruna exploitation平台 internals 摊在了阳光下。这不是报告里那种"疑似APT组织"的模糊描述,而是能看到实物的:交付基础设施、植入体(implants)、钱包注入模块,以及分销商控制面板,一应俱全。
更扎眼的是另一处生产服务器的数据:
- 11条受害者的助记词
- 179个设备战利品目录
- 75个控制面账号
这三组数字放在一起读,比任何报告摘要都有冲击力。11条助记词意味着至少11个钱包已经实际失守;179个设备目录说明这套平台在批量运营、按设备归档战果;75个控制面账号则暗示这不是一两个人的作案,而是一个有协作分工的团队。而"分销商控制面板"(reseller controls)的存在,是整起事件里产业信号最强的细节——窃取钱包这件事,已经被平台化到了可以发展下游代理的程度。
平台的运转方式大致如下:
产业逻辑上,这标志着移动端钱包攻击从"定制化攻击"走向"能力商品化"。过去针对iOS的钱包窃取多被视为高成本定向行为,而当注入模块可以打包、后台可以开账号给分销商,攻击成本被摊薄,受害面必然扩大。对防守方来说,这意味着威胁模型要更新:iOS不再因为封闭生态而天然豁免,恶意app一旦混入信任链,其上游是个有组织的服务平台。
🧩 一张表看清:两端攻击到底像不像
金句:入口不同,剧本相似——攻击者永远在找"用户主动交出秘密"的那一刻。
把两起事件并排看,会发现它们的共通点比差异更值得警惕:
| 维度 | Firefox恶意扩展事件 | DarkSword/Coruna iOS平台 |
|---|---|---|
| 入口 | 伪装钱包门户/工具类扩展 | 投递植入体+钱包注入模块 |
| 目标数据 | 助记词、私钥 | 助记词等钱包机密 |
| 技术特征 | 借Cloudflare Workers回传 | 交付设施+植入+注入+分销后台 |
| 组织形态 | 批量上架16个包,讲究覆盖面 | 平台化运营,75个控制面账号 |
| 暴露原因 | Socket报告披露,Mozilla下架 | 服务器目录配置失误暴露 |
| 处置状态 | 已于10月5日全部下架 | 基础设施实物被公开曝光 |
两边的差异主要在触达方式:桌面端靠用户在商店里"自己搜到假插件",移动端靠主动投递植入体。但收敛点完全一致——在用户导入钱包的瞬间下手。因为对攻击者而言,破解助记词在密码学上不可行,唯一可行路径就是让用户主动交出。这决定了未来所有针对加密资产的攻击,本质都是"交互劫持":谁控制了那个输入框,谁就控制了资产。
值得圈点的是暴露方式:DarkSword平台不是被技术围猎拿下的,而是运维失误导致的目录暴露。业内私下有一句流传很广的话:"黑产的云安全,通常比黑产的免杀差一个量级。"这话虽是段子,但这次五台服务器裸奔恰恰佐证了它。对防守方而言,这也是一个可复用的思路——盯紧攻击者的基础设施(交付、归档、后台)进行测绘,往往比追单个样本更有效,Censys这次就是典型示范。
💡 分销即服务:为什么"打掉一个平台"治不了本
金句:平台可以被端掉,平台背后的商业模型会自己长回来。
DarkSword暴露出的"分销商控制"结构,值得单独拎出来谈。传统认知里,恶意软件是一条线:开发者—传播—受害者。而现实已经是网状:开发者把窃取能力做成平台,分销商付费或分成获取账号,各自在自己的渠道(钓鱼站、假客服、盗版应用)里触达不同人群。这意味着即便本次暴露的五台服务器和11条助记词对应的运营者被处理,分销模型本身不会消失,只要有利润,新的平台会在别的域名、别的后端上重新长出来。
Firefox那16个扩展同理。Mozilla下架是必要动作,但下架只处理了"存量",攻击者的制作模板和回传基础设施仍在,换个图标和名字再上架一轮,成本极低。这也是为什么近年多家商店的恶意扩展事件都呈现"反复出现"的特征——打击的是样本,活着的是方法论。
对行业的推论是:加密资产安全的主战场,正在从链上(合约漏洞、私钥管理)转移到链下的人机交互层。钱包厂商、交易所、浏览器厂商需要共同回答一个问题:当用户即将粘贴助记词时,系统能否给出更强的上下文校验和风险提示?这不是任何一家的产品功能问题,而是整个交互生态的默认值问题。
🛡️ 给普通用户的防御清单
金句:在这个赛道里,你的操作习惯比你的杀毒软件更接近防线本体。
落到实操层面,能做的事其实不少,按优先级排:
| 防御措施 | 针对的风险 | 优先级 |
|---|---|---|
| 只从官方渠道安装钱包扩展/app,逐字核对开发者名 | 伪装门户类插件 | 最高 |
| 硬件钱包隔离,助记词从不进入联网设备输入框 | 扩展/注入类窃取 | 最高 |
| 用只读地址(观察钱包)做日常查行情 | 减少私钥暴露次数 | 高 |
| 导入钱包前断开无关扩展、核对权限 | 插件横向窃取 | 中 |
| 分散资产、配置多签 | 单点失守损失上限 | 高 |
其中最值得强调的是第一条和第二条。Firefox事件的核心教训是:信任的建立可以被完美模仿——假插件提供了和官方一致甚至更精致的界面。唯一的解法是把信任锚定在可验证的源头(官方域名、开发者签名),而不是界面观感。硬件钱包的价值则在于,即便联网设备被完全攻陷,助记词从未出现在那台设备上,攻击面就被物理隔离了。
对安全从业者,还有一条:把Censys式的"攻击者基础设施测绘"纳入日常威胁情报动作。这次11条助记词、179个战利品目录能被看见,靠的不是逆向一个高端植入体,而是有人认真扫了不该暴露的端口。攻防的天平,很多时候就倾斜在这些"基本功"上。
小结
16个Firefox假钱包插件,五台裸奔的DarkSword服务器,两个不同生态的事件指向同一个事实:助记词窃取已经完成产业化,上游做能力、下游做分销、用户做猎物。Mozilla下架和平台暴露只是局部胜利,真正的防御要回到交互层——可验证的信任锚、硬件隔离、以及把攻击者基础设施纳入持续测绘。可以预见,随着资产继续向自托管钱包迁移,这条针对"导入动作"的灰色产业链还会迭代。用户要记住的只有一件事:任何让你输入助记词的界面,都值得先问一句——你是谁?
本文由本站 AI 辅助聚合生成,原始来源如下: