🏢 公司C档 · NaN分

偷助记词的生意,已经卷到iOS了

··约1分钟阅读

📋 总体概括

16个伪装成加密钱包的恶意Firefox插件窃取助记词,另一端DarkSword iOS平台因服务器暴露现出原形。一明一暗两起事件揭示:助记词窃取已从单点攻击演进为可分销的产业链,浏览器扩展商店与App生态的信任模型正在被系统性收割。

📄 正文

你的助记词不是被破译的,是你亲手填进了一个假插件。

2026年10月,Socket于10月7日发布报告:16个伪装成加密钱包的恶意Firefox扩展,专门在钱包导入环节截获助记词和私钥,并通过攻击者控制的Cloudflare Workers外传。Mozilla已于10月5日全部下架。几乎同一时间,Censys研究人员发现五个暴露的服务器目录,完整揭开了DarkSword/Coruna针对iPhone的加密钱包窃取平台——连分销商后台都一览无余。

一个在桌面浏览器,一个在移动端。两件事拼在一起,指向同一个判断:针对助记词的窃取,已经不再是黑客炫技,而是一门有交付、有分销、有后台的生意。

🔍 插件商店里,钓鱼不用链接了

金句:当攻击者开始模仿官方门户,安全感的来源就成了攻击面。

先看桌面端这条线。这16个恶意扩展的伪装思路相当"懂行":有的假扮钱包门户页面,有的伪装成桌面工具,还有的干脆做成通用浏览器工具。它们共同的钩子,是用户导入钱包的那个动作。

对币圈用户来说,导入钱包意味着把助记词或私钥粘贴进一个输入框。正常情况下,这个动作发生在官方钱包扩展里。而这次,攻击者提供的"钱包门户"插件在用户粘贴的瞬间就把秘密截获,随后发往攻击者自建的Cloudflare Workers。用Cloudflare Workers做回传,是个值得注意的细节——流量走的是正经CDN域名,传统的域名黑名单和HTTPS检测几乎无感。据一线应急响应圈子里的普遍观感,这类"用基础设施大厂的免费服务当C2"的手法,近两年在恶意扩展里出现频率明显上升。

整个攻击链可以拆成五步:

时间线也很紧凑:

  • 2026年10月5日:Mozilla将相关扩展全部下架
  • 2026年10月7日:Socket发布报告披露细节

产业逻辑在这里很清晰:扩展商店的审核机制天然偏向"应用是否做了它声称的事",而这类插件恰恰"功能与描述一致"——它声称是钱包工具,也真的提供了钱包界面,只是在背后多做了一件事。审核可以拦住明显的恶意代码,但很难拦住"合法功能+合法基础设施"的组合。这不是Mozilla一家的漏洞,而是所有插件生态共有的结构性盲区。

📱 五台服务器暴露,端掉了一个iOS猎杀平台

金句:攻防的转折点,往往不是谁的技术更强,而是谁先犯错。

移动端这条线更具戏剧性。Censys的研究人员发现,五台服务器上的目录处于暴露状态,直接把DarkSword/Coruna exploitation平台 internals 摊在了阳光下。这不是报告里那种"疑似APT组织"的模糊描述,而是能看到实物的:交付基础设施、植入体(implants)、钱包注入模块,以及分销商控制面板,一应俱全。

更扎眼的是另一处生产服务器的数据:

  • 11条受害者的助记词
  • 179个设备战利品目录
  • 75个控制面账号

这三组数字放在一起读,比任何报告摘要都有冲击力。11条助记词意味着至少11个钱包已经实际失守;179个设备目录说明这套平台在批量运营、按设备归档战果;75个控制面账号则暗示这不是一两个人的作案,而是一个有协作分工的团队。而"分销商控制面板"(reseller controls)的存在,是整起事件里产业信号最强的细节——窃取钱包这件事,已经被平台化到了可以发展下游代理的程度。

平台的运转方式大致如下:

产业逻辑上,这标志着移动端钱包攻击从"定制化攻击"走向"能力商品化"。过去针对iOS的钱包窃取多被视为高成本定向行为,而当注入模块可以打包、后台可以开账号给分销商,攻击成本被摊薄,受害面必然扩大。对防守方来说,这意味着威胁模型要更新:iOS不再因为封闭生态而天然豁免,恶意app一旦混入信任链,其上游是个有组织的服务平台。

🧩 一张表看清:两端攻击到底像不像

金句:入口不同,剧本相似——攻击者永远在找"用户主动交出秘密"的那一刻。

把两起事件并排看,会发现它们的共通点比差异更值得警惕:

维度Firefox恶意扩展事件DarkSword/Coruna iOS平台
入口伪装钱包门户/工具类扩展投递植入体+钱包注入模块
目标数据助记词、私钥助记词等钱包机密
技术特征借Cloudflare Workers回传交付设施+植入+注入+分销后台
组织形态批量上架16个包,讲究覆盖面平台化运营,75个控制面账号
暴露原因Socket报告披露,Mozilla下架服务器目录配置失误暴露
处置状态已于10月5日全部下架基础设施实物被公开曝光

两边的差异主要在触达方式:桌面端靠用户在商店里"自己搜到假插件",移动端靠主动投递植入体。但收敛点完全一致——在用户导入钱包的瞬间下手。因为对攻击者而言,破解助记词在密码学上不可行,唯一可行路径就是让用户主动交出。这决定了未来所有针对加密资产的攻击,本质都是"交互劫持":谁控制了那个输入框,谁就控制了资产。

值得圈点的是暴露方式:DarkSword平台不是被技术围猎拿下的,而是运维失误导致的目录暴露。业内私下有一句流传很广的话:"黑产的云安全,通常比黑产的免杀差一个量级。"这话虽是段子,但这次五台服务器裸奔恰恰佐证了它。对防守方而言,这也是一个可复用的思路——盯紧攻击者的基础设施(交付、归档、后台)进行测绘,往往比追单个样本更有效,Censys这次就是典型示范。

💡 分销即服务:为什么"打掉一个平台"治不了本

金句:平台可以被端掉,平台背后的商业模型会自己长回来。

DarkSword暴露出的"分销商控制"结构,值得单独拎出来谈。传统认知里,恶意软件是一条线:开发者—传播—受害者。而现实已经是网状:开发者把窃取能力做成平台,分销商付费或分成获取账号,各自在自己的渠道(钓鱼站、假客服、盗版应用)里触达不同人群。这意味着即便本次暴露的五台服务器和11条助记词对应的运营者被处理,分销模型本身不会消失,只要有利润,新的平台会在别的域名、别的后端上重新长出来。

Firefox那16个扩展同理。Mozilla下架是必要动作,但下架只处理了"存量",攻击者的制作模板和回传基础设施仍在,换个图标和名字再上架一轮,成本极低。这也是为什么近年多家商店的恶意扩展事件都呈现"反复出现"的特征——打击的是样本,活着的是方法论。

对行业的推论是:加密资产安全的主战场,正在从链上(合约漏洞、私钥管理)转移到链下的人机交互层。钱包厂商、交易所、浏览器厂商需要共同回答一个问题:当用户即将粘贴助记词时,系统能否给出更强的上下文校验和风险提示?这不是任何一家的产品功能问题,而是整个交互生态的默认值问题。

🛡️ 给普通用户的防御清单

金句:在这个赛道里,你的操作习惯比你的杀毒软件更接近防线本体。

落到实操层面,能做的事其实不少,按优先级排:

防御措施针对的风险优先级
只从官方渠道安装钱包扩展/app,逐字核对开发者名伪装门户类插件最高
硬件钱包隔离,助记词从不进入联网设备输入框扩展/注入类窃取最高
用只读地址(观察钱包)做日常查行情减少私钥暴露次数高
导入钱包前断开无关扩展、核对权限插件横向窃取中
分散资产、配置多签单点失守损失上限高

其中最值得强调的是第一条和第二条。Firefox事件的核心教训是:信任的建立可以被完美模仿——假插件提供了和官方一致甚至更精致的界面。唯一的解法是把信任锚定在可验证的源头(官方域名、开发者签名),而不是界面观感。硬件钱包的价值则在于,即便联网设备被完全攻陷,助记词从未出现在那台设备上,攻击面就被物理隔离了。

对安全从业者,还有一条:把Censys式的"攻击者基础设施测绘"纳入日常威胁情报动作。这次11条助记词、179个战利品目录能被看见,靠的不是逆向一个高端植入体,而是有人认真扫了不该暴露的端口。攻防的天平,很多时候就倾斜在这些"基本功"上。

小结

16个Firefox假钱包插件,五台裸奔的DarkSword服务器,两个不同生态的事件指向同一个事实:助记词窃取已经完成产业化,上游做能力、下游做分销、用户做猎物。Mozilla下架和平台暴露只是局部胜利,真正的防御要回到交互层——可验证的信任锚、硬件隔离、以及把攻击者基础设施纳入持续测绘。可以预见,随着资产继续向自托管钱包迁移,这条针对"导入动作"的灰色产业链还会迭代。用户要记住的只有一件事:任何让你输入助记词的界面,都值得先问一句——你是谁?

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)