过去一周的网络安全领域可谓风起云涌。我们见证了多起标志性事件:从臭名昭著的Scattered Spider黑客组织核心成员被判刑,到发现针对硬件钱包助记词窃取的复杂恶意软件。以下梳理每位关注加密行业脉搏者必须掌握的关键动态。
Scattered Spider判决:先例还是权宜之计?
英国法院对Scattered Spider黑客组织两名成员——塔尔哈·朱拜尔(20岁)和欧文·弗劳尔斯(18岁)作出判决。因2024年8月入侵伦敦交通局(TfL)IT基础设施,二人各获刑五年半。此次攻击导致840万人的交通系统瘫痪、148个内部系统停摆,造成2900万英镑损失。当局估算,交通网络全面停摆可能使英国经济蒙受高达560亿英镑的损失。
值得注意的是,这并非该组织的唯一罪行。调查证实朱拜尔曾入侵美国至少120个网络,包括关键基础设施。从2024年8月至2025年7月,他及其同伙在全球范围内勒索受害者超1.15亿美元。这一判决释放了重要信号,但仅是冰山一角。Scattered Spider仍是最严重的网络威胁之一,打击此类组织需要全球协作。
新型攻击向量:macOS恶意软件与OkoBot针对硬件钱包
两种新型恶意软件尤其引人关注,展现了窃取加密资产手段的进化。第一种是macOS信息窃取器,不仅通过绕过双因素认证窃取Telegram会话,还会将合法的硬件钱包管理应用(Ledger Live和Trezor Suite)替换为钓鱼副本,旨在骗取用户助记词。包括Exodus、Atomic、Electrum及全节点客户端在内的数十种钱包均受影响。
第二种是攻击Windows系统的OkoBot框架,其SeedHunter模块的独特之处在于:并非简单替换应用,而是直接将恶意代码注入已安装的Ledger Live和Trezor Suite进程中。该模块仅在用户物理连接硬件钱包至电脑时激活,在原始界面之上弹出伪造的助记词输入窗口。这种策略极其危险,因为攻击源自受信任应用内部,使受害者放松警惕。
GitHub大规模虚假仓库网络
安全专家发现GitHub上存在292个伪装成热门杀毒软件、工具和加密服务的虚假仓库。每个仓库都导向动态适配受害者搜索品牌的钓鱼页面。下载的ZIP压缩包包含BoryptGrab窃取器的修改版本,该恶意软件完全在内存中运行,窃取19种浏览器、32种加密钱包以及Telegram和Steam本地会话的数据。其显著特征是绕过Chrome浏览器防护,直接向进程注入代码。
浏览器钱包隐私问题
鲁汶大学研究人员审计了85款热门浏览器加密钱包,发现系统性隐私问题。结果显示,多数钱包的架构允许第三方追踪器关联用户地址并去匿名化。其中36款钱包向网站暴露自身存在,17款允许服务商服务器将不同地址整合为统一画像。包括MetaMask和OKX在内的大多数主流产品拒绝承认此为漏洞,以"已知特性"或"低风险"为由搪塞。这对以隐私为基石的Web3生态而言是危险信号。
专家观点:本周事件清晰表明攻击日趋复杂化:攻击者正从大规模钓鱼转向精准、技术含量高的行动,目标直指最核心的助记词和授权会话。通过入侵合法软件攻击硬件钱包的手法尤为危险,因为它动摇了"冷存储"的根本概念。用户需重新审视安全策略:定期检查已授权网站列表、使用隔离浏览器配置文件,最重要的是——除首次初始化新设备外,绝不在任何应用中输入助记词。