惠普警告:虚假 AI 加密货币交易工具传播针对浏览器钱包的恶意软件
要点速览
- •惠普威胁研究团队发现,一款伪装成合法 AI 驱动加密货币交易助手的恶意软件会在安装到受害者设备后部署恶意代码。
- •该攻击针对 MetaMask 和 Phantom 等基于浏览器的钱包扩展,这些扩展存储访问凭据,恶意软件可能借此读取钱包数据、拦截交易批准,或在用户转账时篡改屏幕内容。
- •该活动依赖社会工程而非技术漏洞,利用用户对 AI 交易工具的兴趣以及自动获利的承诺诱骗加密货币用户。
- •建议的防护措施包括仅从经过验证的官方来源下载软件,拒绝请求不必要权限的扩展,并为浏览器和安全软件启用自动更新。
- •对于不经常访问的资金,惠普建议使用硬件钱包或独立的浏览器配置文件,因为离线设备与基于浏览器的威胁在物理上隔离。

惠普警告称,一项恶意活动将恶意软件伪装成 AI 驱动的加密货币交易工具。据该公司的警报,这款欺诈软件旨在入侵基于浏览器的加密货币钱包扩展——数百万用户依赖这些附加组件来存储和转移数字资产——从而使资金和账户访问权限都面临风险。
隐藏恶意代码的虚假交易助手
以威胁研究闻名的科技公司惠普表示,攻击者将恶意软件伪装成合法的 AI 驱动交易助手。其诱骗模式十分直接:承诺提供智能、自动化的交易助手,诱使目标下载并安装,随后在软件运行于受害者设备后于后台部署恶意代码。
这种手法属于典型的社会工程攻击。攻击者并非利用技术漏洞,而是利用人们对热门话题的真实兴趣——在本案例中是对 AI 交易工具的兴趣——诱骗用户安装原本会避开的软件。自动获利的承诺让这一诱饵在加密货币圈尤其有效,因为市场对 AI 辅助交易仍然保持较高热情。
为什么浏览器钱包扩展成为攻击目标
MetaMask 和 Phantom 等浏览器钱包扩展,是直接安装在网页浏览器中的附加组件。它们就像数字钥匙串,存储让用户访问加密货币所需的凭据。由于运行在浏览器内部,它们会与用户访问的每个网站密切交互,包括加密货币交易所和代币平台。对许多持有者而言,这个钥匙串也是日常进入更广泛加密货币生态的门户——用户借此登录去中心化应用、批准代币兑换并确认交易。
这种深度集成正是它们吸引攻击者的原因。能够进入浏览器环境的恶意软件,可能读取钱包数据、拦截交易批准,或在用户即将转账时篡改屏幕上显示的内容。惠普针对这一攻击面的警告,与其他加密货币欺诈活动中观察到的模式相似,包括美国商品期货交易委员会(CFTC)针对加密货币 ATM 欺诈发出的警示;这类欺诈同样依赖社会操纵,而不仅仅是技术漏洞。
基于浏览器的钱包因使用便捷而广受欢迎,但这种便利也伴随着取舍。离线保存的硬件钱包与浏览器威胁在物理上隔离,而浏览器扩展并非如此。
用户如何保护钱包扩展
最有效、也最简单的防护措施是:仅从官方且经过验证的来源下载交易工具、钱包应用和浏览器扩展。用户应核对开发者名称,阅读用户评论,并在点击安装前确认下载页面与项目官方网站一致。
用户还应密切关注权限。加密货币钱包没有合理理由要求访问麦克风、摄像头或用户访问的每个网站上的全部数据。任何请求超出其核心功能所需权限的扩展,都应被视为警示信号。
保持软件更新也是一项重要防线。浏览器、钱包扩展和安全软件都应定期更新,因为供应商会持续修补攻击者可能利用的漏洞。开启自动更新可以降低错过关键补丁的风险。
对于不需要频繁访问的资金,可以考虑完全将其移出浏览器钱包。硬件钱包会将私钥存储在与互联网断开的实体设备上,因此基于浏览器的恶意软件更难接触到这些私钥。针对不熟悉的服务使用独立的专用浏览器配置文件,甚至使用单独的设备,也能增加一层隔离。
用户还应将任何未经请求的 AI 交易工具推介视为危险信号,尤其是那些承诺保证收益或能够战胜市场的工具。合法工具不需要通过广告、社交媒体消息或聊天群组中分享的下载链接向潜在客户强行推广。其他针对个人加密货币持有者的骗局中也出现过类似的社会工程手法,包括内部人员利用受信任的访问权限转移用户资金的案件。
更广泛的启示
惠普警告的核心信息是:加密货币安全最薄弱的环节往往不是区块链本身,而是位于用户与其资产之间的软件。在单个浏览器附加组件就可能控制资金访问权限的生态中,此类活动凸显了用户在安装软件时所作选择的重要性,也提醒人们关注值得留意的信号,包括惠普发布的警报,以及钱包开发者维护的官方支持渠道——这些渠道有助于区分正版扩展和仿冒品。核实安装内容、限制扩展权限并及时更新软件,仍是当前任何加密货币持有者都能采取的最实际防护措施。
免责声明:本文仅供信息参考,不构成金融或投资建议。加密货币和数字资产市场具有重大风险。作出决定前,请务必自行开展研究。