聊加密资产安全时,大家盯的往往是链上:恶意授权、钱包木马签名、钓鱼域名骗你签一笔要命的交易。但真实损失里有一大块从头到尾没碰过链上漏洞——起点可能只是某个 TG 群里流传的「免费量化机器人」「空投批量查询工具」或者一个游戏外挂。双击运行之后,一段叫 Infostealer(信息窃取木马)的程序会用接下来九十秒,安静地把这台机器上所有能开门的东西复制一遍。
这是眼下网络犯罪里最大规模的「原材料产业」之一。据 Cloudflare 披露,2025 年上半年已知 Infostealer 命令控制服务器的流量是一年前同期的 11 倍。微软和美国司法部年内各自出手打击过运营团伙,市场照样在涨。
本文拆完整链路:这类工具到底偷什么、为什么偷到的 cookie 比你的两步验证更值钱、日志怎么变成盗币、2025 年的几轮跨国打击改变了什么,以及真正能打断这条链的防御清单。
BLUF: 木马攻击的是你的电脑,不是区块链。凡是以数字形式存在于这台机器上的东西——浏览器会话、保存的密码、钱包插件加密库、Telegram 登录态、助记词文本文件——都默认可以被卖掉。结构性解法和其他所有加密安全场景一致:长期持仓放硬件钱包做自托管,助记词从未被敲进任何文件;日常用的电脑当作不可信地带对待。
信息窃取木马到底干什么
这是一类单一用途的恶意软件。它不加密你的文件勒索,不驻留,不自我传播。你运行它一次,它在 30 到 90 秒内完成收割,把打包好的「日志」上传到运营者的服务器,很多版本随后自我删除。从受害者视角看,屏幕上什么都没发生——这就是产品设计。
一次典型收割包括:
- 浏览器会话 cookie——所有你点过「记住我」的网站的活跃登录凭证。这是皇冠上的宝石,也是大多数人最低估的东西。
- 保存的密码和自动填充——浏览器记住的一切:交易所、网页邮箱、网银、中心化交易所账号。
- 钱包插件数据——MetaMask 这类浏览器钱包的加密库文件。是加密的没错——但攻击者现在拥有一份副本,可以离线慢慢爆破。
- 桌面钱包文件——常见路径下的 wallet.dat 类文件。
- Telegram 桌面版会话——TG 的会话是可携带的,偷到会话等于拿到活账号,包括你的群组和路由到 TG 的两步验证码。
- 一切长得像助记词的东西——木马扫描文档、桌面、下载目录,按文件名和内容匹配 seed、wallet、mnemonic、password、备份、钱包这类关键词。如果你的助记词存在备忘录里,这一步就是为你准备的。
日志随后压缩上传。几个小时内,它出现在售货架上。
为什么偷到的 cookie 比你的两步验证好用
这是最反直觉的部分:买你日志的人不需要你的密码,也永远看不到你的动态验证码。这两道防线保护的都是登录页——而被偷的会话 cookie 直接跳过登录页,向网站重放「已登录」状态。
具体怎么用:
- 邮箱 cookie 等于万能钥匙。 一个 Gmail 或 Outlook 会话就是主控权。攻击者从邮箱内部直接给交易所发密码重置、截获重置链接、注册自己的两步验证。邮箱服务商不会弹登录提示,因为会话本来就是有效的。
- 交易所 cookie 等于你的仓位。 直接重放进已登录的交易所账户。提币确认有时走邮箱或短信——这也是运营者连 Telegram 会话一起收割的原因,同一份日志里的个人信息还会喂给针对你手机号的换卡攻击。
- 不触发锁定,不触发告警。 很多服务对「新登录」弹警告,对看起来连续的会话保持沉默。Cookie 重放看起来就是连续的。
所以「我到处都开了两步验证」并不是想象中的安全网。两步验证保护的是认证过程;被偷的会话本身就是认证结果。真正有用的是下面防御栈里的会话卫生、设备隔离和提币摩擦。
加密用户为什么是优质猎物
通用撞库是老生意。三个目标让币圈用户的日志卖出溢价:
钱包插件加密库。 设置 MetaMask 或同类浏览器钱包时,插件用你设的密码加密助记词。加密库文件很小,存在固定路径。安全研究人员 2023 年就演示过:插件密码弱的话,加密库可以离线爆破——现在犯罪服务已经把「爆破插件库」和卖日志公开捆绑经营。如果你的浏览器密码是 123456 级别,那层加密是装饰品。
助记词文件。 币圈最坏的习惯是助记词数字化:备忘录、截图、草稿邮件、云盘同步文档。木马按文件名和内容模式显式搜索这些。文本文件里的一份助记词,把一次 90 秒的木马运行升级成钱包整体失守——不需要任何破解技术。
会话套装。 一份日志里同时有邮箱 cookie + 交易所 cookie + Telegram 会话,就是完整的账号接管工具包。买这种日志的人专门做后半场:清空交易所、锁死原主,有时等几天几周,等一笔新入金到账再动手。
生意模式:日志市场
Infostealer 以服务形式出售——订阅制恶意软件,每月几百美元,带客服、管理面板和生成器。运营者写木马,订阅客户负责投毒分发。再往下一层,中间商聚合偷来的日志,在 Telegram 频道和暗网市场批量出售,有的还附带「验活」服务,预先标出哪些日志里有能用的交易所会话或钱包库。
2025 年的几轮打击让这个市场的规模见了光:
- Magnus 行动(2024 年 10 月)。 荷兰警方联合 FBI 和欧洲刑警组织伙伴,查封了 RedLine 和 TripleA 的基础设施——当时全球使用量最大的窃取木马家族之二。
- Lumma 第一轮(2025 年 5 月)。 微软数字犯罪部队拿到法院令,联合国际伙伴端掉约 2000 台中转 Lumma 指令的机器。行动前后两个月的遥测里,微软观察到约 39.4 万台 Windows 设备感染过 Lumma。
- Lumma 第二轮(2025 年 10 月)。 Lumma 部分重建后,荷兰警方和美国司法部再次宣布查封其域名和基础设施。
每轮打击砸掉的是一个品牌,不是这个品类。新家族——StealC、RisePro、以及 Lumma 之后冒头的 Meduca——几周内就吃掉了空出的需求。2025 年的教训是:窃取木马的基础设施是可替换的,这和跨链桥漏洞被修掉不一样。所以防守压力重新落回用户这边。
载荷怎么送到你手上
木马只要求你一件事:执行一次。分发就是带附件的社会工程学。币圈特有的几条通道:
- 「免费量化机器人」「空投查询工具」——TG 和 Discord 上流传的 exe 或脚本,承诺自动化。工具本身从来不需要能用,双击那一刻生意就完成了。
- 假管理员和假面试——「招聘方」带你下载「会议软件」的经典剧本,见社交媒体诈骗剧本。那个安装包就是全部目的。
- 钱包软件的恶意搜索广告——真官网上方一条付费结果,下载页长得一模一样。同一个通道也喂钓鱼骗局;木马版假站不给页面问你助记词,直接递给你一个安装包。
- 盗版软件和游戏外挂——大宗通道,量大到不需要定向。如果你的日常机器跑盗版软件,默认它的日志已经在某处挂牌。
- 山寨桌面钱包安装包——知名钱包或工具的假版本,通过 typo 域名和网盘站分发。
一台机器,一次执行,一份日志。之后全是买家的分诊活儿。
完整攻击链
从攻击者的椅子上看一遍全程:
- 分发。 目标从上述通道下载并运行载荷,常伴随混淆免杀或安装步骤里那句「请先关闭杀毒软件」。
- 收割。 30 到 90 秒:cookie、保存密码、钱包库、TG 会话、疑似助记词文件。
- 出售。 日志几小时内上架,按内容定价。带活跃交易所会话或钱包库的日志溢价。
- 分诊。 买家挨个试会话——先邮箱后交易所。密码看着弱的钱包库送去爆破。
- 盗取。 交易所余额转去新地址;找到助记词文件或爆开插件库的,自托管钱包直接清空。提币白名单和延时锁有时是重放会话和你的仓位之间唯一的缓冲。
- 后续。 准备好迎接第二波:「资产追回代理」专盯刚被盗的人——回复任何陌生人之前,先看加密货币被盗后的 24 小时里的追回骗局章节。
防御清单
按真正能打断链条的程度排序:
1. 助记词永远不数字化。 长期持仓的助记词写在纸上或钢板上,在硬件钱包上生成,从未被敲进文件、拍照、截图、云同步。这一条规则直接废掉最高价值的盗窃路径。
2. 碰钱的机器单独隔离。 装钱包插件、登录交易所的浏览器配置文件(更好的做法是整台设备)不跑其他任何东西——没盗版软件、没 TG 下载的工具、没随便装的程序。一台只用来管币的便宜笔记本,比一个被清空的账户便宜。
3. 优先用 App 和硬件密钥,别养着网页会话。 交易所手机 App 不和桌面浏览器共享 cookie 罐,也不在经典浏览器窃取模板的射程内。必须用网页登录的重要账户,上硬件安全密钥——它提高的是新登录的成本,撤销不了已存在的被盗会话,所以还有第 4 条。
4. 杀会话,加提币摩擦。 交易所网页用完就退出,别保持登录几周。开启提币地址白名单 + 改地址 24 小时延时——重放的会话可以发起提币,但延时锁给了你一个窗口,在攻击者控制不了的设备上收到「新增提币地址」的警报。
5. 把执行视为同意。 运行不可信程序的那一刻,默认日志已经上传完毕。别自我安慰「就一个机器人,又没要管理员权限」——窃取木马不需要管理员权限。
6. 出事了,从干净设备轮换一切。 不只是密码——是会话。先改邮箱密码,注销所有交易所和邮箱的活动会话,再动资产:交易所余额提往全新地址,自托管转到一份全新助记词的钱包。旧助记词下换新地址不算安全——只要插件库或助记词文件在过那台机器。响应流程就是账号接管的标准动作,完整版见加密货币被盗后的 24 小时。
局限性说明
- 会话重放没法在客户端根治。 再自律的用户也无法在通用操作系统上完全防住 cookie 被偷。现实目标不是让机器不可入侵,而是让你的日志不值钱——没有钱包、没有助记词文件、没有长命会话。
- 杀毒软件是减速带,不是墙。 木马生成器发布前都拿主流杀软测过。真正要防的分发通道,靠的是决策不是检测。
- 手机更安全,不等于安全。 窃取木马绝大多数瞄准 Windows,但安卓上侧载一个「钱包工具」APK,等于把同样的问题装进口袋。
- 本文是通识教育,不构成对任何具体产品的判断。 钱包、交易所和操作系统的安全功能在变,你所用平台的会话管理和提币锁定选项,以当前官方说明为准。
延伸阅读
- 社交媒体加密诈骗剧本——假面试、假客服同一套话术怎么递刀
- 钓鱼骗局防范指南——同一批假站:问你助记词的还是递木马的
- 加密货币被盗后的 24 小时——出事后的头等舱流程:止损、取证、报案
- 无限授权的风险——链上侧的另一头:恶意授权怎么偷币,怎么断
常见问题
信息窃取木马能偷走硬件钱包里的币吗?
不能。硬件钱包的签名在设备内离线完成,助记词从不暴露给电脑。木马真正能偷的是钱包周边的一切数字资产:存成文本或截图的助记词、同一台机器上钱包插件的弱密码加密库、以及控制你交易所和邮箱的会话 cookie。硬件钱包加一份从未数字化过的助记词,才是木马摸不到的组合。
我全站都用密码管理器和两步验证,还有风险吗?
只防住了一半。木马主要偷浏览器自带的密码库和会话 cookie,密码管理器确实避开了一层;但 cookie 重放攻击意味着密码再完美也保护不了一个已登录的浏览器——攻击者复用有效会话而不是登录,两步验证根本不会被触发。两步验证防的是「登录」,防不了「cookie 被偷」。在跑过不可信软件的机器上,主动退出所有会话才是对的。
我运行了一个来路不明的『量化机器人』,现在怎么办?
按整台机器已经进包处理。立刻换一台干净设备操作:先改邮箱密码,然后注销邮箱和所有交易所的活动会话,把交易所余额提到全新地址,自托管资产转到一份全新助记词的钱包(如果插件加密库或助记词文件在被感染的机器上,光换旧助记词下的新地址是不够的)。处理完资产再考虑重装或清剿那台机器。