区块链文库报道:
你从钱包中复制收款地址,切换到交易所窗口,粘贴并确认提现。如果电脑上运行着所谓的“剪贴板劫持木马”,你粘贴的地址就不再是你复制的那个。它属于攻击者,从技术角度看完全有效,你的钱包没有理由拒绝它。一旦交易被确认,资金就消失了。
这类攻击由来已久,但在2026年夏季,它发生了三个与你直接相关的转变:入侵机器的途径、操作系统,以及从你这里盗取多少资金的问题。本文利用描述这些攻击的出版物,逐一解释这三点,并在结尾说明哪种检查手段真正有效。
剪贴板攻击详解:恶意软件如何替换你复制的钱包地址
剪贴板劫持木马是一种恶意程序,它监视剪贴板内容,并将识别到的任何加密货币地址替换为攻击者控制的地址。
其全部原理就是如此。没有加密被破解,没有钱包文件被打开,没有密码被猜出。这种攻击利用的是地址离开钱包安全区域、以明文形式在操作系统中传输的那一瞬间。
它与几乎所有其他针对加密资产的攻击不同之处在于:你做对了所有事情,却仍然遭受损失。你正确复制了地址。你的钱包未被入侵。你的助记词安然无恙地保存在保险箱中。你签署的交易正是你看到的交易,只是收款人变了。这就是为什么所有针对伪造授权或密钥盗窃的防范措施在此处都不适用。
比特币只是目标之一。如果你对最大加密资产的价格感兴趣,可以在我们的比特币价格预测中找到当前评估。对于本文,比特币只有一点重要:其地址格式是公开记录的,且易于被机器检测,而这正是剪贴板劫持木马方便利用的特点。
ClickFix:为什么你会自己粘贴并运行恶意代码
ClickFix 描述了一种骗局:网站将命令放入你的剪贴板,然后诱导你亲自将其粘贴到电脑的命令行中并运行。
其名称来源于页面会向你展示一个问题,并立即提供相应的修复方案。
这就是此类攻击效果极佳的原因。没有病毒扫描程序可检查的电子邮件附件,也没有浏览器可标记为可疑的下载。恶意代码以文本形式到达剪贴板,用户亲手执行它。从操作系统的角度看,就是登录用户输入了一条命令。而这正是用户实际所做的。
详细步骤:联邦网络安全局描述的过程
瑞士联邦网络安全局在其2026年2月24日的每周回顾中,将该过程分解为六个步骤。首先,攻击者操纵网站或投放带有逼真窗口的广告。仅打开页面,恶意代码就会自动复制到剪贴板,无需任何点击。然后,窗口声称存在技术问题,通常是浏览器更新失败或需要完成验证码。
随后,用户被指示输入看似无害的组合键。这些操作会打开控制台,粘贴准备好的代码并运行。最后下载一个程序,用于窃取登录凭证和钱包数据。该机构明确给出了最重要的建议:一旦网站声称浏览器需要更新,就要保持警惕,切勿将未知来源的代码直接粘贴到命令行中。通知特意未提及具体命令行,因为攻击者会不断更换它们。
对你而言,这得出一条无需技术知识的经验法则:任何正规软件都不会要求你将剪贴板中的命令粘贴到黑色窗口中,以修复浏览器问题或证明你是人类。如果有人要求你这样做,就是在攻击你。
每500毫秒:剪贴板劫持木马读取剪贴板的频率
2026年6月17日,微软描述了一场 Windows 活动,据其称自2026年2月就已开始运行。该恶意软件轮询其命令服务器,并大约每500毫秒读取一次剪贴板。在此过程中,它不仅寻找地址,还会在出现助记词和私钥时将其窃取。
每秒两次,实际上意味着:不存在足够短的时间窗口。在复制和粘贴之间,提现通常只需几秒钟,而这远远大于所需时间。发现的第二部分同样令人不快。任何曾经将恢复词复制到剪贴板的人(例如在迁移到不同钱包软件时),都会在受感染的机器上暴露这些信息。
比特币、波场和门罗币:恶意软件识别哪些地址格式
微软记录的变体根据开头和长度识别六种地址格式。对于比特币,有以“1”开头、长度32-36个字符的旧版地址,以“3”开头、长度相同的P2SH地址,以“bc1p”开头、长度40-64个字符的Taproot地址,以及以“bc1q”开头、长度相同范围的Bech32地址。此外还有以大写“T”开头、恰好34个字符的波场地址,以及以“4”或“8”开头、恰好95个字符的门罗币地址。
这个列表并非秘密知识,它展示了攻击的机械性。模式匹配成功则替换,否则不操作。一旦匹配,替换就发生。经常在不同网络间转移价值的人应记住,仅需几行代码即可将检测扩展到更多格式;上述六种只是一个有记录活动的状态,并非所有可能性的详尽列表。
为什么比特币地址的校验和在这里无济于事
这是最危险的误解所在。加密货币地址带有校验和,即一些额外字符,可用于计算其余部分是否被篡改。许多持有者由此得出结论,认为他们的钱包必然会拒绝被篡改的地址。
这是一个谬误,原因很简单。校验和能检测出损坏的地址。但剪贴板劫持木马提供的不是损坏的地址,而是另一个收款人的完全有效的地址。它构造正确,校验和正确,网络正确,因此钱包无异议地确认它。校验和能防止输入错误和传输错误。但对于替换,它无能为力,因为从数学角度看,替换根本不是错误。
USB闪存盘和计划任务:剪贴板劫持木马如何扎根并传播
微软描述的 Windows 变体通过 USB 存储上的预置快捷方式文件传播。执行后,它会在驱动器中搜索普通文档,隐藏原件,并用相同文件名的快捷方式替换它们。之后打开闪存盘的人似乎看到了自己的文件,但实际上启动了恶意软件。
为了永久扎根,该软件会设置两个无结束日期的计划任务。一个确保每个新插入的、干净的USB设备也被准备就绪,另一个运行实际的窃取程序。这解释了为什么此类感染在家庭和小型办公室中看似已清除后仍会复发:下一个闪存盘会将其带回。
Tor 和本地代理:为什么流量不引人注意
该活动附带了一个便携式 Tor 客户端,并通过本地 SOCKS5 代理(端口9050)路由其流量。实际上,这意味着在网络上不会出现明显的可疑服务器连接供防火墙或路由器采取行动。任何依赖家庭网络阻止恶意目标的人在这里都无计可施。
BNB智能链上的合约:为什么黑名单对 ClickFix 效果甚微
2026年8月6日,微软威胁情报描述了一组被攻陷的网站,这些网站提供 ClickFix 诱饵。注入的 Base64 编码 JavaScript 代码连接到 BNB 智能链的一个接入节点,并查询该链上的智能合约以获取指令。交付的内容包括 Lumma Stealer、远程控制工具 Xworm 和 AsyncRAT,以及一个名为 MintsLoader 的下载器。微软称这些活动每天针对全球企业和家庭中的数千台设备。
其诀窍在于指令的存储位置。域名可以被关闭,服务器可以被查封。但区块链上公开合约中的条目无法从外部移除,且只能由持有相应密钥的人更改。防御因此失去了最有效的杠杆,保护从网络转移到设备和用户的习惯上。公共区块链恰恰承担了这一角色,这是一个令人不安的结局:正是使其作为账本有价值的特性,在这里变成了一个无法触及的信箱。
macOS 不再是安全港湾:8月初的发现
2026年8月7日,The Hacker News 报道了用 Go 语言编写、通过 ClickFix 诱饵分发的 macOS 恶意软件。分析来自供应商 Huntress 的安全研究人员。据他们称,受影响的有比特币、莱特币、狗狗币、门罗币、以太坊和 XRP。
至此,一个在持有者中顽固存在的假设被打破。声称 Mac 是加密货币托管更安全选择的说法,本就更多是习惯而非发现,而通过粘贴终端命令进行的攻击路径在 macOS 上起作用的原因与 Windows 相同:它依赖于用户自己执行。2月份的机构通知也明确将 Windows 和 macOS 并列提及。
部分抽取而非全部损失:为什么小额缺口可能更危险
8月7日发现的一个细节值得特别关注。该恶意软件包含一个例程,首先查询钱包余额,然后可以提取部分金额而非全部持有量。引用的研究人员称,这是他已知的第一个具备此功能的恶意软件。
为什么这比听起来更糟糕:一个被清空的钱包会立即被发现。而保持足够小的缺口可能数月都不会被人注意到,在此期间感染持续存在,不断收集凭证,并通过下一个 USB 设备继续传播。那些仅大致了解自己持有量的人不会注意到这样的流出。因此,妥善记录持有量不仅是对税务局的义务,也是一种安全措施。
地址投毒和剪贴板劫持木马:通往错误地址的两条路径
2026年8月22日,我们详细描述了一起地址投毒案例,其中约200万美元流向了看似相似的地址。它与今天主题的区别很重要,因为这决定了正确的防御方式。
地址投毒时,你的电脑上没有恶意软件。攻击者将一个极其相似的地址放入你的交易历史中,稍后你自己会误选中错误的行。对此有效的措施是地址簿、白名单,以及有意识地避免从历史记录中复制。你可以在我们的检查收款地址指南中找到这些步骤,我们在此不再重复。
而对于剪贴板劫持木马,恶意软件位于设备上。它介入复制和粘贴之间,也就是在你做出所有选择之后。钱包软件中的地址簿只能起到避免地址通过剪贴板传输的作用。这是两者差异的核心,也解释了为什么持有者应该了解这两种攻击,尽管结果看起来相同。相关但又有不同安排的还有伪造授权,我们在钱包耗尽器和签名授权以及恶意浏览器扩展中进行了介绍。
硬件钱包显示屏:剪贴板劫持木马无法触及的屏幕
针对电脑上的地址替换,有一种防御手段无论恶意软件多么强大都有效。硬件钱包在确认前,会在其自身上显示传出交易的收款地址。该设备没有操作系统供剪贴板劫持木马寄生,它显示的是实际签署的内容。
然而,只有通过阅读才能获得好处。任何只按下设备上的确认按钮而不将字符与预期目的地比较的人,都放弃了这一优势。比较前五个和后五个字符,以及中间的一组字符是合理的,因为攻击者会故意生成开头和结尾相似的地址。哪些设备能完整且以足够大的尺寸显示地址,差别很大;在购买前查看我们的硬件钱包概览是值得的。
交易所的提现白名单:它们能实现什么,不能实现什么
大多数大型交易平台允许你注册一次提现地址,并阻止向所有其他地址提现。这里的保护比表面上看起来更大:即使剪贴板劫持木马在提现时插入了外部地址,付款也不会成功,因为目标地址未获批准。
这种保护的局限在于创建条目本身。如果在首次注册时从剪贴板粘贴地址,该地址可能恰好在那时被替换,那么从那时起,错误的地址就成了被批准的地址。这就是为什么此时应在钱包显示屏上进行比对,而不是在后续提现时。此外,使用许多提供商在添加新地址后强制执行的等待期也是明智的。
已确定的事实与仍属评估的内容
已确定的是技术细节,因为它们来自所列出版物并标注了日期:2026年2月24日机构通知中的 ClickFix 欺骗步骤;约500毫秒的轮询间隔;六种地址格式;通过USB存储传播;两个计划任务和 Tor 路由(来自2026年6月17日的微软分析);查询 BNB 智能链上的合约(来自2026年8月6日的微软观察);以及包括部分提现的 macOS 变体(来自2026年8月7日的报告)。
评估,并明确标注为评估,是将这些点解读为一个相互关联的发展。一种攻击途径在几周内扩展到第二个操作系统,并将其命令通道转移到区块链上,这表明投入力度在加大。实际受影响的设备数量以及德国的损失金额尚不清楚,我们故意不提供任何数字。本文也未对活动背后的黑手做出任何声明。
此处也应包含关于如何处理剩余风险的评估。没有任何程序能使受感染的计算机恢复可信。任何有充分理由怀疑其设备上运行着剪贴板劫持木马的人,都不应再从此设备输入任何地址或键入任何恢复词,而应从另一台干净的机器转移其持有资产。
防御剪贴板攻击:应牢记的要点
切勿将网站放入你剪贴板中的命令粘贴到命令行或终端中。
这是唯一能完全阻止感染的步骤;其他一切都只是限制损害。没有任何浏览器更新或人类验证会要求你这样做。如果你在也用于浏览的设备上持有资产,请将托管转移到带有自己屏幕的设备上;差异见我们的硬件钱包概览。
在签名设备(而非电脑屏幕)上读取收款地址。
比较前五个字符、后五个字符以及中间的一组字符。如果你使用纯软件解决方案,此方法的局限性更大,因为显示屏和剪贴板位于同一系统上;各软件能捕获多少内容见我们的软件钱包概览。
在交易平台注册提现白名单,并在创建地址时特别仔细检查。
之后,后续的地址替换将无法生效。哪些提供商提供此锁定功能,以及他们的更改等待期有多长,见我们的加密货币交易所概览。
保持可追溯的持有量记录。
只有知道应该有多少资金,才能注意到部分提现。无论年底是否需要报税,这一点都适用。
本文主要依据的两份出版物你可以自行查阅:微软安全部门的 Windows 活动技术分析,以及联邦网络安全局的德语版 ClickFix 步骤描述。
(截至2026年9月1日。本文不构成投资建议。价格和费率结构会发生变化;购买前请向提供商核实条款。)
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




