可窃取助记词和私钥,恶意COLDCARD种子恢复工具被曝含后门
事件概要
GitHub 上出现一款伪装成 COLDCARD 随机数生成器概念验证(PoC)的恶意工具,被曝内置远程代码执行后门。该工具自称可复现钱包的随机数生成器缺陷,帮助用户恢复 BTC 钱包,实则会在后台下载信息窃取程序。
攻击行为
- 窃取钱包助记词、私钥、浏览器密码、SSH 密钥及各类凭证
- 数据通过 Telegram 外传
- 在 Windows、macOS、Linux 三平台安装持久化恶意软件
处置建议
研究人员指出,任何执行过该代码的设备应视为已完全沦陷。建议用户立即轮换全部凭证,将加密资产转至新生成的钱包,并向 GitHub 举报该仓库。运行任何漏洞 PoC 前务必独立验证,不要在存有敏感数据的设备上执行。