假冒 Claude 桌面版散播 RevStealer 惡意軟體,讓 50+ 個加密錢包陷入風險

更新於 2026年9月1日

假冒 Claude 桌面版散播 RevStealer 惡意軟體,讓 50+ 個加密錢包陷入風險

近期針對加密貨幣用戶的 Windows 惡意軟體新一波攻擊,套路相當熟悉:借用可信品牌、設下誘人下載,再埋入隱藏載荷,專門竊取受害者瀏覽器裡存放的任何資料。這次,攻擊者利用假冒的 Claude 桌面版安裝程式散播 RevStealer,這是一個資料竊取型惡意軟體家族,顯然是為了大規模收集帳號憑證、工作階段資料,以及與錢包相關的資訊而設計。

對任何活躍於加密領域的人來說,這不只是另一則普通的釣魚故事。它提醒我們,最危險的威脅往往不是直接攻擊區塊鏈本身,而是針對你用來瀏覽、授權、簽署與管理資產的那台裝置。

為什麼假冒 AI 應用會成為有效的加密誘餌

AI 工具已經成為交易員、創業者、分析師與開發者日常工作的一部分。這也讓它們成了絕佳的誘餌。假冒某個熱門助理的「免費」桌面版,會降低受害者的警覺,因為他們以為自己安裝的是提升生產力的軟體,而不是打開了竊取憑證的大門。

這種手法也符合網路犯罪的一個更大趨勢:攻擊者越來越常把惡意軟體包裝在看起來實用、時髦或稀有的軟體裡。像「免費 Pro」、「破解版」以及「桌面修改版」這類安裝包之所以常見,就是因為它們同時利用了好奇心與緊迫感。

如果你想使用真正的產品,請務必從 Claude 的官方網站 claude.ai 下載,不要透過第三方鏡像、轉載頁面或下載整包取得。

RevStealer 想偷走什麼

安全研究人員指出,這款惡意軟體的目標是蒐集各種敏感資料,包括:

  • 瀏覽器使用者名稱與密碼
  • Cookie 與工作階段權杖
  • 密碼管理器資料
  • VPN 與遠端存取設定
  • 通訊軟體資料
  • 螢幕截圖
  • 特定文件
  • 與 50 多個加密錢包相關的資訊

這種組合對加密貨幣使用者尤其危險,因為入侵通常不會從私鑰外洩開始。更常見的情況是,攻擊者先竊取瀏覽器工作階段、錢包擴充套件資料、雲端登入資訊或復原材料。接著,他們就能進一步滲透交易所帳戶、交易儀表板、電子郵件與密碼管理器。

若想更好理解這種威脅模型,一個很有參考價值的基礎資料是 Microsoft 對惡意軟體的概覽,其中說明了現代惡意程式往往更著重於竊取、持續潛伏與隱蔽,而不是明顯地破壞系統。

為什麼加密錢包會成為如此有價值的目標

加密貨幣使用者通常把高價值操作集中在同一個終端上:同一台筆電可能同時存有交易所登入資訊、鏈上儀表板、錢包擴充套件、助記詞備份,以及用於交易或社群工作的通訊軟體。這種集中化,會讓 Windows 遭入侵後的破壞程度特別嚴重。

即使私鑰沒有被直接竊走,攻擊者仍然可以利用以下資料:

  1. 瀏覽器 Cookie 與工作階段,在不用重新輸入密碼的情況下接管帳戶。
  2. 已儲存的憑證,存取電子郵件、雲端儲存與交易所。
  3. 密碼管理器資料,進一步解鎖更多服務。
  4. 螢幕截圖與文件,可能暴露復原詞、API 金鑰或投資組合資訊。

對加密資產持有者來說,這也是為什麼終端安全和鏈上安全同樣重要。錢包安全不只關乎錢包 App 本身,也關乎你使用錢包時所處的環境。

RevStealer 也會試著躲避分析人員

根據研究,這款惡意軟體會檢查記憶體、CPU 核心數、使用者名稱、主機名稱以及顯示卡硬體,來判斷自己是否運行在真實使用者的機器上。如果偵測到除錯或虛擬化的跡象,它可能會停止運作,或減少惡意行為。

這一點很重要,因為它能幫助惡意軟體避開沙箱與分析環境中的早期偵測。實務上,這表示某個樣本在檢查時可能看起來無害,只有在真正的受害者裝置上才會完全啟動。

這也是假冒安裝程式如此有效的另一個原因:它們不是喧鬧的勒索軟體大爆發,而是安靜的憑證收割機,會耐心等待,直到蒐集到足夠有用的資料為止。

加密安全的教訓:相信來源,而不是承諾

「免費高級版」AI 應用的承諾,幾乎永遠都是陷阱。在加密世界裡,同樣的警告也適用於錢包工具、交易機器人、空投儀表板,以及「特別」的瀏覽器擴充套件。如果下載來源不是官方管道,那就不是理論風險,而是實際風險。

以下情況都應視為紅旗:

  • 下載來源不是官方廠商網站
  • 宣稱提供「免費 Pro」、「破解」或「解鎖版」軟體
  • 透過隨機倉庫或論壇分享的安裝檔
  • 內含附加元件、腳本或未簽署的可執行檔
  • 安裝時要求關閉安全工具

若想建立更全面的釣魚與社交工程防護習慣,CISA 的釣魚防範指南與其 Secure Our World 計畫都提供了非常實用的檢查清單,適合一般使用者與團隊參考。

加密用戶現在可以如何降低風險

如果你在 Windows 上處理任何與數位資產相關的事情,以下幾個習慣可以大幅降低風險:

1. AI 與錢包軟體只從官方來源安裝

只從官方網站或經驗證的應用商店下載。避免鏡像站、「便攜版」建置檔,以及社群媒體連結。

2. 將加密活動與日常瀏覽分開

使用專用瀏覽器設定檔,甚至是專用裝置來登入交易所、進行 DeFi 操作與管理錢包。擴充套件越少,被竊取權杖的機會就越少。

3. 重新檢視你的密碼管理器使用方式

密碼管理器仍然有用,但一旦終端遭入侵,其中資料就會變得高度敏感。請保護主密碼、啟用強式多因素驗證,若懷疑感染,請只在乾淨的裝置上更新重要密碼。

4. 復原資料務必離線保存

助記詞、復原分片與備份筆記都不應存放在螢幕截圖、雲端筆記或桌面資料夾中。

5. 對「緊迫感」保持懷疑

惡意活動經常利用時間壓力:限時優惠、限量測試版、限量邀請、限時解鎖。這種壓力本身就是攻擊的一部分。

6. 對重要資產使用硬體簽章

如果錢包被入侵的起點是桌面端,把私鑰與那台機器隔離,能避免攻擊者直接將其取出。

硬體錢包在這裡扮演什麼角色

硬體錢包不會讓釣魚攻擊從此消失,但它會改變失誤的代價。如果你的電腦感染了像 RevStealer 這樣的竊密木馬,讓私鑰維持離線,可以避免瀏覽器層級的入侵直接演變成全部資產損失。

這也是為什麼許多長期持有者與活躍的鏈上使用者,會在高價值資金上採用硬體錢包流程。像 OneKey 這類裝置,可以協助把私鑰與受感染的 PC 隔離開來,並讓交易確認更為謹慎;當桌面環境已經不再可信時,這一點尤其重要。

核心概念很簡單:如果你的筆電是你瀏覽與交易的地方,它就不該同時是你最敏感金鑰的存放處。

最後的想法

這次假冒 Claude 桌面版的攻擊活動,是一個很好的案例,說明加密資產竊盜是如何演變的。攻擊者不再需要攻破區塊鏈;他們只需要入侵使用者登入、簽署與保存復原資料的終端裝置。

對加密貨幣持有者來說,最佳防禦是分層式的:只從可信來源安裝、降低瀏覽器暴露、將復原資料離線保存,並把重要資金轉移到硬體保護的儲存方式。在這種竊密程式能一次鎖定數十個錢包的威脅環境下,這種紀律已經不是可有可無,而是必須。

使用 OneKey 保護您的加密之旅

View details for 選購 OneKey選購 OneKey

選購 OneKey

全球最先進嘅硬件錢包。

View details for 下載應用程式下載應用程式

下載應用程式

只需電郵, 即可快速開始全球資產交易。

View details for OneKey SifuOneKey Sifu

OneKey Sifu

即刻諮詢,掃除疑慮。