事件背景
SlowMist 披露的 macOS stealer 同时打两条高价值路径:
- Telegram Desktop 会话文件:直接拷贝已登录 session,攻击者可在另一设备「继承」会话,受害者体感像「没输密码/2FA 却丢号」;
- 钱包与 Keychain:采集 macOS Keychain、浏览器数据、多款桌面钱包库;
- 硬件钱包调包:投放假 Ledger/Trezor 应用,诱导输入助记词/PIN/passphrase。
根因是终端失陷 + 对「会话=登录态」「官方钱包 UI」的信任被伪造。
事件经过
- 用户通过未知渠道感染 macOS 信息窃取木马(常与假更新、盗版、恶意广告相关)。
- 木马采集 Keychain、Safari/浏览器 cookie、Apple Notes、Telegram Desktop 数据、钱包数据库。
- 外传至 C2;攻击者导入 Telegram 会话接管账号(可用于社工好友或担保群身份)。
- 同步尝试离线破解钱包库,或用假硬件钱包应用骗助记词。
- SlowMist 在隔离环境复现攻击链并公开 IOC(IP/URL,非链上地址)。
资金流向
见事件经过;无独立可拆资金路径时以地址与交易章节为准。
金额口径
未公开统一链上总损失;本项属于威胁情报,不计为已确认链上被盗事件
证据边界
无合格完整黑客地址入账。
处置状态
属高危终端威胁预警;中招后应视为「Telegram + 钱包种子」同时沦陷,立即轮换密钥、冻结 CEX、通知联系人防二次社工。