

微软威胁情报部门监测到一场以去中心化智能合约为核心载体的高级持续性威胁活动,攻击者将命令与控制逻辑嵌入BNB智能链(BNB Smart Chain)的公开合约中,借助其不可篡改特性实现长期潜伏。
攻击行为被标记为“ClickFix”与“TerminalFix”,其核心在于伪装成正常网页交互的CAPTCHA提示。当用户点击或按要求输入特定指令时,浏览器会自动从智能合约数据中提取后续载荷,进而执行隐藏在链上代码中的恶意操作。
攻击流程始于受感染网站渲染出高仿真的验证码界面,引导用户执行如终端输入或快捷键组合等异常行为。一旦响应,客户端脚本便会向BNB链的公开RPC节点发起请求,读取合约内容并加载下一阶段恶意逻辑。这种设计使攻击完全脱离传统服务器依赖,转而依托无单点故障的区块链环境。
由于BNB链的开放性和广泛使用,其公共节点接口被恶意利用为全球分布的内容分发网络。攻击者无需突破共识机制,仅需访问可读取的合约数据即可完成指令下发。即便原始入侵站点被关停,同一合约仍可被多个受害页面重复调用,形成持久性攻击面。
此次事件凸显去中心化系统的治理困境——任何试图清理恶意数据的行动都将触及“不可篡改”的底层原则。尽管立法机构正推进加密资产监管法案,相关提案可能推动对验证节点或RPC服务提供商施加责任义务,但实际执行仍存争议。
当前应对策略聚焦于前端防护:浏览器厂商、安全工具与钱包应用正联合开发检测机制,识别并阻断与已知恶意合约的交互。然而,此类措施只能被动响应,无法根除源头。对于普通用户而言,应警惕任何要求运行终端命令或执行非标准操作的验证提示,重新审视对区块链基础设施的信任边界。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.