泄露查询里的“窃密软件日志”标注:它和撞库不是一回事,处置顺序完全不同 图 1
泄露查询里的“窃密软件日志”标注:它和撞库不是一回事,处置顺序完全不同 · 图 1

泄露查询服务里有一类结果和普通”撞库泄露”长得像但性质完全不同:有些查询接口会把你的邮箱标注为出现在”窃密软件日志”里。见过的人不多,见到的人多半脊背发凉——这一条值得单独讲清楚,因为它意味着你的威胁模型要从”密码泄露”整体切换到”设备失陷”。

先分清两种数据的来源。普通泄露库的来源是某个网站被入侵后拖走的数据库:里面有邮箱、可能哈希过的密码,攻击面是那一家网站。窃密软件日志的来源完全不同:它是恶意程序从真实受害者电脑里打包上传的原材料——浏览器保存的密码、Cookie、会话令牌、自动填充的表单、有时还有钱包文件和截图。这类恶意软件通过破解软件、假更新包、仿冒安装器进入电脑,本身不针对任何交易所,它只是忠实地把整台机器的”口袋”倒空回传。HIBP 这类查询服务在其 API 文档中把窃密日志单列为一个查询类别,就是因为它回答的问题不一样:不是”哪家网站丢了数据”,而是”你的凭证有没有从你自己的设备上漏出去过”。

为什么这比撞库危险一个数量级?因为 Cookie 和会话令牌不依赖密码。你把密码改成一串乱码、验证器换了三台,只要攻击者手里的会话还活着,他仍然以”已登录的你”的身份待在站内,直到会话过期或被主动登出。这意味着处置顺序和撞库完全不同:撞库的标准答案是换密码加开两步验证;窃密日志的答案第一条是这台电脑可能有鬼,换密码只是收尾动作。

如果查询结果出现窃密日志标注,建议的处置顺序如下。第一步,假设当前主力设备全部不可信:用另一台干净设备(另一台已确认安全的主机或手机)立即在交易所与邮箱执行”退出所有设备/登出全部会话”,这一步先于改密码——先踢人,再换锁。第二步,给核心邮箱改密码并撤销所有第三方应用授权与应用专用密码,邮箱是重置链条的总闸。第三步,逐平台轮换 API 密钥与提币地址簿,删除不认识的条目。第四步,回到那台可疑电脑做取证式清理:导出浏览器保存的密码清单逐项检查修改,检查异常扩展、开机启动项、计划任务,无法排除嫌疑的直接全盘重装系统——清理软件”扫一遍”不足以重建信任。第五步,给提币加一层时间锁类设置(地址白名单、提币开关),给后续可能存在的残余会话设置天花板。

预防面同样是”两条腿”。凭证卫生:不要把钱包文件、助记词照片、交易所会话留在同一台会安装来路不明软件的电脑上;浏览器保存密码功能如果要用,用密码管理器替代浏览器内置保管,并给保管库自身设高强度主密码。供应链卫生:破解软件、绿色版、论坛整合包是窃密软件的经典载体,“免费”本身就是风险披露;软件只从官方渠道获取,更新走应用内渠道,办公电脑上尤其如此——很多资产的失陷起点其实是一台”只是用来收文件”的工作机。监测面:泄露监测类服务开起来,注意区分”某站泄露”与”窃密日志”两种标注,后者的响应速度应该快十倍。它贵、有时需要付费订阅,但对持有资产的人来说,早几小时知道自己被倒空过一次,就是别人提前动手和你提前登出之间的全部差别。

最后放一个自检问题帮你判断要不要查一次:过去两年里,你有没有在自己的电脑上运行过来路不明的软件、打开过陌生人发来的压缩包或”发票”附件、或者在装过破解工具的环境里登录过钱包?只要任何一条答案是”有”,就把泄露查询当作本周任务做一遍——查询本身不暴露你的任何秘密,它只是替你问一句:你的设备替你说出去过什么。本文仅为防御与处置说明,不构成投资建议。

泄露查询里的“窃密软件日志”标注:它和撞库不是一回事,处置顺序完全不同 图 2
泄露查询里的“窃密软件日志”标注:它和撞库不是一回事,处置顺序完全不同 · 图 2