Calif AI蠕虫WeWorm数秒劫持微信账户,比特币(BTC)自托管风险升温

Calif披露AI蠕虫WeWorm,可经未接来电数秒夺取微信账户;腾讯已推送Android 8.0.77与iOS 8.0.76补丁,比特币自托管风险重估。

AI 摘要AI
  • Calif 于9月8日披露零点击蠕虫 WeWorm
  • WeWorm 可经一通未接来电在数秒内夺取微信账户
  • 腾讯于8月21日推送 Android 8.0.77 与 iOS 8.0.76 补丁
  • Calif 评估超10亿部手机或账户面临潜在风险
k7rq2fdm

微信账户零点击接管

总部位于帕洛阿尔托的安全公司Calif构建了一种可自我传播的蠕虫,仅需一通未接听的语音电话即可夺取微信账户的控制权。Calif于9月8日发布研究成果,详细披露了这款被命名为“WeWorm”的零点击蠕虫,它利用的是微信网络语音通话处理环节中的一个内存损坏漏洞。由于整个攻击过程不需要用户点击、下载或任何交互,它属于移动端漏洞中最严重的一类——而这一类别的意义远超即时通讯应用本身:一旦手机被攻陷,其中存储的所有凭证都会暴露,从交易所登录信息,到守护自托管比特币(BTC)以及通过现货交易平台转移资产的私钥,无一幸免。根据研究报告记载的攻击前提,攻击者必须已经出现在受害者的微信好友列表中,这在一定程度上收窄了能够实施这种“拨号式攻击”的人群范围。电话一经拨出,账户的完全控制权在数秒之内即告失守。受害者无需接听,接听了也无济于事:通话过程中没有任何声音,接管在后台悄然完成。被劫持的账户随后会向受害者自己的联系人拨打电话,让每一名新的受害者成为下一个攻击者,蠕虫由此沿社交关系链横向扩散。Calif在一段跨平台演示视频中展示了这条攻击链在移动生态之间的跳跃——从一部Pixel 10a到一部iPhone 17e,再回到另一部Pixel 10a。该公司评估认为,这一技术若在现实中被武器化,可能波及超过10亿部手机或账户。漏洞存在于微信处理网络语音通话的代码中,但团队在会议演示之前暂不公布技术细节;目前该漏洞尚未获得CVE编号。

AI在两天内写出首个漏洞利用工具

披露信息所附的时间线,直观展示了人工智能正在以怎样的速度压缩漏洞利用工程的周期。该漏洞于7月在AI辅助下被发现,团队在7月30日就做出了首个面向Android的远程代码执行工具——从发现到可用的漏洞利用,前后仅约两天。iOS版本随后于8月2日完成,一个打通双平台、可完整演示的蠕虫在8月11日宣告成型。Calif对分工界定得很清楚:模型加速的是漏洞发现与工具编写环节,而攻击目标的选择以及如何安全测试,判断力仍来自研究人员。首席执行官Thai Duong表示,蠕虫要能跑通,团队必须对整个过程从头到尾进行监督;报告并未透露所使用的AI模型。负责任披露则沿着另一条时间线推进。Calif于7月24日向腾讯报告该漏洞;用于测试的研究账号在7月25日至28日间被封禁,随后恢复。腾讯于8月21日推送版本补丁——Android 8.0.77和iOS 8.0.76——Calif确认,覆盖全部用户的服务端缓解措施在8月26日至28日间生效,这部分保护无需用户做任何操作。技术分析与可用工具于9月3日移交腾讯,研究于9月8日公开。腾讯官方2026年第二季度财报显示,截至6月30日,微信及WeChat合并月活跃账户数为14.39亿——这正是承载该漏洞的通话链路所对应的体量。从报告到补丁上线用了四周,服务端拦截覆盖全部用户又花了约一周。腾讯已确认该漏洞并完成修补,但未披露受影响的账户数量。 希望实时跟踪行情的读者,可在MEXC查看现货与合约的实时价格。

比特币(BTC)自托管的教训

对加密货币持有者而言,这一事件重新定义了钱包风险真正的所在。AI如今能在数天内产出可用的零点击漏洞利用——这一节奏已经快过按月发布的补丁周期——因此COINOTAG的判断是:真正保护比特币(BTC)及其他自托管资产的最薄弱环节,依然是设备层面的失陷,而非链上密码学本身。手机一旦被控制,任何协议特性都帮不上忙:资金可以被迅速扫走,痕迹可经由加密混币器(crypto mixer,一种切断链上资金来源与去向关联的工具)被模糊化;即便是Zcash(ZEC)这类隐私币,也无法阻止攻击者实时读取屏幕内容。硬件钱包搭配妥善保管的恢复密钥,可以让签名操作与被攻陷设备隔离开来;而我们在加密劫持(cryptojacking)报道中所强调的监控纪律,同样适用于蠕虫类的移动端威胁。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。