Explicação do Hack do TrustWallet: Desde a Atualização até aos Roubo de Carteiras no valor de $16M em $TWT, BTC, ETH

TWT-2,74%
BTC-3,35%
ETH-4,32%

O que aconteceu exatamente no incidente da Trust Wallet


Passo 1: Foi lançada uma nova atualização da extensão do navegador

Uma nova atualização para a extensão do navegador Trust Wallet foi lançada em 24 de dezembro.

  • A atualização parecia rotineira.

  • Nenhum aviso de segurança importante foi emitido junto com ela.

  • Os utilizadores a instalaram através do processo habitual de atualização.

Neste momento, nada parecia suspeito.


Passo 2: Novo código foi adicionado à extensão

Após a atualização, investigadores que analisaram os ficheiros da extensão notaram alterações num ficheiro JavaScript conhecido como 4482.js.

Observação chave:

  • O novo código não estava nas versões anteriores.

  • Introduziu pedidos de rede ligados a ações do utilizador.

Isto é importante porque carteiras no navegador são ambientes muito sensíveis; qualquer lógica de saída nova apresenta um risco elevado.


Passo 3: Código disfarçado de “Analytics”

A lógica adicionada parecia ser código de análise ou telemetria.

Especificamente:

  • Parecia lógica de rastreamento usada por SDKs de análise comuns.

  • Não ativava o tempo todo.

  • Só ativava sob certas condições.

Este design dificultava a deteção durante testes casuais.


Passo 4: Condição de disparo — Importação de uma frase-semente

A engenharia reversa da comunidade sugere que a lógica foi ativada quando um utilizador importou uma frase-semente na extensão.

Por que isto é crítico:

  • Importar uma frase-semente dá controlo total à carteira.

  • Este é um momento único de alto valor.

  • Qualquer código malicioso só precisa atuar uma vez.

Utilizadores que apenas usaram carteiras existentes podem não ter ativado este caminho.


Passo 5: Dados da carteira foram enviados externamente

Quando a condição de disparo ocorreu, o código alegadamente enviou dados para um endpoint externo:

metrics-trustwallet[.]com

O que levantou alarmes:

  • O domínio parecia muito semelhante a um subdomínio legítimo da Trust Wallet.

  • Foi registado apenas dias antes.

  • Não estava documentado publicamente.

  • Depois ficou offline.

Pelo menos, isto confirma comunicação inesperada de saída a partir da extensão da carteira.


Passo 6: Atacantes agiram imediatamente

Logo após as importações da frase-semente, utilizadores relataram:

  • Carteiras esvaziadas em minutos.

  • Múltiplos ativos movidos rapidamente.

  • Nenhuma interação adicional do utilizador foi necessária.

Comportamento na blockchain mostrou:

  • Padrões de transação automatizados.

  • Múltiplos endereços de destino.

  • Sem fluxo óbvio de aprovação de phishing.

Isto sugere que os atacantes já tinham acesso suficiente para assinar transações.


Passo 7: Fundos foram consolidados através de vários endereços

Ativos roubados foram encaminhados através de várias carteiras controladas pelos atacantes.

Por que isto importa:

  • Sugere coordenação ou scripting.

  • Reduz a dependência de um único endereço.

  • Corresponde a comportamentos observados em explorações organizadas.

Estimativas baseadas nos endereços rastreados sugerem que milhões de dólares foram movimentados, embora os totais variem.


Passo 8: O domínio ficou offline

Após o aumento da atenção:

  • O domínio suspeito deixou de responder.

  • Nenhuma explicação pública foi dada imediatamente.

  • Capturas de tela e evidências em cache tornaram-se cruciais.

Isto é consistente com atacantes destruindo infraestrutura assim que são expostos.


Passo 9: Reconhecimento oficial veio mais tarde

A Trust Wallet confirmou posteriormente:

  • Um incidente de segurança afetou uma versão específica da extensão do navegador.

  • Utilizadores móveis não foram afetados.

  • Os utilizadores devem atualizar ou desativar a extensão.

No entanto, nenhuma análise técnica completa foi fornecida de imediato para explicar:

  • Por que o domínio existia.

  • Se frases-semente foram expostas.

  • Se este foi um problema interno, de terceiros ou externo.

Esta lacuna alimentou especulações contínuas.


O que é confirmado

  • Uma atualização da extensão do navegador introduziu novo comportamento de saída.

  • Os utilizadores perderam fundos logo após importar frases-semente.

  • O incidente foi limitado a uma versão específica.

  • A Trust Wallet reconheceu um problema de segurança.


O que é fortemente suspeito

  • Uma questão na cadeia de fornecimento ou injeção de código malicioso.

  • Frases-semente ou capacidade de assinatura sendo expostas.

  • A lógica de análise sendo mal utilizada ou weaponizada.


O que ainda é desconhecido

  • Se o código foi intencionalmente malicioso ou comprometido a montante.

  • Quantos utilizadores foram afetados.

  • Se outros dados foram roubados.

  • A atribuição exata dos atacantes.


Porque este incidente importa

Isto não foi um phishing típico.

Destaque para:

  • O perigo das extensões de navegador.

  • O risco de confiar cegamente em atualizações.

  • Como o código de análise pode ser mal utilizado.

  • Porque lidar com frases-semente é o momento mais crítico na segurança da carteira.

Mesmo uma vulnerabilidade de curta duração pode ter consequências graves.

Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

Queda de 0,58% no BTC em 15 minutos: grandes saídas de capital na cadeia e sentimento de baixa nos derivados convergem para pressionar o preço

Entre 2026-04-12 22:00 e 22:15 (UTC), o preço do BTC oscilou entre 70693.8 e 71371.8 USDT, tendo a rendibilidade das velas registado -0.58% e uma amplitude de 0.95%. A descida no curto prazo fez aumentar rapidamente a atenção do mercado, levando alguns investidores a acelerar o ajuste das suas posições de proteção. Os principais impulsionadores desta alteração foram a saída concentrada de grandes fluxos na cadeia e uma viragem defensiva de curto prazo no mercado de derivados. Os dados on-chain indicam que transacções com $100k ou mais em termos de montante registaram uma saída líquida das bolsas total superior a 800 BTC; no mesmo período, as participações globais de BTC nas bolsas

GateNews53m atrás

«The New York Times» reaviva o «mistério da identidade de Satoshi Nakamoto»; Adam Back é visado e esclarece rapidamente

Autor: Nancy, PANews A verdadeira identidade de Satoshi Nakamoto continua a ser um enigma que persiste há 17 anos no mundo das criptomoedas. As especulações em torno deste pseudónimo nunca pararam: desde criptógrafos a fundadores de empresas, vários candidatos já foram apontados, mas continua a faltar prova decisiva que ponha tudo em definitivo. Recentemente, o ‘New York Times’ publicou uma investigação com mais de mil palavras, com base em múltiplas comparações que vão do estilo linguístico, às vias técnicas e ao contexto histórico, colocando o CEO da Blockstream, Adam Back, como o candidato mais forte a Satoshi Nakamoto. No entanto, esta afirmação foi rapidamente desmentida de forma inequívoca pela própria pessoa, e os argumentos relacionados foram amplamente questionados na indústria por serem difíceis de sustentar. A controvérsia sobre a identidade de Satoshi Nakamoto volta a ganhar força; a investigação de mil palavras aponta para Adam Back Nesta investigação, o repórter do ‘New York Times’ John Carreyrou passou mais de um ano a fazer um levantamento aprofundado de arquivos de dezenas de anos, listas de correio de cripto punk, por

区块客3h atrás
Comentário
0/400
Sem comentários