Объяснение взлома TrustWallet: от обновления до сливов кошелька на сумму $16M в $TWT, BTC, ETH

TWT-4,52%
BTC-2,91%
ETH-4,73%

Что именно произошло в инциденте с Trust Wallet


Шаг 1: Был выпущен новый обновление расширения браузера

24 декабря было выпущено новое обновление для расширения Trust Wallet.

  • Обновление казалось рутинным.

  • Не было никаких серьезных предупреждений о безопасности.

  • Пользователи устанавливали его через обычный процесс обновления.

На этом этапе ничего не казалось подозрительным.


Шаг 2: В расширение был добавлен новый код

После обновления исследователи, изучающие файлы расширения, заметили изменения в JavaScript-файле, известном как 4482.js.

Ключевое наблюдение:

  • Новый код не присутствовал в предыдущих версиях.

  • Он вводил сетевые запросы, связанные с действиями пользователя.

Это важно, потому что браузерные кошельки — очень чувствительная среда; любой новый исходящий логика представляет высокий риск.


Шаг 3: Код маскировался под «Аналитику»

Добавленная логика выглядела как аналитический или телеметрический код.

Конкретно:

  • Он напоминал трекинг-логику, используемую популярными SDK аналитики.

  • Он не активировался постоянно.

  • Он активировался только при определённых условиях.

Эта конструкция усложняла обнаружение при случайных тестах.


Шаг 4: Условие срабатывания — импорт фразы сид

Обратное проектирование сообщается, что логика срабатывала, когда пользователь импортировал фразу сид в расширение.

Почему это критично:

  • Импорт фразы сид дает кошельку полный контроль.

  • Это однократный, высокоценный момент.

  • Любой вредоносный код нужен только один раз.

Пользователи, использующие только существующие кошельки, могли не активировать этот сценарий.


Шаг 5: Данные кошелька отправлялись внешне

Когда срабатывало условие, код якобы отправлял данные на внешний сервер:

metrics-trustwallet[.]com

Что вызвало тревогу:

  • Домен выглядел очень похоже на легитимный поддомен Trust Wallet.

  • Он был зарегистрирован всего за несколько дней до этого.

  • Он не был публично задокументирован.

  • Позже он перестал работать.

По крайней мере, это подтверждает наличие неожиданных исходящих коммуникаций из расширения кошелька.


Шаг 6: Атакующие действовали немедленно

Вскоре после импорта фразы сид пользователи сообщили:

  • Кошельки были опустошены за считанные минуты.

  • Быстро перемещались несколько активов.

  • Не требовалось дальнейшее взаимодействие пользователя.

Поведение в блокчейне показало:

  • Автоматические шаблоны транзакций.

  • Множество адресов назначения.

  • Отсутствие очевидного процесса подтверждения фишинга.

Это говорит о том, что у злоумышленников уже был достаточный доступ для подписи транзакций.


Шаг 7: Средства консолидировались по нескольким адресам

Украденные активы маршрутизировались через несколько кошельков, контролируемых злоумышленниками.

Почему это важно:

  • Это указывает на координацию или автоматизацию.

  • Это снижает зависимость от одного адреса.

  • Это соответствует поведению организованных эксплойтов.

Оценки, основанные на отслеживаемых адресах, предполагают перемещение миллионов долларов, хотя итоговые суммы варьируются.


Шаг 8: Домен перестал отвечать

После увеличения внимания:

  • Подозрительный домен перестал отвечать.

  • Немедленно не последовало публичных объяснений.

  • Скриншоты и кешированные доказательства стали ключевыми.

Это соответствует тактике злоумышленников — уничтожить инфраструктуру после обнаружения.


Шаг 9: Позднее последовало официальное признание

Trust Wallet позже подтвердил:

  • Что инцидент с безопасностью затронул конкретную версию расширения браузера.

  • Мобильные пользователи не пострадали.

  • Пользователям рекомендуется обновить или отключить расширение.

Однако сразу не было предоставлено полного технического анализа, чтобы объяснить:

  • Почему существовал этот домен.

  • Были ли раскрыты фразы сид.

  • Был ли это внутренний, сторонний или внешний инцидент.

Этот пробел подпитывал продолжающиеся спекуляции.


Что подтверждено

  • Обновление расширения браузера привело к появлению нового исходящего поведения.

  • Пользователи потеряли средства вскоре после импорта фраз сид.

  • Инцидент был ограничен конкретной версией.

  • Trust Wallet признал проблему безопасности.


Что сильно подозревается

  • Проблема в цепочке поставок или внедрение вредоносного кода.

  • Раскрытие фраз сид или возможности подписи.

  • Злоупотребление аналитической логикой или её использование в злонамеренных целях.


Что все еще неизвестно

  • Был ли код намеренно вредоносным или скомпрометированным на upstream.

  • Сколько пользователей пострадало.

  • Были ли украдены другие данные.

  • Точное attribution злоумышленников.


Почему этот инцидент важен

Это был не типичный фишинг.

Он подчеркивает:

  • Опасность расширений браузера.

  • Риск слепо доверять обновлениям.

  • Как аналитический код может быть использован в злонамеренных целях.

  • Почему обработка фраз сид — самый критический момент в безопасности кошелька.

Даже кратковременная уязвимость может иметь серьезные последствия.

Посмотреть Оригинал
Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

Последний шанс купить DeepSnitch AI до 31 марта, поскольку предпродажа близка к распродаже: цена BTC опустилась ниже $70K, поскольку сообщается, что Саудовская Аравия стремится продлить конфликт с Ираном

Вслед за тем, как Саудовская Аравия настаивала на продолжении текущего конфликта с Ираном, цена Bitcoin резко упала и опустилась ниже $70 000 после первоначального роста до $71 000 на фоне сообщений о том, что переговоры между США и иранскими властями идут очень хорошо. Пока BTC снижается, новый криптопроект начал c

CaptainAltcoin18м назад

Аналитик придерживается короткой позиции по BTC при цене ниже $76K

Аналитик CryptoPatel по криптовалютам остается в короткой позиции по Биткоину, предупреждая, что $76K — это низкий максимум, а не зона для покупки, и следующей реальной целью на графике является снижение ниже $50K. Цена Биткоина столкнулась с сопротивлением. Ее отвергли. И один аналитик говорит, что рынок все еще воспринимает это как сигнал к продаже. Криптоаналитик CryptoPatel,

LiveBTCNews18м назад

Рост накоплений по Bitcoin ETF восстанавливается, что способствует поддержке ценового импульса

История с биржевыми фондами Bitcoin снова становится немного более оптимистичной. Согласно графику CryptoQuant, опубликованному в посте, спотовые Bitcoin ETF в США по-прежнему находятся в отрицательной зоне на 2026 год по совокупным показателям, но ущерб, нанесённый в феврале, значительно сократился. График показывает, что ETF

BlockChainReporter45м назад

Ожидания смягчения ситуации на Ближнем Востоке снизились, цены на нефть выросли, а биткойн опустился ниже 69 000 долларов.

Биткойн опустился ниже 69 000 долларов, основные криптовалюты снизились на 4%–5%. Основной причиной является исчезновение оптимизма по ситуации на Ближнем Востоке, а также общее снижение технологических акций на рынке США, что связано с макроэкономическими факторами. Если ситуация улучшится, рискованные активы могут восстановиться.

BlockBeatNews59м назад

BlockchainFX достигла цели в 15 миллионов! Эта бонусная программа в 50% лучше, чем Bitcoin Cash, для лучшей криптовалюты для инвестиций в марте?

Вы когда-нибудь наблюдали за резким ростом цены и понимали, что пропустили идеальную точку входа? Многие игнорируют криптовалюты, пока не становится слишком поздно, и жалеют о том, что не действовали, когда лучшая криптовалюта для инвестиций в марте была прямо перед ними. Запуск BlockchainFX ($BFX) меняет правила игры, в то время как Bitcoin Cash

CaptainAltcoin1ч назад
комментарий
0/400
Нет комментариев