Пояснення зламу TrustWallet: від оновлення до витоку коштів на суму $16M у $TWT, BTC, ETH

TWT2,52%
BTC2,3%
ETH2,6%

Що саме сталося під час інциденту з Trust Wallet


Крок 1: Вийшло оновлення розширення браузера

24 грудня було випущено нове оновлення для розширення Trust Wallet.

  • Оновлення здавалося рутинним.

  • Не супроводжувалося серйозними попередженнями щодо безпеки.

  • Користувачі встановлювали його через звичайний процес оновлення.

На цьому етапі нічого не здавалося підозрілим.


Крок 2: До розширення додали новий код

Після оновлення дослідники, що аналізували файли розширення, помітили зміни у файлі JavaScript, відомому як 4482.js.

Ключове спостереження:

  • Новий код не був у попередніх версіях.

  • Він вводив мережеві запити, пов’язані з діями користувача.

Це важливо, оскільки браузерні гаманці — дуже чутливі середовища; будь-яка нова вихідна логіка несе високий ризик.


Крок 3: Код маскувався під “Аналітику”

Доданий логіка з’являлася як код аналітики або телеметрії.

Зокрема:

  • Це виглядало як трекінг-логіка, що використовується популярними SDK аналітики.

  • Вона не активувалася щоразу.

  • Вона запускалася лише за певних умов.

Цей дизайн ускладнював виявлення під час випадкових тестів.


Крок 4: Умова спрацьовування — імпорт фрази насіння

Реверс-інженери з ком’юніті припускають, що логіка активувалася, коли користувач імпортував фразу насіння у розширення.

Чому це критично:

  • Імпорт фрази насіння дає гаманцю повний контроль.

  • Це одноразовий, високовартісний момент.

  • Зловмисний код потрібно активувати лише один раз.

Користувачі, які використовували лише існуючі гаманці, можливо, не активували цей шлях.


Крок 5: Дані гаманця були відправлені зовні

Коли спрацьовувала умова, код нібито надсилав дані на зовнішню точку:

metrics-trustwallet[.]com

Що викликало тривогу:

  • Домен дуже нагадував легітимний піддомен Trust Wallet.

  • Він був зареєстрований лише кілька днів тому.

  • Його не було публічно задокументовано.

  • Пізніше він зник з мережі.

Принаймні, це підтверджує несподівану вихідну комунікацію з розширенням гаманця.


Крок 6: Зловмисники діяли одразу

Зовсім після імпорту фрази користувачі повідомляли:

  • Гаманці були опустошені за кілька хвилин.

  • Багато активів швидко переміщувалися.

  • Не потрібно було додаткових дій користувача.

Поведіночий аналіз показав:

  • Автоматизовані шаблони транзакцій.

  • Багато цільових адрес.

  • Відсутність очевидного процесу підтвердження фішингу.

Це свідчить про те, що зловмисники вже мали достатній доступ для підписання транзакцій.


Крок 7: Фонди консолідувалися через кілька адрес

Вкрадені активи маршрутизувалися через кілька гаманців, контрольованих зловмисниками.

Чому це важливо:

  • Це свідчить про координацію або скриптову автоматизацію.

  • Це зменшує залежність від однієї адреси.

  • Це відповідає поведінці організованих експлойтів.

За оцінками, на основі відслідкованих адрес, було переміщено мільйони доларів, хоча суми варіюються.


Крок 8: Домен зник

Після зростання уваги:

  • Підозрілий домен перестав відповідати.

  • Негайно не було публічного пояснення.

  • Скриншоти та кешовані докази стали вирішальними.

Це відповідає поведінці зловмисників, які знищують інфраструктуру після викриття.


Крок 9: Офіційне визнання пізніше

Trust Wallet згодом підтвердив:

  • Інцидент безпеки вплинув на конкретну версію розширення.

  • Мобільні користувачі не постраждали.

  • Користувачам рекомендується оновити або відключити розширення.

Однак одразу не було надано повного технічного аналізу, щоб пояснити:

  • Чому існував цей домен.

  • Чи були скомпрометовані фрази насіння.

  • Чи це була внутрішня, стороння або зовнішня проблема.

Цей пробіл сприяв подальшим спекуляціям.


Що підтверджено

  • Оновлення розширення браузера ввело нову вихідну поведінку.

  • Користувачі втратили кошти незабаром після імпорту фраз.

  • Інцидент був обмежений конкретною версією.

  • Trust Wallet визнав проблему безпеки.


Що є підозрілим

  • Проблема ланцюга постачання або інжекція зловмисного коду.

  • Витік фраз насіння або можливість підписання.

  • Зловживання або озброєння логіки аналітики.


Що досі невідомо

  • Чи був код навмисно зловмисним або скомпрометованим на верхньому рівні.

  • Скільки користувачів постраждало.

  • Чи було вкрадено інші дані.

  • Точна атрибуція зловмисників.


Чому цей інцидент важливий

Це був не типовий фішинг.

Він підкреслює:

  • Загрозу браузерних розширень.

  • Ризик сліпо довіряти оновленням.

  • Як аналітичний код може бути зловживаний.

  • Чому обробка фраз насіння — найважливіший момент у безпеці гаманця.

Навіть короткочасна уразливість може мати серйозні наслідки.

Переглянути оригінал
Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Bitcoin ETF Знову набирають обертів, оскільки Балчунас Повернув Дебати про Золото на Волл-Стріт

Американські спот-біткоїн-ETF отримали свіжий капітал 23 березня, змінивши попередню слабкість і відновивши імпульс у цій категорії. Відновлення слідувало кільком тижням виведення коштів у 2026 році, і це звузило дефіцит фондів з початку року. Аналітик Bloomberg ETF Ерік Балчунас пов'язав тенденцію з

CryptoBreaking4хв. тому

Прогнози цін 3/25: BTC, ETH, BNB, XRP, SOL, DOGE, HYPE, ADA, BCH, LINK

Bitcoin (BTC) продовжує зустрічатися з істотним опором на рівні $72,000, але бики тримають тиск. Трейдер Daan Crypto Trades сказав у постові на X, що BTC буде змушений перетнути і залишатися вище $72,000 рівня опору, щоб "протестувати $80Ks ще раз." Ринки, як правило, ненавидять невизначеність, але

Cointelegraph46хв. тому

CoinShares подає заяву на набір ETF-ів волатильності Bitcoin, спрямований на коливання ціни BTC

Коротко CoinShares подала поправку після набрання чинності для реєстрації трьох ETF, які відстежують індекс CME CF Bitcoin Volatility Index. Фонди — базовий, з левереджем і інверсний — можуть почати торгівлю на початку червня, якщо SEC не висуватиме заперечень. Плата за управління не була вказана, що свідчить про відсутність цієї інформації.

Decrypt1год тому

Геополітична напруга з Іраном тримає Bitcoin біля рівня близько $69,5 тис.

Bitcoin впав нижче позначки $70,000 через тиск на макроризикові активи на тлі відновлених напруг на Близькому Сході, що знову порушило питання щодо чутливості BTC до більш широких ринків. У вересневій сесії BTC відступив після короткого стрибка до близько $71,800 на початку тижня, коли трейдери

CryptoBreaking2год тому
Прокоментувати
0/400
Немає коментарів