Объяснение взлома TrustWallet: от обновления до сливов кошелька на сумму $16M в $TWT, BTC, ETH

TWT2,67%
BTC-3,09%
ETH-3,61%

Что именно произошло в инциденте с Trust Wallet


Шаг 1: Был выпущен новый обновление расширения браузера

24 декабря было выпущено новое обновление для расширения Trust Wallet.

  • Обновление казалось рутинным.

  • Не было никаких серьезных предупреждений о безопасности.

  • Пользователи устанавливали его через обычный процесс обновления.

На этом этапе ничего не казалось подозрительным.


Шаг 2: В расширение был добавлен новый код

После обновления исследователи, изучающие файлы расширения, заметили изменения в JavaScript-файле, известном как 4482.js.

Ключевое наблюдение:

  • Новый код не присутствовал в предыдущих версиях.

  • Он вводил сетевые запросы, связанные с действиями пользователя.

Это важно, потому что браузерные кошельки — очень чувствительная среда; любой новый исходящий логика представляет высокий риск.


Шаг 3: Код маскировался под «Аналитику»

Добавленная логика выглядела как аналитический или телеметрический код.

Конкретно:

  • Он напоминал трекинг-логику, используемую популярными SDK аналитики.

  • Он не активировался постоянно.

  • Он активировался только при определённых условиях.

Эта конструкция усложняла обнаружение при случайных тестах.


Шаг 4: Условие срабатывания — импорт фразы сид

Обратное проектирование сообщается, что логика срабатывала, когда пользователь импортировал фразу сид в расширение.

Почему это критично:

  • Импорт фразы сид дает кошельку полный контроль.

  • Это однократный, высокоценный момент.

  • Любой вредоносный код нужен только один раз.

Пользователи, использующие только существующие кошельки, могли не активировать этот сценарий.


Шаг 5: Данные кошелька отправлялись внешне

Когда срабатывало условие, код якобы отправлял данные на внешний сервер:

metrics-trustwallet[.]com

Что вызвало тревогу:

  • Домен выглядел очень похоже на легитимный поддомен Trust Wallet.

  • Он был зарегистрирован всего за несколько дней до этого.

  • Он не был публично задокументирован.

  • Позже он перестал работать.

По крайней мере, это подтверждает наличие неожиданных исходящих коммуникаций из расширения кошелька.


Шаг 6: Атакующие действовали немедленно

Вскоре после импорта фразы сид пользователи сообщили:

  • Кошельки были опустошены за считанные минуты.

  • Быстро перемещались несколько активов.

  • Не требовалось дальнейшее взаимодействие пользователя.

Поведение в блокчейне показало:

  • Автоматические шаблоны транзакций.

  • Множество адресов назначения.

  • Отсутствие очевидного процесса подтверждения фишинга.

Это говорит о том, что у злоумышленников уже был достаточный доступ для подписи транзакций.


Шаг 7: Средства консолидировались по нескольким адресам

Украденные активы маршрутизировались через несколько кошельков, контролируемых злоумышленниками.

Почему это важно:

  • Это указывает на координацию или автоматизацию.

  • Это снижает зависимость от одного адреса.

  • Это соответствует поведению организованных эксплойтов.

Оценки, основанные на отслеживаемых адресах, предполагают перемещение миллионов долларов, хотя итоговые суммы варьируются.


Шаг 8: Домен перестал отвечать

После увеличения внимания:

  • Подозрительный домен перестал отвечать.

  • Немедленно не последовало публичных объяснений.

  • Скриншоты и кешированные доказательства стали ключевыми.

Это соответствует тактике злоумышленников — уничтожить инфраструктуру после обнаружения.


Шаг 9: Позднее последовало официальное признание

Trust Wallet позже подтвердил:

  • Что инцидент с безопасностью затронул конкретную версию расширения браузера.

  • Мобильные пользователи не пострадали.

  • Пользователям рекомендуется обновить или отключить расширение.

Однако сразу не было предоставлено полного технического анализа, чтобы объяснить:

  • Почему существовал этот домен.

  • Были ли раскрыты фразы сид.

  • Был ли это внутренний, сторонний или внешний инцидент.

Этот пробел подпитывал продолжающиеся спекуляции.


Что подтверждено

  • Обновление расширения браузера привело к появлению нового исходящего поведения.

  • Пользователи потеряли средства вскоре после импорта фраз сид.

  • Инцидент был ограничен конкретной версией.

  • Trust Wallet признал проблему безопасности.


Что сильно подозревается

  • Проблема в цепочке поставок или внедрение вредоносного кода.

  • Раскрытие фраз сид или возможности подписи.

  • Злоупотребление аналитической логикой или её использование в злонамеренных целях.


Что все еще неизвестно

  • Был ли код намеренно вредоносным или скомпрометированным на upstream.

  • Сколько пользователей пострадало.

  • Были ли украдены другие данные.

  • Точное attribution злоумышленников.


Почему этот инцидент важен

Это был не типичный фишинг.

Он подчеркивает:

  • Опасность расширений браузера.

  • Риск слепо доверять обновлениям.

  • Как аналитический код может быть использован в злонамеренных целях.

  • Почему обработка фраз сид — самый критический момент в безопасности кошелька.

Даже кратковременная уязвимость может иметь серьезные последствия.

Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

Анализ цены биткоина: что дальше для BTC после падения до $66K?

BTC вошел в фазу консолидации после резкого снижения от январских максимумов около $100k. Действие цены показывает, что BTC придерживается широкого восходящего канала. Основная текущая зона поддержки находится примерно на $60k, а сопротивление — около отметки $75k. Краткосрочный импульс также слаб, и th

CryptoPotato37м назад

Цена BTC падает до минимума за 3 недели, поскольку аналитики намечают следующие цели снижения

Первое падение ниже $68 000, казалось, было лишь началом пятничной коррекции биткоина, которая только ухудшилась после еще одного снижения до нового минимума за 3 недели. Большинство альткоинов последовали примеру, что нанесло ущерб чрезмерно задействованным трейдерам: более 120 000 таких участников оказались в разорении в результате этой волны падений.

CryptoPotato48м назад

Падет ли Биткойн снова? Почему Bitcoin Everlight изображают как второй шанс для раннего Биткойна

Во время того, что многие называли бычьим рынком в 2025 году, цена Bitcoin торговалась на исторически высоких уровнях. Это в основном связано с ростом кредитного плеча, а также увеличением участия со стороны институциональных инвесторов. Прогнозы цен также ускорились в тот период: некоторые аналитики обсуждали целевые уровни w

CryptoPotato51м назад
комментарий
0/400
Нет комментариев