Пояснення зламу TrustWallet: від оновлення до витоку коштів на суму $16M у $TWT, BTC, ETH

TWT-1,04%
BTC-0,81%
ETH-1,21%

Що саме сталося під час інциденту з Trust Wallet


Крок 1: Вийшло оновлення розширення браузера

24 грудня було випущено нове оновлення для розширення Trust Wallet.

  • Оновлення здавалося рутинним.

  • Не супроводжувалося серйозними попередженнями щодо безпеки.

  • Користувачі встановлювали його через звичайний процес оновлення.

На цьому етапі нічого не здавалося підозрілим.


Крок 2: До розширення додали новий код

Після оновлення дослідники, що аналізували файли розширення, помітили зміни у файлі JavaScript, відомому як 4482.js.

Ключове спостереження:

  • Новий код не був у попередніх версіях.

  • Він вводив мережеві запити, пов’язані з діями користувача.

Це важливо, оскільки браузерні гаманці — дуже чутливі середовища; будь-яка нова вихідна логіка несе високий ризик.


Крок 3: Код маскувався під “Аналітику”

Доданий логіка з’являлася як код аналітики або телеметрії.

Зокрема:

  • Це виглядало як трекінг-логіка, що використовується популярними SDK аналітики.

  • Вона не активувалася щоразу.

  • Вона запускалася лише за певних умов.

Цей дизайн ускладнював виявлення під час випадкових тестів.


Крок 4: Умова спрацьовування — імпорт фрази насіння

Реверс-інженери з ком’юніті припускають, що логіка активувалася, коли користувач імпортував фразу насіння у розширення.

Чому це критично:

  • Імпорт фрази насіння дає гаманцю повний контроль.

  • Це одноразовий, високовартісний момент.

  • Зловмисний код потрібно активувати лише один раз.

Користувачі, які використовували лише існуючі гаманці, можливо, не активували цей шлях.


Крок 5: Дані гаманця були відправлені зовні

Коли спрацьовувала умова, код нібито надсилав дані на зовнішню точку:

metrics-trustwallet[.]com

Що викликало тривогу:

  • Домен дуже нагадував легітимний піддомен Trust Wallet.

  • Він був зареєстрований лише кілька днів тому.

  • Його не було публічно задокументовано.

  • Пізніше він зник з мережі.

Принаймні, це підтверджує несподівану вихідну комунікацію з розширенням гаманця.


Крок 6: Зловмисники діяли одразу

Зовсім після імпорту фрази користувачі повідомляли:

  • Гаманці були опустошені за кілька хвилин.

  • Багато активів швидко переміщувалися.

  • Не потрібно було додаткових дій користувача.

Поведіночий аналіз показав:

  • Автоматизовані шаблони транзакцій.

  • Багато цільових адрес.

  • Відсутність очевидного процесу підтвердження фішингу.

Це свідчить про те, що зловмисники вже мали достатній доступ для підписання транзакцій.


Крок 7: Фонди консолідувалися через кілька адрес

Вкрадені активи маршрутизувалися через кілька гаманців, контрольованих зловмисниками.

Чому це важливо:

  • Це свідчить про координацію або скриптову автоматизацію.

  • Це зменшує залежність від однієї адреси.

  • Це відповідає поведінці організованих експлойтів.

За оцінками, на основі відслідкованих адрес, було переміщено мільйони доларів, хоча суми варіюються.


Крок 8: Домен зник

Після зростання уваги:

  • Підозрілий домен перестав відповідати.

  • Негайно не було публічного пояснення.

  • Скриншоти та кешовані докази стали вирішальними.

Це відповідає поведінці зловмисників, які знищують інфраструктуру після викриття.


Крок 9: Офіційне визнання пізніше

Trust Wallet згодом підтвердив:

  • Інцидент безпеки вплинув на конкретну версію розширення.

  • Мобільні користувачі не постраждали.

  • Користувачам рекомендується оновити або відключити розширення.

Однак одразу не було надано повного технічного аналізу, щоб пояснити:

  • Чому існував цей домен.

  • Чи були скомпрометовані фрази насіння.

  • Чи це була внутрішня, стороння або зовнішня проблема.

Цей пробіл сприяв подальшим спекуляціям.


Що підтверджено

  • Оновлення розширення браузера ввело нову вихідну поведінку.

  • Користувачі втратили кошти незабаром після імпорту фраз.

  • Інцидент був обмежений конкретною версією.

  • Trust Wallet визнав проблему безпеки.


Що є підозрілим

  • Проблема ланцюга постачання або інжекція зловмисного коду.

  • Витік фраз насіння або можливість підписання.

  • Зловживання або озброєння логіки аналітики.


Що досі невідомо

  • Чи був код навмисно зловмисним або скомпрометованим на верхньому рівні.

  • Скільки користувачів постраждало.

  • Чи було вкрадено інші дані.

  • Точна атрибуція зловмисників.


Чому цей інцидент важливий

Це був не типовий фішинг.

Він підкреслює:

  • Загрозу браузерних розширень.

  • Ризик сліпо довіряти оновленням.

  • Як аналітичний код може бути зловживаний.

  • Чому обробка фраз насіння — найважливіший момент у безпеці гаманця.

Навіть короткочасна уразливість може мати серйозні наслідки.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Історичні дані про Bitcoin свідчать, що квітень може зламати поточну стагнацію ринку Q-1.

Криптовалютний ринок наближається до завершення першого кварталу 2026 року і перебуває в унікальному стані стабільності. На відміну від минулого, коли BTC зазнавав екстремальних коливань цін; у березні BTC залишався стабільним і був схожий на те, що відбувалося в цей же місяць рік тому, з аналітиком Daan Crypto

BlockChainReporter3хв. тому

XRP може стикатися з труднощами у 2026 році — чому деякі тримачі тихо переходять на Bitcoin Everlight Shards

Позов SEC проти Ripple, який багато років стримував настрої щодо XRP, нарешті завершився кілька місяців тому. Біржі, які раніше виключили цю криптовалюту, тепер знову пропонують її. І все ж, токен провів перші кілька місяців цього року, торгуючись у бічному русі, в той час як б

CryptoPotato23хв. тому

BTC очікує ліквідність, оскільки кластер STH слабшає в діапазоні $60K-$70K

_Glassnode позначає тонкий кластер постачання короткострокових тримачів між $60K і $70K, називаючи цю конфігурацію конструктивною за формою, але ще не в масштабі._ Біткоїн знаходиться на критичній межі собівартості. Дані в мережі від Glassnode ставлять його прямо на нижній межі, де більшість нових покупців увійшли в m

LiveBTCNews36хв. тому

Ось що сталося в останній раз, коли ціна біткоїна мала 6 «червоних» місяців поспіль

Біткоїн збирається зробити те, що він робив лише один раз раніше. Закрити свій шостий поспіль місяць у червоній зоні. Це не помилка. Шість місяців. Підряд. Червоний. Ціна BTC кровоточить з жовтня, і місячні свічки не брешуть. Це сталося лише один раз у всій історії Bitcoin…

CaptainAltcoin51хв. тому
Прокоментувати
0/400
Немає коментарів