Pemberitahuan resmi semua bisa berubah menjadi alat pindah, di zaman ini benar-benar di luar nalar. Pada hari Natal, sekelompok pengguna Trust Wallet menyaksikan sendiri Bitcoin, Ethereum, Solana di dompet mereka dipindahkan dalam hitungan menit, seolah-olah seseorang langsung memindahkan semua barang dari depan pintu rumahmu. Kerugian akibat kejadian peretasan ini diperkirakan sekitar 7 juta dolar AS, tetapi yang benar-benar menyakitkan adalah: keamanan dompet non-penitipan yang disebut-sebut, sebenarnya hanya dibangun di atas janji yang ilusi.
Bagaimana kejadian ini terjadi
Tanggal 24 Desember, Trust Wallet merilis pembaruan versi v2.68 untuk pengguna ekstensi Chrome. Tampaknya hanya pemeliharaan rutin, tetapi peretas menyisipkan skrip jahat bernama "4482.js" di dalamnya. Pengguna cukup mengimpor frase pemulihan di dalam plugin, dan skrip ini akan diam-diam mengirimkan informasi kunci pribadi Anda ke domain palsu yang dikendalikan oleh peretas, api.metrics-trustwallet.com.
Proses serangan ini sangat tepat sasaran:
8 Desember, peretas pertama kali mendaftarkan domain palsu 22 Desember, versi berisi malware diam-diam diluncurkan 24-25 Desember, ratusan pengguna dompet langsung dikosongkan setelah membuka atau mengimpor frase pemulihan
Seorang pengguna mengungkapkan di media sosial: "Saya hanya mengimpor frase seed, kurang dari 10 menit, 300.000 dolar AS hilang begitu saja!" Ini bukan lagi masalah teknologi yang sederhana, melainkan sebuah tamparan keras terhadap ekosistem keamanan dompet secara keseluruhan.
Mengapa saluran resmi malah menjadi celah
Ini adalah bagian yang paling ironis. Pengguna percaya pada pembaruan resmi karena berasal dari sumber resmi. Tetapi justru kepercayaan ini yang dimanfaatkan. Begitu Anda mengunduh ekstensi yang terinfeksi dari toko Chrome resmi, hampir tidak ada yang bisa dilakukan. Bahkan logika dompet yang paling kuat pun tidak akan menyelamatkan Anda, karena masalahnya terletak pada rantai pasokan.
Setiap kejadian seperti ini mengingatkan kita akan satu masalah lama yang berakar di bidang aset kripto: distribusi tidak sama dengan keamanan, dan non-penitipan bukanlah segalanya. Faktor manusia, faktor sistem, bahkan saluran resmi sendiri bisa menjadi titik lemah. Menjaga kunci pribadi dan frase pemulihan tetap nomor satu, tetapi kapan hal ini benar-benar bisa dilakukan tanpa risiko?
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
23 Suka
Hadiah
23
6
Posting ulang
Bagikan
Komentar
0/400
MidnightSeller
· 2025-12-29 23:37
Ini benar-benar di luar nalar, saluran resmi juga tidak aman, apa lagi yang bisa dilakukan
Kejadian serangan terhadap rantai pasokan sebenarnya tidak bisa dicegah, semakin berhati-hati pun sia-sia
Trust Wallet benar-benar menghapus kepercayaan pengguna dalam gelombang ini
7 juta dolar AS, ada yang langsung kehilangan akun...
Dompet non-penitipan sekarang hanya menjadi lelucon, kamu bilang itu desentralisasi, tapi ternyata masih bergantung pada platform pihak ketiga
Saya sekarang benar-benar takut menggunakan dompet plugin browser, terlalu berisiko
Perencanaan hacker ini sangat detail, dari domain hingga pembaruan versi, lengkap sekali, sangat profesional
Penyerangan dari pihak resmi yang membelakangi pengguna, operasinya bisa disebut sebagai serangan rantai pasokan tingkat pelajaran
Sebaiknya setiap orang punya dompet keras, ini satu-satunya jalan keluar
Menjaga seed phrase? Ngawur, bahkan pihak resmi bisa membelakangi, siapa lagi yang percaya?
Lihat AsliBalas0
OnchainDetective
· 2025-12-29 14:51
Saya sudah mengatakan sebelumnya bahwa rantai pasokan adalah celah terbesar, berdasarkan data di blockchain, aliran dana kali ini menunjukkan ciri-ciri pencucian uang yang terpusat, pola eksekusi skrip 4482.js terlalu standar, jelas itu terorganisir.
Lihat AsliBalas0
StablecoinArbitrageur
· 2025-12-29 14:50
sebenarnya, jika Anda menghitung angka-angka pada kompromi rantai pasokan ini... korelasi antara tingkat kepercayaan pengguna dan posisi keamanan aktual pada dasarnya nol. studi kasus yang brilian tentang bagaimana kegagalan institusional merembet melalui portofolio ritel. 4482.js benar-benar mengatakan "poin dasar? tidak, mari kita lakukan likuidasi 100%" fr
Lihat AsliBalas0
NftMetaversePainter
· 2025-12-29 14:45
Sebenarnya seluruh kerentanan rantai pasokan ini... pada dasarnya mengekspos kerentanan algoritmik dari infrastruktur blockchain kita saat ini, bukan? seperti primitif validasi hash yang kita anggap tidak dapat diubah yang tiba-tiba runtuh karena seorang pengembang lupa tentang lapisan manusia dalam arsitektur sistem
Lihat AsliBalas0
MetaNomad
· 2025-12-29 14:44
Itu sebabnya saya tidak pernah mempercayai ekstensi apa pun, dompet dingin adalah raja
Saluran resmi telah dilanggar, yang benar-benar luar biasa, dan kepercayaan langsung dibersihkan
Keamanan rantai pasokan selalu menjadi celah, dan saya merasa tidak ada yang benar-benar bisa menyelesaikannya
$300.000 dalam 10 menit berlalu? Saya menjadi gila, ini adalah adegan mimpi buruk
Dompet non-kustodian tidak dapat menyelamatkan Anda, dan itulah bagian yang paling memilukan
Cerita lain tentang "Saya melakukan segalanya dengan benar dan hasilnya masih disandangkan", itu terlalu sialan
Apa artinya ini, hati-hati dengan pembaruan resmi, sungguh
Lihat AsliBalas0
RektRecorder
· 2025-12-29 14:39
Rumput, ini set ini lagi? Saluran resmi terbalik, yang benar-benar menakjubkan
Sejujurnya, kali ini insiden dompet Trust membunuh klise
$300.000 hilang dalam sepuluh menit, siapa yang bisa menahannya
Bisakah posisi kartu rantai pasokan dicegah? Tidak bergerak
Adapun hak asuh diri yang disepakati, hasilnya masih harus bertaruh bahwa pejabat tidak keluar dari ngengat
Perencanaan gelombang peretas ini sangat bagus, dan tata letaknya dimulai pada tanggal kedelapan
Di bawah kulit non-hak asuh, masih ada permainan kepercayaan, dan tidak ada jalan keluar
7 juta pisau dapat dihancurkan untuk mengubah pelajaran, itu mahal
Pemberitahuan resmi semua bisa berubah menjadi alat pindah, di zaman ini benar-benar di luar nalar. Pada hari Natal, sekelompok pengguna Trust Wallet menyaksikan sendiri Bitcoin, Ethereum, Solana di dompet mereka dipindahkan dalam hitungan menit, seolah-olah seseorang langsung memindahkan semua barang dari depan pintu rumahmu. Kerugian akibat kejadian peretasan ini diperkirakan sekitar 7 juta dolar AS, tetapi yang benar-benar menyakitkan adalah: keamanan dompet non-penitipan yang disebut-sebut, sebenarnya hanya dibangun di atas janji yang ilusi.
Bagaimana kejadian ini terjadi
Tanggal 24 Desember, Trust Wallet merilis pembaruan versi v2.68 untuk pengguna ekstensi Chrome. Tampaknya hanya pemeliharaan rutin, tetapi peretas menyisipkan skrip jahat bernama "4482.js" di dalamnya. Pengguna cukup mengimpor frase pemulihan di dalam plugin, dan skrip ini akan diam-diam mengirimkan informasi kunci pribadi Anda ke domain palsu yang dikendalikan oleh peretas, api.metrics-trustwallet.com.
Proses serangan ini sangat tepat sasaran:
8 Desember, peretas pertama kali mendaftarkan domain palsu
22 Desember, versi berisi malware diam-diam diluncurkan
24-25 Desember, ratusan pengguna dompet langsung dikosongkan setelah membuka atau mengimpor frase pemulihan
Seorang pengguna mengungkapkan di media sosial: "Saya hanya mengimpor frase seed, kurang dari 10 menit, 300.000 dolar AS hilang begitu saja!" Ini bukan lagi masalah teknologi yang sederhana, melainkan sebuah tamparan keras terhadap ekosistem keamanan dompet secara keseluruhan.
Mengapa saluran resmi malah menjadi celah
Ini adalah bagian yang paling ironis. Pengguna percaya pada pembaruan resmi karena berasal dari sumber resmi. Tetapi justru kepercayaan ini yang dimanfaatkan. Begitu Anda mengunduh ekstensi yang terinfeksi dari toko Chrome resmi, hampir tidak ada yang bisa dilakukan. Bahkan logika dompet yang paling kuat pun tidak akan menyelamatkan Anda, karena masalahnya terletak pada rantai pasokan.
Setiap kejadian seperti ini mengingatkan kita akan satu masalah lama yang berakar di bidang aset kripto: distribusi tidak sama dengan keamanan, dan non-penitipan bukanlah segalanya. Faktor manusia, faktor sistem, bahkan saluran resmi sendiri bisa menjadi titik lemah. Menjaga kunci pribadi dan frase pemulihan tetap nomor satu, tetapi kapan hal ini benar-benar bisa dilakukan tanpa risiko?