Объяснение взлома TrustWallet: от обновления до сливов кошелька на сумму $16M в $TWT, BTC, ETH

TWT-2,79%
BTC-0,8%
ETH-2,11%

Что именно произошло в инциденте с Trust Wallet


Шаг 1: Был выпущен новый обновление расширения браузера

24 декабря было выпущено новое обновление для расширения Trust Wallet.

  • Обновление казалось рутинным.

  • Не было никаких серьезных предупреждений о безопасности.

  • Пользователи устанавливали его через обычный процесс обновления.

На этом этапе ничего не казалось подозрительным.


Шаг 2: В расширение был добавлен новый код

После обновления исследователи, изучающие файлы расширения, заметили изменения в JavaScript-файле, известном как 4482.js.

Ключевое наблюдение:

  • Новый код не присутствовал в предыдущих версиях.

  • Он вводил сетевые запросы, связанные с действиями пользователя.

Это важно, потому что браузерные кошельки — очень чувствительная среда; любой новый исходящий логика представляет высокий риск.


Шаг 3: Код маскировался под «Аналитику»

Добавленная логика выглядела как аналитический или телеметрический код.

Конкретно:

  • Он напоминал трекинг-логику, используемую популярными SDK аналитики.

  • Он не активировался постоянно.

  • Он активировался только при определённых условиях.

Эта конструкция усложняла обнаружение при случайных тестах.


Шаг 4: Условие срабатывания — импорт фразы сид

Обратное проектирование сообщается, что логика срабатывала, когда пользователь импортировал фразу сид в расширение.

Почему это критично:

  • Импорт фразы сид дает кошельку полный контроль.

  • Это однократный, высокоценный момент.

  • Любой вредоносный код нужен только один раз.

Пользователи, использующие только существующие кошельки, могли не активировать этот сценарий.


Шаг 5: Данные кошелька отправлялись внешне

Когда срабатывало условие, код якобы отправлял данные на внешний сервер:

metrics-trustwallet[.]com

Что вызвало тревогу:

  • Домен выглядел очень похоже на легитимный поддомен Trust Wallet.

  • Он был зарегистрирован всего за несколько дней до этого.

  • Он не был публично задокументирован.

  • Позже он перестал работать.

По крайней мере, это подтверждает наличие неожиданных исходящих коммуникаций из расширения кошелька.


Шаг 6: Атакующие действовали немедленно

Вскоре после импорта фразы сид пользователи сообщили:

  • Кошельки были опустошены за считанные минуты.

  • Быстро перемещались несколько активов.

  • Не требовалось дальнейшее взаимодействие пользователя.

Поведение в блокчейне показало:

  • Автоматические шаблоны транзакций.

  • Множество адресов назначения.

  • Отсутствие очевидного процесса подтверждения фишинга.

Это говорит о том, что у злоумышленников уже был достаточный доступ для подписи транзакций.


Шаг 7: Средства консолидировались по нескольким адресам

Украденные активы маршрутизировались через несколько кошельков, контролируемых злоумышленниками.

Почему это важно:

  • Это указывает на координацию или автоматизацию.

  • Это снижает зависимость от одного адреса.

  • Это соответствует поведению организованных эксплойтов.

Оценки, основанные на отслеживаемых адресах, предполагают перемещение миллионов долларов, хотя итоговые суммы варьируются.


Шаг 8: Домен перестал отвечать

После увеличения внимания:

  • Подозрительный домен перестал отвечать.

  • Немедленно не последовало публичных объяснений.

  • Скриншоты и кешированные доказательства стали ключевыми.

Это соответствует тактике злоумышленников — уничтожить инфраструктуру после обнаружения.


Шаг 9: Позднее последовало официальное признание

Trust Wallet позже подтвердил:

  • Что инцидент с безопасностью затронул конкретную версию расширения браузера.

  • Мобильные пользователи не пострадали.

  • Пользователям рекомендуется обновить или отключить расширение.

Однако сразу не было предоставлено полного технического анализа, чтобы объяснить:

  • Почему существовал этот домен.

  • Были ли раскрыты фразы сид.

  • Был ли это внутренний, сторонний или внешний инцидент.

Этот пробел подпитывал продолжающиеся спекуляции.


Что подтверждено

  • Обновление расширения браузера привело к появлению нового исходящего поведения.

  • Пользователи потеряли средства вскоре после импорта фраз сид.

  • Инцидент был ограничен конкретной версией.

  • Trust Wallet признал проблему безопасности.


Что сильно подозревается

  • Проблема в цепочке поставок или внедрение вредоносного кода.

  • Раскрытие фраз сид или возможности подписи.

  • Злоупотребление аналитической логикой или её использование в злонамеренных целях.


Что все еще неизвестно

  • Был ли код намеренно вредоносным или скомпрометированным на upstream.

  • Сколько пользователей пострадало.

  • Были ли украдены другие данные.

  • Точное attribution злоумышленников.


Почему этот инцидент важен

Это был не типичный фишинг.

Он подчеркивает:

  • Опасность расширений браузера.

  • Риск слепо доверять обновлениям.

  • Как аналитический код может быть использован в злонамеренных целях.

  • Почему обработка фраз сид — самый критический момент в безопасности кошелька.

Даже кратковременная уязвимость может иметь серьезные последствия.

Отказ от ответственности: Информация на этой странице может поступать от третьих лиц и не отражает взгляды или мнения Gate. Содержание, представленное на этой странице, предназначено исключительно для справки и не является финансовой, инвестиционной или юридической консультацией. Gate не гарантирует точность или полноту информации и не несет ответственности за любые убытки, возникшие от использования этой информации. Инвестиции в виртуальные активы несут высокие риски и подвержены значительной ценовой волатильности. Вы можете потерять весь инвестированный капитал. Пожалуйста, полностью понимайте соответствующие риски и принимайте разумные решения, исходя из собственного финансового положения и толерантности к риску. Для получения подробностей, пожалуйста, обратитесь к Отказу от ответственности.

Связанные статьи

BTC пробил 76000 USDT

Сообщение от бота Gate News: на Gate показано, что BTC пробил 76000 USDT, текущая цена 76071.4 USDT.

CryptoRadar4ч назад

Биткойн-ETF добавляют $664 миллионов в качестве активов снова на уровне $100 миллиардов

Криптовалютные биржевые фонды (ETF) завершили неделю мощным рывком, во главе с крупным притоком в биткоин, который вернул активы выше $100 миллиарда. Эфир продолжил свою серию, в то время как XRP и Solana сохраняли устойчивый рост. Основные выводы: Биткоин-ETF привлекли $663.91 миллиона, увеличив чистые активы

Coinpedia4ч назад

Кит внес 3M USDC на HyperLiquid, увеличил позицию по шорту BTC с плечом 30x до $52.89M

Кит внес 3 миллиона USDC на HyperLiquid, усилив свой шорт по биткоину с плечом 30x до 700 BTC, оцениваемых в $52.89 миллиона. Шорт был открыт по $75,919, при цене ликвидации $80,839.93.

GateNews5ч назад

Alcoa продаст простаивающий алюминиевый завод NYDIG для инфраструктуры майнинга биткоина

Alcoa планирует продать свой простаивающий металлургический завод Massena East по производству алюминия в Нью-Йорке компании NYDIG, занимающейся майнингом биткоина, при этом сделка должна быть завершена к середине 2026 года. Инфраструктура объекта делает его идеальным для майнинга биткоина, что отражает тенденцию переоборудования выведенных из эксплуатации промышленных площадок.

GateNews6ч назад

BTC пробил вниз 75000 USDT

Сообщение бота Gate News, по данным котировок Gate BTC пробил вниз уровень 75000 USDT, текущая цена 74996.3 USDT.

CryptoRadar10ч назад
комментарий
0/400
Нет комментариев