Официальные уведомления можно превратить в инструмент для переезда — в наши дни это действительно абсурд. В рождественский день волна пользователей Trust Wallet просто наблюдала, как их биткоины, эфиры и Solana за несколько минут были переведены куда-то, словно кто-то прямо у их дверей забрал все вещи. Потери от этого хакерского инцидента составили примерно 7 миллионов долларов, но по-настоящему больно то, что так называемая безопасность неуправляемых кошельков на самом деле основана на иллюзорных обещаниях.
Как произошла эта ситуация
24 декабря Trust Wallet выпустил обновление версии v2.68 для пользователей расширения Chrome. Казалось бы, обычное техническое обслуживание, но злоумышленники вставили туда вредоносный скрипт под названием "4482.js". Пользователи, импортировавшие мнемоническую фразу в расширение, автоматически передавали свои приватные ключи на поддельный домен api.metrics-trustwallet.com, контролируемый хакерами.
Весь процесс атаки был очень точным:
8 декабря злоумышленники зарегистрировали поддельный домен 22 декабря — тихо запустили заражённую версию 24-25 декабря — сотни кошельков были очищены сразу после разблокировки или импорта мнемонической фразы
Один пользователь в соцсетях заявил: "Я просто импортировал seed-фразу, и менее чем за 10 минут у меня исчезли 300 000 долларов!" Это уже не просто техническая проблема, а публичное оплеуху всей экосистеме безопасности кошельков.
Почему официальный канал стал уязвимостью
Вот в чем самая ирония. Пользователи доверяют обновлениям от официальных источников, потому что они действительно исходят от официальных команд. Но именно это доверие было использовано злоумышленниками. Как только вы скачаете заражённое расширение из официального Chrome Web Store, практически невозможно защититься. Даже самая сильная логика кошелька не спасет вас, потому что проблема кроется в цепочке поставок.
Каждый такой инцидент напоминает нам о старой проблеме в сфере криптоактивов: распределённость не равна безопасности, а неуправляемые кошельки — не панацея. Человеческий фактор, системные уязвимости и даже сами официальные каналы могут стать слабым звеном. Защищайте свои приватные ключи и мнемонические фразы — это первоочередная задача, но когда же эта мера станет по-настоящему безрисковой?
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
23 Лайков
Награда
23
6
Репост
Поделиться
комментарий
0/400
MidnightSeller
· 2025-12-29 23:37
Это уже за гранью, официальные каналы тоже небезопасны, что делать дальше
Если цепочка поставок подверглась атаке, по сути, защититься невозможно, даже если быть очень осторожным, это бесполезно
Trust Wallet действительно полностью разрушил доверие пользователей
700 миллионов долларов, кто-то, наверное, сразу взломал аккаунт...
Небезопасные кошельки сейчас — это просто смех, ты говоришь о децентрализации, а в итоге всё равно приходится полагаться на сторонние платформы
Я сейчас действительно боюсь использовать браузерные расширения для кошельков, это слишком рискованно
Этот хакерский план был очень продуманным, от доменов до обновлений версий — целый комплекс, очень профессионально
Официальные предатели пользователей, эта операция — учебник по цепочным атакам
Каждому стоит иметь аппаратный кошелек, это единственный выход
Хранить мнемоническую фразу? Шутка ли, если даже официальные предают, кому тогда верить?
Посмотреть ОригиналОтветить0
OnchainDetective
· 2025-12-29 14:51
Я давно говорил, что цепочка поставок — это самый большой прорыв. Согласно данным на блокчейне, в этот раз поток средств явно сосредоточен на отмывке монет, а шаблон выполнения скрипта 4482.js слишком стандартен, очевидно, что это организованная деятельность.
Посмотреть ОригиналОтветить0
StablecoinArbitrageur
· 2025-12-29 14:50
на самом деле, если посчитать цифры по этому компрометированию цепочки поставок... корреляция между уровнем доверия пользователей и фактическим уровнем безопасности фактически равна нулю. блестящий пример того, как институциональные сбои распространяются через розничные портфели. 4482.js действительно сказал «базисные пункты? нет, давайте сразу к 100% ликвидации» фр
Посмотреть ОригиналОтветить0
NftMetaversePainter
· 2025-12-29 14:45
На самом деле вся эта уязвимость цепочки поставок... по сути, она выявляет алгоритмическую хрупкость нашей текущей инфраструктуры блокчейн, верно? Например, примитивы проверки хеша, которые мы считали неизменными, просто разрушились, потому что какой-то разработчик забыл о человеческом факторе в архитектуре системы
Посмотреть ОригиналОтветить0
MetaNomad
· 2025-12-29 14:44
Вот почему я никогда не доверяю никаким расширениям, холодные кошельки — это настоящее решение
Взлом официальных каналов — это действительно ужасно, уровень доверия сразу падает до нуля
Безопасность цепочки поставок всегда была уязвым местом, кажется, никто не может действительно решить эту проблему
30 тысяч долларов за 10 минут исчезли? Я охренею, это настоящий кошмарный сценарий
Неконтролируемый кошелек тоже не спасет тебя, это самое болезненное место
Еще одна история «Я сделал все правильно, а результат все равно меня обманул», черт возьми, это ужасно
Что это показывает, будьте осторожны с официальными обновлениями, действительно
Посмотреть ОригиналОтветить0
RektRecorder
· 2025-12-29 14:39
Трава, вот это опять набор? Официальный канал отменился, что действительно потрясающе
Честно говоря, на этот раз инцидент с кошельком Trust уничтожил клише
300 000 долларов пропадают за десять минут, кто сможет это выдержать
Можно ли предотвратить работу с картой в цепочке поставок? Не двигайся
Что касается согласованной самоопеки, результат всё равно должен быть уверен, что чиновник не выйдет из мотылька
Планирование этой волны хакеров действительно хорошее, и планировка началась восьмого числа
Под шкурой отсутствия опеки всё ещё существует игра доверия, и нет выхода
7 миллионов ножей можно разбить, чтобы изменить урок, это дорого
Официальные уведомления можно превратить в инструмент для переезда — в наши дни это действительно абсурд. В рождественский день волна пользователей Trust Wallet просто наблюдала, как их биткоины, эфиры и Solana за несколько минут были переведены куда-то, словно кто-то прямо у их дверей забрал все вещи. Потери от этого хакерского инцидента составили примерно 7 миллионов долларов, но по-настоящему больно то, что так называемая безопасность неуправляемых кошельков на самом деле основана на иллюзорных обещаниях.
Как произошла эта ситуация
24 декабря Trust Wallet выпустил обновление версии v2.68 для пользователей расширения Chrome. Казалось бы, обычное техническое обслуживание, но злоумышленники вставили туда вредоносный скрипт под названием "4482.js". Пользователи, импортировавшие мнемоническую фразу в расширение, автоматически передавали свои приватные ключи на поддельный домен api.metrics-trustwallet.com, контролируемый хакерами.
Весь процесс атаки был очень точным:
8 декабря злоумышленники зарегистрировали поддельный домен
22 декабря — тихо запустили заражённую версию
24-25 декабря — сотни кошельков были очищены сразу после разблокировки или импорта мнемонической фразы
Один пользователь в соцсетях заявил: "Я просто импортировал seed-фразу, и менее чем за 10 минут у меня исчезли 300 000 долларов!" Это уже не просто техническая проблема, а публичное оплеуху всей экосистеме безопасности кошельков.
Почему официальный канал стал уязвимостью
Вот в чем самая ирония. Пользователи доверяют обновлениям от официальных источников, потому что они действительно исходят от официальных команд. Но именно это доверие было использовано злоумышленниками. Как только вы скачаете заражённое расширение из официального Chrome Web Store, практически невозможно защититься. Даже самая сильная логика кошелька не спасет вас, потому что проблема кроется в цепочке поставок.
Каждый такой инцидент напоминает нам о старой проблеме в сфере криптоактивов: распределённость не равна безопасности, а неуправляемые кошельки — не панацея. Человеческий фактор, системные уязвимости и даже сами официальные каналы могут стать слабым звеном. Защищайте свои приватные ключи и мнемонические фразы — это первоочередная задача, но когда же эта мера станет по-настоящему безрисковой?