За роки роботи у цій сфері, я бачив багато штормів, але ця хакерська атака на популярний браузер-розширення для гаманців все ж викликала холодний піт — офіційна версія стала інструментом для зломщиків, і ця несподівана поразка змусила багатьох усвідомити свою «ілюзію безпеки».
Історія починається 8 грудня. Хакер зареєстрував підроблений домен api.metrics-trustwallet[.]com і приховувався там два тижні без руху. 22 грудня через офіційні канали було поширено змінений реліз v2.68.0.
На Різдво почалися перекази. Моніторинг експертів з блокчейну ZachXBT показав, що за кілька днів зникло щонайменше 6-7 мільйонів доларів у криптовалютах, а кількість постраждалих користувачів сягнула сотень.
**Справжня хитрість хакера**
Це не просто грубе злом серверів. Зловмисник вставив у код безпечний на вигляд інструмент аналізу даних PostHog — той самий, що зазвичай використовують компанії для моніторингу. Але ця річ мала прихований «задній хід»: коли користувач поповнює гаманець і знову його відкриває, вона тихо краде мнемонічні фрази.
Це класичний приклад атаки через ланцюг постачання. Злом не відбувся через сервери, а через підміну у офіційних каналах — щоб змусити користувачів самих здати свої ключі злодіям.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
14 лайків
Нагородити
14
6
Репост
Поділіться
Прокоментувати
0/400
FrontRunFighter
· 01-01 15:22
Отрута у ланцюгу постачання у найкращих своїх проявленнях... їм навіть не довелося прориватися крізь фортецю, просто зайшли через головні двері, маючи корпоративний бейдж. PostHog тепер виглядає дуже підозріло, чесно говорячи.
Переглянути оригіналвідповісти на0
gas_fee_therapist
· 01-01 14:23
Я саме казав, що такі речі рано чи пізно стануться, навіть такий великий гаманець, як Trust Wallet, вже зламали, то кому ми ще можемо довіряти?
Операція з підміною через офіційний канал справді геніальна, її важко запобігти.
700 тисяч доларів — і їх просто зняли, ось справжній rug pull.
Не потрібно оновлювати, це вже стало новим мемом, і тепер, коли бачу офіційний реліз, мені доводиться більше задуматися.
Метод з бэкдором у PostHog я маю запам’ятати, він дуже детальний.
Раніше вже потрібно було розподіляти кошти між кількома гаманцями, щоб не класти всі яйця в одну корзину — так і є.
Ця справа, на мою думку, свідчить про незрілість екосистеми, і потрібно захищатися самостійно.
Якщо викрадено мнемонічний фразу, що робити далі? Можливо, доведеться просто змиритися з цим.
Залежність від ланцюга поставок — у криптоіндустрії це теж неминуче.
Здається, що абсолютної безпеки не існує, можна лише сказати, що зламати коштує дорого.
Переглянути оригіналвідповісти на0
SchrodingersFOMO
· 2025-12-29 15:50
Я не в курсі we can't trust anything так, так, навіть офіційні джерела можна зламати, тепер все гаразд
Скоєць собаки знову виріс
Я вражений цим прийомом, яма PostHog дійсно глибока, наступного разу нічого не натисну
Цього разу мене справді здивувало, понад 600 мільйонів доларів зникли просто так, що ще можна зробити
Офіційні канали вже зламані, кому ще можна довіряти
Цей удар по ланцюгу постачання був дуже жорстким, важко захиститися
Захоплення на Різдво, цей хакер справді дуже розумний
Я вже казав, що не варто так довіряти гаманцям, і ось воно сталося
Вкрали мнемонічний фразу, страшно навіть уявити
Знову доведеться міняти гаманець, справді дратує
Переглянути оригіналвідповісти на0
GrayscaleArbitrageur
· 2025-12-29 15:41
Чорт, офіційні канали не вірять, це все ще гра
Зачекайте, бекдор PostHog дуже поганий, треба перевірити номер версії
Не кажи, що мене теж обдурили, я оновлював це в різдвяні дні...
Це обурливо, довіра саме така, і в майбутньому її розгортатиметься на кількох ланцюгах
Цей хакер справді наполегливо працював, два тижні влаштував засідку перед тим, як це зробити, і його професіоналізм був дуже високим
Переглянути оригіналвідповісти на0
StakeOrRegret
· 2025-12-29 15:37
Чорт, з 6 до 7 мільйонів просто так зникли, різдвяний подарунок перетворився на різдвений викрадення
Ще раз підмішування у ланцюг постачання, я думав, офіційна версія — це фортеця
Той бекдор у PostHog справді крутий, надзвичайно жорсткий
Цього разу потрібно бути розумнішим, холодний гаманець — справжній батько
Переглянути оригіналвідповісти на0
RadioShackKnight
· 2025-12-29 15:24
600 до 700 мільйонів доларів просто так зникли, все ж починаю з офіційної версії, блін, ця тактика справді геніальна
---
Офіційні канали не можуть утриматися, на що тоді сподіватися
---
Підхід PostHog з заднім входом я маю запам’ятати, цей хакер справді жорсткий
---
Розкрадання під час Різдва... навіть сценаристи так не напишуть
---
Два тижні чекання перед атакою, ця терплячість сильніша за моє збереження монет
---
Крадіжка кількох сотень людей, ZachXBT вже зловили, що ще можна зробити?
---
Такі жертви мнемонічних фраз, і додаткове шифрування безглузде
---
Офіційні структури стали найбільшим інструментом вторгнення, іронія
---
Ця ланцюгова поставка — справжня слабка ланка Web3, її неможливо захистити
---
До речі, чи ще хтось використовує цю версію v2.68.0?
За роки роботи у цій сфері, я бачив багато штормів, але ця хакерська атака на популярний браузер-розширення для гаманців все ж викликала холодний піт — офіційна версія стала інструментом для зломщиків, і ця несподівана поразка змусила багатьох усвідомити свою «ілюзію безпеки».
**Хронологія: ретельно сплановане святкове захоплення**
Історія починається 8 грудня. Хакер зареєстрував підроблений домен api.metrics-trustwallet[.]com і приховувався там два тижні без руху. 22 грудня через офіційні канали було поширено змінений реліз v2.68.0.
На Різдво почалися перекази. Моніторинг експертів з блокчейну ZachXBT показав, що за кілька днів зникло щонайменше 6-7 мільйонів доларів у криптовалютах, а кількість постраждалих користувачів сягнула сотень.
**Справжня хитрість хакера**
Це не просто грубе злом серверів. Зловмисник вставив у код безпечний на вигляд інструмент аналізу даних PostHog — той самий, що зазвичай використовують компанії для моніторингу. Але ця річ мала прихований «задній хід»: коли користувач поповнює гаманець і знову його відкриває, вона тихо краде мнемонічні фрази.
Це класичний приклад атаки через ланцюг постачання. Злом не відбувся через сервери, а через підміну у офіційних каналах — щоб змусити користувачів самих здати свої ключі злодіям.