官方推送都能变成搬家工具,这年头是真离谱。圣诞节那天,一波Trust Wallet用户就这么眼睁睁看着自己钱包里的比特币、以太坊、Solana几分钟内被转走,就像有人直接从你家门口把东西都搬走了。这次黑客事件造成的损失大概700万美元,但真正扎心的是:所谓的非托管钱包安全保障,其实就建立在虚幻的承诺上。



事件怎么发生的

12月24日,Trust Wallet給Chrome擴展用戶推了個v2.68版本更新。看起來就是常規維護,結果黑客在裡面塞了一個叫"4482.js"的惡意腳本。用戶只要在插件裡導入助記詞,這腳本就會把你的私鑰信息偷偷發給黑客控制的那個假域名api.metrics-trustwallet.com。

整個攻擊流程堪稱精准:

12月8日,黑客先把仿冒域名註冊好
12月22日,帶毒版本悄悄上線
12月24-25日,幾百個用戶的钱包在解鎖或導入助記詞後立刻被清空

有個用戶在社交媒體上炸了:"我就導入了個種子短語,不到10分鐘,30萬美元就沒了!"這已經不是技術問題那麼簡單了,而是對整個錢包安全生態的當眾打臉。

為什麼官方渠道反而成了突破口

這才是最諷刺的地方。用戶之所以相信官方更新,就因為它來自官方。但正是這個信任被利用了。一旦你從正規Chrome商店下載了被污染的擴展,那幾乎是防不勝防。再強的錢包邏輯都救不了你,因為問題出在供應鏈這個環節上。

每一次這樣的事件,都在提醒我們一個扎根在加密資產領域的老問題:分散式不等於安全,非托管也不是萬能的。人的因素、系統的因素、甚至官方渠道本身都可能成為薄弱環節。保管好自己的私鑰和助記詞還是第一位的,但什麼時候這件事才能真正做到零風險呢?
BTC2.97%
ETH2.99%
SOL3.3%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 6
  • 轉發
  • 分享
留言
0/400
午夜卖币人vip
· 2025-12-29 23:37
這就離譜了,官方渠道也不安全还能咋辦 供應鏈被攻擊這事兒說白了就是防不住,再謹慎也白搭 Trust Wallet這波真的把用戶信任吃乾抹淨了 700萬美元啊,有人直接炸號了吧... 非托管錢包現在就是個笑話,你說它去中心化,結果還得依賴第三方平台 我現在是真的不敢用瀏覽器插件錢包了,太悬了 這黑客規劃得賊細緻,從域名到版本更新一套完整的,太專業了 官方背刺用戶,這操作堪稱教科書級別的供應鏈攻擊 人手一個硬錢包吧,這是唯一出路了 保管助記詞?開玩笑呢,官方都能背刺,誰還信誰啊
查看原文回復0
链上福尔摩克vip
· 2025-12-29 14:51
我早就說過供應鏈才是最大的突破口,根據鏈上數據顯示這次的資金流向有明顯的集中洗幣特徵,4482.js那個腳本的執行模式太標準了,顯而易見是有組織的。
查看原文回復0
稳定币套利者vip
· 2025-12-29 14:50
事實上,如果你用數據來分析這個供應鏈妥協……用戶信任度與實際安全狀況之間的相關性幾乎為零。這是一個精彩的案例,展示了機構失敗如何在零售投資組合中層層傳遞。4482.js 真的是說「基點?不,乾脆100%清算」的意思嗎?
查看原文回復0
NFT元宇宙画家vip
· 2025-12-29 14:45
其實這整個供應鏈漏洞的問題……基本上是在暴露我們目前區塊鏈基礎設施的演算法脆弱性,對吧?就像我們曾認為不可變的哈希驗證原語,結果因為某個開發者忘記了系統架構中的人為層而崩潰了。
查看原文回復0
MetaNomadvip
· 2025-12-29 14:44
这就是为什么我从不信任任何扩展程序,冷钱包才是王道啊 官方渠道被攻破,这真的绝了,信任度直接清零 供应链安全这块儿一直是个漏洞,感觉没人能真正解决 30万美元10分钟没了?我特么要疯,这才是噩梦场景 非托管钱包也救不了你,这才是最扎心的地方 又一个"我做了一切都对结果还是被薅了"的故事,太操蛋了 这事儿说明啥,小心官方更新,真的
回復0
Rekt_Recordervip
· 2025-12-29 14:39
草,又來這套?官方渠道翻車,真絕了 真心話,這次Trust錢包的事兒把老生常談都說死了 30萬美元十分鐘沒的,誰頂得住啊 供應鏈卡位這一手,防得住嗎?沒招 說好的自托管呢,結果還是得賭官方不出幺蛾子 這波黑客的規劃度確實牛,八號就開始布局了 非托管的皮下面還是信任遊戲,逃不掉 700萬刀砸進去才能換個教訓,貴啊
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)