Ekstensi Browser Trust Wallet Dieksploitasi, Kerugian Lebih dari $6 Juta saat Tim Segera Merilis Patch Darurat

2025-12-30 11:12:21
Menengah
Blockchain
Ekstensi browser Trust Wallet versi 2.68 menjadi korban serangan supply chain, di mana peretas menyisipkan backdoor guna mencuri frasa mnemonik pengguna, sehingga menimbulkan kerugian lebih dari $6 juta. Artikel ini membahas kronologi serangan, mengulas detail teknis dan pergerakan dana, serta menyoroti mengapa ekstensi resmi juga dapat menghadirkan kerentanan keamanan yang serius.

Pada pagi hari tanggal 26 Desember, Trust Wallet merilis peringatan keamanan yang mengonfirmasi adanya kerentanan pada ekstensi browser versi 2.68. Pengguna yang masih menggunakan versi 2.68 harus segera menonaktifkan ekstensi tersebut dan memperbaruinya ke versi 2.69 melalui tautan resmi Chrome Web Store.

Pemantauan PeckShield menunjukkan bahwa peretas yang memanfaatkan celah keamanan Trust Wallet ini telah mencuri aset kripto senilai lebih dari 6 juta dolar AS dari para korban.

Saat ini, sekitar 2,8 juta dolar AS dari dana yang dicuri masih tersimpan di dompet milik peretas (di jaringan Bitcoin, EVM, dan Solana), sementara lebih dari 4 juta dolar AS telah dipindahkan ke bursa terpusat: sekitar 3,3 juta dolar AS ke ChangeNOW, sekitar 340.000 dolar AS ke FixedFloat, dan sekitar 447.000 dolar AS ke Kucoin.

Seiring bertambahnya jumlah pengguna yang terdampak, audit kode terhadap Trust Wallet versi 2.68 segera dilakukan. Analis keamanan SlowMist membandingkan kode sumber versi 2.68.0 (terkompromi) dan 2.69.0 (sudah ditambal), menemukan bahwa penyerang telah menyisipkan kode pengumpulan data yang tampak sah, sehingga ekstensi resmi berubah menjadi backdoor pencuri privasi.

Analisis: Perangkat Pengembang Trust Wallet atau Repositori Kode Mungkin Terkompromi

Tim keamanan SlowMist mengidentifikasi ekstensi browser Trust Wallet versi 2.68.0 sebagai vektor serangan utama. Dengan membandingkannya dengan rilis 2.69.0 yang telah ditambal, para pakar keamanan menemukan segmen kode berbahaya yang sangat tersamarkan pada versi lama, seperti terlihat di bawah ini.


Kode backdoor ini mengintegrasikan PostHog untuk merekam berbagai data sensitif pengguna—termasuk frase mnemonik—dan mengirimkannya ke server penyerang di api.metrics-trustwallet[.]com.

Berdasarkan perubahan kode dan aktivitas on-chain, SlowMist memperkirakan linimasa serangan sebagai berikut:

  • 8 Desember: Penyerang mulai melakukan persiapan.
  • 22 Desember: Versi 2.68 yang telah dipasangi backdoor dirilis.
  • 25 Desember: Memanfaatkan libur Natal, penyerang menggunakan frase mnemonik yang dicuri untuk memindahkan dana. Insiden ini kemudian terungkap.

Analisis SlowMist juga menunjukkan bahwa penyerang sangat memahami kode sumber ekstensi Trust Wallet. Menariknya, meskipun versi yang telah ditambal (2.69.0) sudah memblokir transmisi berbahaya, pustaka PostHog JS masih belum dihapus.

Chief Information Security Officer SlowMist, 23pds, menyampaikan di media sosial, “Berdasarkan analisis SlowMist, terdapat alasan kuat untuk meyakini bahwa perangkat pengembang Trust Wallet atau repositori kodenya mungkin telah dikuasai penyerang. Segera putuskan koneksi internet dan periksa seluruh perangkat terkait.” Ia menegaskan, “Pengguna yang terdampak oleh versi Trust Wallet ini wajib memutus koneksi internet sebelum mengekspor frase mnemonik untuk memindahkan aset. Jika tidak, membuka dompet secara online dapat menyebabkan aset dicuri. Siapa pun yang memiliki cadangan mnemonik harus memindahkan aset terlebih dahulu sebelum memperbarui dompet.”

Insiden Keamanan Plugin yang Sering Terjadi

Ia juga menyoroti bahwa penyerang sangat memahami kode ekstensi Trust Wallet dan telah menyisipkan PostHog JS untuk mengumpulkan berbagai data pengguna dompet. Versi Trust Wallet yang sudah ditambal masih belum menghapus PostHog JS.

Insiden di mana rilis resmi Trust Wallet menjadi trojan ini mengingatkan pasar pada sejumlah serangan besar terhadap frontend hot wallet dalam beberapa tahun terakhir. Metode serangan dan akar masalah pada kasus-kasus tersebut menjadi referensi penting untuk memahami pelanggaran ini.

  • Ketika Saluran Resmi Tidak Lagi Aman

Serangan terhadap rantai pasokan perangkat lunak dan saluran distribusi sangat mirip dengan insiden Trust Wallet ini. Dalam kasus seperti ini, pengguna menjadi korban hanya karena mengunduh “perangkat lunak resmi,” meskipun tidak melakukan kesalahan apa pun.

Ledger Connect Kit Poisoning (Desember 2023): Peretas menggunakan phishing untuk mengompromikan basis kode frontend Ledger, produsen hardware wallet ternama, dan mengunggah pembaruan berbahaya. Hal ini mencemari beberapa frontend dApp utama, termasuk SushiSwap, dengan pop-up koneksi palsu. Insiden ini menjadi contoh klasik “supply chain attack,” membuktikan bahwa bahkan perusahaan dengan reputasi keamanan tinggi tetap rentan terhadap titik kegagalan tunggal di saluran distribusi Web2 seperti NPM.

Hola VPN dan Mega Extension Hijacking (2018): Pada 2018, akun pengembang untuk ekstensi Chrome Hola, layanan VPN populer, berhasil diretas. Penyerang mengirimkan “pembaruan resmi” berisi kode berbahaya, menargetkan dan mencuri private key pengguna MyEtherWallet.

  • Cacat Kode: Risiko Mnemonik yang Terbuka

Selain serangan rantai pasokan, kelemahan dalam pengelolaan data sensitif oleh wallet—seperti mnemonik dan private key—juga dapat menyebabkan kerugian aset yang signifikan.

Kontroversi Data Sensitif Sistem Log Slope Wallet (Agustus 2022): Ekosistem Solana mengalami pencurian kripto skala besar, dengan investigasi berfokus pada wallet Slope. Salah satu versinya mengirim private key atau mnemonik ke layanan Sentry (mengacu pada instance Sentry yang dideploy privat oleh tim Slope, bukan layanan Sentry resmi). Namun, perusahaan keamanan mencatat bahwa investigasi belum menemukan akar masalah secara pasti dan analisis teknis lebih lanjut masih diperlukan.

Kerentanan Low-Entropy Key Generation Trust Wallet (CVE-2023-31290, eksploitasi tercatat sejak 2022/2023): Ekstensi browser Trust Wallet ditemukan memiliki tingkat keacakan yang rendah, memungkinkan penyerang mengeksploitasi kemungkinan enumerasi seed 32-bit. Ini memungkinkan identifikasi dan derivasi alamat wallet yang berpotensi terdampak pada versi tertentu, sehingga terjadi pencurian.

  • Pertarungan antara Ekstensi Resmi dan Palsu

Wallet ekstensi browser dan ekosistem pencarian sudah lama menghadapi masalah plugin palsu, halaman unduhan, pop-up pembaruan, dan pesan layanan pelanggan. Instalasi dari sumber tidak resmi atau memasukkan mnemonik/private key di situs phishing dapat langsung menguras aset. Ketika rilis resmi pun menjadi berisiko, batas keamanan pengguna semakin menyempit dan penipuan sekunder sering meningkat di tengah kebingungan.

Sampai artikel ini ditulis, Trust Wallet telah mengimbau seluruh pengguna terdampak untuk segera memperbarui. Namun, dengan aset curian yang masih terus bergerak di jaringan, dampak dari “Christmas Heist” ini masih jauh dari selesai.

Baik log plaintext Slope maupun backdoor berbahaya Trust Wallet, sejarah terus berulang dengan cara yang mengkhawatirkan. Setiap pengguna kripto harus ingat: jangan pernah sepenuhnya percaya pada satu endpoint perangkat lunak. Selalu tinjau otorisasi secara berkala, diversifikasi penyimpanan aset, dan tetap waspada terhadap pembaruan versi yang mencurigakan—ini adalah aturan utama bertahan hidup di “hutan gelap” kripto.

Pernyataan:

  1. Artikel ini diterbitkan ulang dari [Foresight News], dengan hak cipta milik penulis asli [ChandlerZ]. Jika Anda memiliki keberatan atas penerbitan ulang ini, silakan hubungi tim Gate Learn yang akan menindaklanjuti sesuai prosedur yang berlaku.
  2. Disclaimer: Pandangan dan opini yang disampaikan dalam artikel ini sepenuhnya milik penulis dan tidak merupakan nasihat investasi.
  3. Versi bahasa lain dari artikel ini diterjemahkan oleh tim Gate Learn. Tanpa merujuk pada Gate, reproduksi, distribusi, atau plagiarisme terhadap artikel terjemahan dilarang.

Bagikan

Kalender Kripto
Migrasi Token OM Berakhir
MANTRA Chain mengeluarkan pengingat bagi pengguna untuk memigrasikan token OM mereka ke mainnet MANTRA Chain sebelum 15 Januari. Migrasi ini memastikan partisipasi yang berkelanjutan dalam ekosistem saat $OM bertransisi ke rantai aslinya.
OM
-4.32%
2026-01-14
Perubahan Harga CSM
Hedera telah mengumumkan bahwa mulai Januari 2026, biaya tetap USD untuk layanan ConsensusSubmitMessage akan meningkat dari $0.0001 menjadi $0.0008.
HBAR
-2.94%
2026-01-27
Pembukaan Vesting Tertunda
Router Protocol telah mengumumkan penundaan selama 6 bulan dalam pembukaan vesting token ROUTE-nya. Tim menyebutkan keselarasan strategis dengan Arsitektur Open Graph (OGA) proyek dan tujuan untuk mempertahankan momentum jangka panjang sebagai alasan utama penundaan tersebut. Tidak ada pembukaan baru yang akan dilakukan selama periode ini.
ROUTE
-1.03%
2026-01-28
Token Terbuka
Berachain BERA akan meluncurkan 63.750.000 token BERA pada 6 Februari, yang merupakan sekitar 59,03% dari pasokan yang beredar saat ini.
BERA
-2.76%
2026-02-05
Token Terbuka
Wormhole akan membuka 1.280.000.000 token W pada 3 April, yang merupakan sekitar 28,39% dari pasokan yang saat ini beredar.
W
-7.32%
2026-04-02
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Artikel Terkait

Apa itu Tronscan dan Bagaimana Anda Dapat Menggunakannya pada Tahun 2025?
Pemula

Apa itu Tronscan dan Bagaimana Anda Dapat Menggunakannya pada Tahun 2025?

Tronscan adalah penjelajah blockchain yang melampaui dasar-dasar, menawarkan manajemen dompet, pelacakan token, wawasan kontrak pintar, dan partisipasi tata kelola. Pada tahun 2025, ia telah berkembang dengan fitur keamanan yang ditingkatkan, analitika yang diperluas, integrasi lintas rantai, dan pengalaman seluler yang ditingkatkan. Platform ini sekarang mencakup otentikasi biometrik tingkat lanjut, pemantauan transaksi real-time, dan dasbor DeFi yang komprehensif. Pengembang mendapatkan manfaat dari analisis kontrak pintar yang didukung AI dan lingkungan pengujian yang diperbaiki, sementara pengguna menikmati tampilan portofolio multi-rantai yang terpadu dan navigasi berbasis gerakan pada perangkat seluler.
2023-11-22 18:27:42
Apa itu Hyperliquid (HYPE)?
Menengah

Apa itu Hyperliquid (HYPE)?

Hyperliquid adalah platform blockchain terdesentralisasi yang memungkinkan perdagangan efisien, kontrak abadi, dan alat yang ramah pengembang untuk inovasi.
2025-03-03 02:56:44
Apa itu USDC?
Pemula

Apa itu USDC?

Sebagai jembatan yang menghubungkan mata uang fiat dan mata uang kripto, semakin banyak stablecoin yang dibuat, dengan banyak di antaranya yang ambruk tak lama kemudian. Bagaimana dengan USDC, stablecoin terkemuka saat ini? Bagaimana itu akan berkembang di masa depan?
2022-11-21 10:36:25
Apa Itu Narasi Kripto? Narasi Teratas untuk 2025 (DIPERBARUI)
Pemula

Apa Itu Narasi Kripto? Narasi Teratas untuk 2025 (DIPERBARUI)

Memecoins, token restaking yang cair, derivatif staking yang cair, modularitas blockchain, Layer 1s, Layer 2s (Optimistic rollups dan zero knowledge rollups), BRC-20, DePIN, bot perdagangan kripto Telegram, pasar prediksi, dan RWAs adalah beberapa narasi yang perlu diperhatikan pada tahun 2024.
2024-11-26 02:13:25
Apa itu Stablecoin?
Pemula

Apa itu Stablecoin?

Stablecoin adalah mata uang kripto dengan harga stabil, yang sering dipatok ke alat pembayaran yang sah di dunia nyata. Ambil USDT, stablecoin yang paling umum digunakan saat ini, misalnya, USDT dipatok ke dolar AS, dengan 1 USDT = 1 USD.
2022-11-21 08:35:14
Penggunaan Bitcoin (BTC) di El Salvador - Analisis Keadaan Saat Ini
Pemula

Penggunaan Bitcoin (BTC) di El Salvador - Analisis Keadaan Saat Ini

Pada 7 September 2021, El Salvador menjadi negara pertama yang mengadopsi Bitcoin (BTC) sebagai alat pembayaran yang sah. Berbagai alasan mendorong El Salvador untuk melakukan reformasi moneter ini. Meskipun dampak jangka panjang dari keputusan ini masih harus dicermati, pemerintah Salvador percaya bahwa manfaat mengadopsi Bitcoin lebih besar daripada potensi risiko dan tantangannya. Dua tahun telah berlalu sejak reformasi, di mana banyak suara yang mendukung dan skeptis terhadap reformasi ini. Lantas, bagaimana status implementasi aktualnya saat ini? Berikut ini akan diberikan analisa secara detail.
2023-12-18 15:29:33