
オンチェーン探偵のZachXBTは、トラストウォレットのブラウザー拡張機能に関するセキュリティインシデントが継続的に拡大していることを最近明らかにしました。その追跡結果によると、複数のユーザーのウォレットから資産が直接移転されており、受動的な行動が取られていないことがわかりました。損失の初期推定額は少なくとも600万ドルに達しています。
一般的なフィッシングリンクや認証詐欺とは異なり、この事件の共通点は次の通りです。
複数のユーザーがトラストウォレットのブラウザ拡張機能を使用しています \
資産が転送されたとき、明らかなインタラクションプロンプトはありませんでした。
資金の流出は時間に非常に集中しています \
これらの特徴により、ZachXBTは、このイベントが単一の詐欺によるものよりも、ウォレット拡張レベルでのシステミックリスクに起因している可能性が高いと判断しました。
オンチェーンのタイムラインから見ると、盗まれた取引は比較的短い時間枠内で主に発生しました。複数の被害者ウォレットは、一度きりの空にするか、大きな送金をほぼ同時に示し、ターゲットアドレスは非常に分散していました。
ZachXBTは、影響を受けたユーザーのほとんどがデスクトップ上でブラウザー拡張機能を使用して日常的な操作を行っていること、具体的にはDeFiとの相互作用、ウォレット管理、または資産の表示を行っていることを指摘しました。この環境は、モバイルに比べて拡張機能の権限やスクリプト注入などのリスクに対して本質的により脆弱です。
公開された情報に基づくと、攻撃は従来のプライベートキーのブルートフォースクラックによって行われたのではなく、次のいずれかの経路に関与している可能性が高いです:
ブラウザ拡張機能の脆弱性が悪用され、プライベートキーやニーモニックフレーズのローカル露出が引き起こされました \
特定のバージョンに未承認のアクセスの問題があります。
攻撃者はユーザーの署名確認をバイパスし、直接送金を開始することができます\
一部の被害者は、ウォレットが異常な承認ウィンドウを表示せず、背景で資産が直接移転されたと報告しました。この状況は通常、攻撃者が事前に完全な制御を取得していることを示しており、単一の承認ではありません。
オンチェーンデータには、いくつかの明らかな特徴が観察できます。
盗まれた資産には、ETH、BTC、SOLなどの主流の暗号通貨が含まれます。
送金が完了したら、迅速にトランジットアドレスを入力してください\
その後、分割、マルチホップ転送、またはクロスチェーン方法を通じて分散します。\
この操作モードは、攻撃者が成熟したオンチェーンマネーロンダリングの経験を持っており、衝動的に行動したわけではないことを示しています。ZachXBTは、資金の一部がミキシングやクロスチェーンブリッジを通じてさらに隠蔽されている可能性があり、回収が困難になると考えています。
ユーザーによって直接引き起こされたわけではないが、ZachXBTは、一般的な使用習慣がリスクを増幅させる可能性があることも指摘した。
ブラウザ拡張機能にニーモニックフレーズを直接インポートする \
ホットウォレットにおける大規模資産の長期保管 \
同じブラウザに複数のWeb3プラグインをインストールする \
拡張版の更新とセキュリティアナウンスを無視すること \
この場合、拡張機能に脆弱性が発生すると、攻撃者はウォレット全体に完全にアクセスできるようになり、ユーザーはほとんど反応する時間がなくなります。
事件が明らかになった後、トラストウォレットは公式にセキュリティアラートを発表し、特定のバージョンのブラウザー拡張機能がリスクをもたらすことを確認し、ユーザーに影響を受けたバージョンのアップグレードまたは使用中止を直ちに行うように勧告しました。公式声明でも、モバイルアプリケーションには同様の問題が見つかっていないことが強調されました。
業界の観点から見ると、この事件は再び実際の問題を浮き彫りにしています:セルフカストディウォレットは絶対的なセキュリティと同等ではなく、ツールレベルの脆弱性がシステム全体の損失につながる可能性もあります。
ZachXBTによって明らかにされたトラストウォレットの盗難事件は、単純な詐欺事件ではなく、ブラウザ拡張機能の脆弱性によって引き起こされた中央集権的なセキュリティ事件です。少なくとも600万ドルの損失の背後には、ウォレットツール、セキュリティ習慣、リスク意識の複雑な相互作用があります。
一般ユーザーにとって、このイベントの核心的な洞察は:
長期資産のためにブラウザ拡張機能に完全に依存しないでください \
セキュリティのお知らせやバージョン更新について最新情報を保つ \
ホットウォレットとコールドストレージを明確に区別する\
ますます複雑化する暗号資産管理の文脈において、セキュリティ自体が見過ごすことのできないコストとなっています。











