Trust Walletブラウザー拡張機能が悪用され、チームが緊急パッチを急いでいる中、600万ドル超の損失が発生

2025-12-30 11:12:21
Trust Walletのブラウザー拡張機能バージョン2.68は、サプライチェーン攻撃により侵害され、ハッカーによってバックドアが仕掛けられ、ユーザーのニーモニックフレーズが盗まれました。その結果、被害総額は600万ドルを超えています。この記事では、攻撃のタイムラインを再現し、技術的な詳細や資金の流れを分析するとともに、公式拡張機能であっても深刻なセキュリティ脆弱性が生じる理由について解説します。

12月26日朝、Trust Walletはブラウザ拡張機能のバージョン2.68に脆弱性があることを確認し、セキュリティ警告を発表しました。バージョン2.68を利用しているユーザーは、直ちに拡張機能を無効にし、公式Chrome Web Storeリンクからバージョン2.69へアップグレードしてください。

PeckShieldの監視によれば、このTrust Walletの脆弱性を悪用したハッカーが被害者から600万ドル超の暗号資産を奪取しています。

現在、盗まれた資金のうち約280万ドルがハッカーのウォレット(Bitcoin、EVM、Solanaチェーン)に残り、4,000,000ドル超が中央集権型取引所に送金されています。内訳はChangeNOWに約3,300,000ドル、FixedFloatに約340,000ドル、Kucoinに約447,000ドルです。

被害ユーザーの増加を受け、Trust Walletバージョン2.68のコード監査が即時に開始されました。SlowMistのセキュリティアナリストは、2.68.0(被害版)と2.69.0(修正版)のソースコードを比較し、攻撃者が正規に見えるデータ収集コードを埋め込んでいたことを発見しました。これにより、公式拡張機能がプライバシーを侵害するバックドアへと変わっていました。

分析:Trust Wallet開発者デバイスまたはコードリポジトリが侵害された可能性

SlowMistのセキュリティチームは、Trust Walletブラウザ拡張機能バージョン2.68.0を主要な攻撃経路と特定しました。修正版2.69.0と比較したところ、旧バージョンに高度に難読化された悪意あるコードが存在することが判明しました(下図参照)。


このバックドアコードはPostHogを組み込み、ユーザーのニーモニックフレーズを含む機密データを攻撃者のサーバー(api.metrics-trustwallet[.]com)へ送信していました。

コード変更とオンチェーン活動に基づき、SlowMistは以下の攻撃推定タイムラインを示しています:

  • 12月8日:攻撃者が準備開始。
  • 12月22日:バックドア付き2.68バージョンがリリース。
  • 12月25日:クリスマス休暇中に攻撃者が盗んだニーモニックフレーズで資金を移動し、事件が発覚。

SlowMistの分析では、攻撃者がTrust Wallet拡張機能のソースコードに精通していることが示唆されています。修正版(2.69.0)では悪意ある通信は遮断されていますが、PostHog JSライブラリは削除されていません。

SlowMist最高情報セキュリティ責任者23pdsはSNSで「SlowMistの分析により、Trust Wallet開発者デバイスまたはコードリポジトリが攻撃者の管理下にある可能性がある。直ちにインターネット接続を切断し、関連デバイスを点検してください」と警告しました。また、「これらのTrust Walletバージョンの影響を受けたユーザーは、資産移転のためにニーモニックフレーズをエクスポートする前に必ずインターネット接続を切断してください。オンラインでウォレットを開くと資産が盗まれる恐れがあります。ニーモニックのバックアップがある場合は、まず資産を移動し、その後ウォレットをアップグレードしてください」と強調しました。

頻発するプラグインのセキュリティインシデント

また、攻撃者はTrust Wallet拡張機能のコードに精通し、PostHog JSを埋め込んでウォレットユーザーデータを収集しています。修正版Trust WalletでもPostHog JSは削除されていません。

公式リリースがトロイの木馬となった今回の事件は、近年ホットウォレットのフロントエンドを狙った大規模攻撃を市場に再認識させました。これらの攻撃手法や根本原因は、本件を理解する上で重要な参考となります。

  • 公式チャネルが安全でなくなるとき

ソフトウェアのサプライチェーンや配布チャネルを狙う攻撃は、今回のTrust Wallet事件と極めて類似しています。この場合、ユーザーは「公式ソフトウェア」をダウンロードしただけで被害者となり、過失はありません。

Ledger Connect Kit Poisoning(2023年12月):ハッカーはフィッシングによりハードウェアウォレット大手Ledgerのフロントエンドコードを侵害し、悪意あるアップデートをアップロード。これによりSushiSwapなど主要dAppフロントエンドが汚染され、偽の接続ポップアップが表示されました。この事件は典型的な「サプライチェーン攻撃」とされ、セキュリティ評価の高い企業でもWeb2配布チャネル(NPMなど)の単一障害点に弱点があることが明らかになりました。

Hola VPNおよびMega拡張機能ハイジャック(2018年):2018年、人気VPNサービスHolaのChrome拡張機能開発者アカウントが侵害され、攻撃者が悪意あるコードを含む「公式アップデート」を配信。特にMyEtherWalletユーザーの秘密鍵を標的にし、盗み出しました。

  • コードの欠陥:ニーモニック漏洩のリスク

サプライチェーン攻撃以外にも、ウォレットがニーモニックや秘密鍵など機密データを扱う際の不備が、重大な資産流出につながる場合があります。

Slope Walletログシステムの機密データ問題(2022年8月):Solanaエコシステムで大規模な暗号資産盗難が発生し、調査はSlopeウォレットに集中しました。あるバージョンでは秘密鍵やニーモニックがSentryサービス(Slopeチームが独自に設置したSentryインスタンス)に送信されていました。ただし、セキュリティ会社は調査で根本原因の特定には至っておらず、さらなる技術分析が必要とされています。

Trust Walletの低エントロピー鍵生成脆弱性(CVE-2023-31290、2022/2023年に悪用):Trust Walletブラウザ拡張機能に十分な乱数性がなく、攻撃者が32ビットシードの列挙性を突いて特定バージョンのウォレットアドレスを効率的に特定・導出し、盗難が発生しました。

  • 公式と偽拡張機能の戦い

ブラウザ拡張型ウォレットと検索エコシステムでは、長年にわたり偽プラグインやダウンロードページ、アップデートポップアップ、カスタマーサービスメッセージなどの問題が発生しています。非公式ソースからのインストールや、フィッシングサイトでのニーモニックや秘密鍵の入力は即座に資産流出を招きます。公式リリースでさえリスクとなる場合、ユーザーのセキュリティ境界はさらに狭まり、混乱に乗じた二次詐欺も急増します。

本稿執筆時点で、Trust Walletは全ての被害ユーザーに即時アップグレードを呼びかけています。ただし、盗難資産のオンチェーン移動が続いており、「クリスマス強盗」の余波は収束していません。

Slopeの平文ログやTrust Walletの悪意あるバックドアなど、歴史は不穏な形で繰り返されています。すべての暗号資産ユーザーは、「単一のソフトウェアエンドポイントを盲信しない」ことを肝に銘じるべきです。定期的な認可の見直し、資産保管の分散、怪しいバージョンアップデートへの警戒が、暗号資産「ダークフォレスト」を生き抜くための必須ルールです。

声明:

  1. 本記事は[Foresight News]からの転載であり、著作権は原著者[ChandlerZ]に帰属します。転載に関するご要望・ご懸念は、Gate Learnチームまでご連絡ください。所定の手続きに従い迅速に対応いたします。
  2. 免責事項:本記事に記載された見解・意見は著者個人のものであり、投資助言を構成するものではありません。
  3. 本記事の他言語版はGate Learnチームによる翻訳です。Gateの記載がない翻訳記事の無断転載・配布・盗用を禁じます。

共有

暗号資産カレンダー
OMトークンの移行が終了しました
MANTRA Chainは、ユーザーに対して、1月15日までにOMトークンをMANTRA Chainメインネットに移行するようリマインダーを発行しました。この移行は、$OMがネイティブチェーンに移行する際にエコシステムへの継続的な参加を確保します。
OM
-4.32%
2026-01-14
CSM価格変動
ヘデラは、2026年1月からConsensusSubmitMessageサービスの固定USD料金が$0.0001から$0.0008に増加することを発表しました。
HBAR
-2.94%
2026-01-27
権利確定のロック解除が遅れる
Router Protocolは、ROUTEトークンの権利確定解除が6か月遅れることを発表しました。チームは、プロジェクトのオープングラフアーキテクチャ(OGA)との戦略的整合性と長期的なモメンタムを維持することが延期の主な理由であると述べています。この期間中は新しい解除は行われません。
ROUTE
-1.03%
2026-01-28
トークンのアンロック
Berachain BERAは2月6日に63,750,000 BERAトークンをアンロックし、現在流通している供給量の約59.03%を占めます。
BERA
-2.76%
2026-02-05
トークンのアンロック
Wormholeは4月3日に1,280,000,000 Wトークンを解除し、現在の流通供給の約28.39%を占めます。
W
-7.32%
2026-04-02
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

関連記事

ビザンチン将軍問題とは
初級編

ビザンチン将軍問題とは

ビザンチン将軍問題は、分散コンセンサス問題の状況説明です。
2022-11-21 09:06:51
ブロックチェーンについて知っておくべきことすべて
初級編

ブロックチェーンについて知っておくべきことすべて

ブロックチェーンとは何か、その有用性、レイヤーとロールアップの背後にある意味、ブロックチェーンの比較、さまざまな暗号エコシステムがどのように構築されているか?
2022-11-21 09:47:18
ステーブルコインとは何ですか?
初級編

ステーブルコインとは何ですか?

ステーブルコインは安定した価格の暗号通貨であり、現実の世界では法定通貨に固定されることがよくあります。 たとえば、現在最も一般的に使用されているステーブルコインであるUSDTを例にとると、USDTは米ドルに固定されており、1USDT = 1USDです。
2022-11-21 09:43:19
流動性ファーミングとは何ですか?
初級編

流動性ファーミングとは何ですか?

流動性ファーミングは分散型金融(DeFi)の新しいトレンドであり、暗号投資家が暗号資産を十分に活用し、高いリターンを得ることができます。
2022-11-21 09:33:51
Cotiとは? COTIについて知っておくべきことすべて
初級編

Cotiとは? COTIについて知っておくべきことすべて

Coti(COTI)は、従来の金融通貨とデジタル通貨の両方の摩擦のない支払いをサポートする分散型でスケーラブルなプラットフォームです。
2023-11-02 09:09:18
PolygonScanとは何ですか?そして、それをどのように使用できますか?(2025年の更新)
初級編

PolygonScanとは何ですか?そして、それをどのように使用できますか?(2025年の更新)

PolygonScanは、ユーザーがPolygonネットワーク上の公開された取引の詳細にアクセスできるブロックチェーンエクスプローラーです。2025年のアップデートでは、5億件以上の取引を処理し、ミリ秒単位の確認を行い、開発者向けツールの強化、Layer 2統合、高度な分析機能、改善されたセキュリティ機能、再設計されたモバイル体験を特徴としています。このプラットフォームは、ユーザーが取引を追跡し、Polygonの成長するエコシステム全体での資産の流れに関するより深い洞察を得るのに役立ちます。現在、3.2Mのデイリーアクティブアドレスと$8.7Bのロックされた総価値をホストしています。
2023-11-11 18:20:25