Extensão do Navegador Trust Wallet é Alvo de Exploração, com Perda de Mais de US$6 Milhões Enquanto Equipe Atua em Correção Emergencial

2025-12-30 11:12:21
intermediário
Blockchain
A versão 2.68 da extensão do navegador Trust Wallet foi alvo de um ataque à cadeia de suprimentos, no qual hackers implementaram uma backdoor para capturar as frases mnemônicas dos usuários, causando prejuízos que ultrapassam US$6 milhões. Este artigo reconstitui a cronologia do ataque, analisa os aspectos técnicos e o fluxo dos fundos, e discute por que até mesmo extensões oficiais podem representar riscos graves de segurança.

Na manhã de 26 de dezembro, a Trust Wallet divulgou um alerta de segurança confirmando uma vulnerabilidade na versão 2.68 de sua extensão para navegador. Usuários que estiverem utilizando a versão 2.68 devem desabilitar imediatamente a extensão e atualizá-la para a versão 2.69, utilizando o link oficial da Chrome Web Store.

O monitoramento realizado pela PeckShield apontou que hackers exploraram essa vulnerabilidade da Trust Wallet e roubaram mais de US$6 milhões em criptoativos das vítimas.

Atualmente, cerca de US$2,8 milhões dos fundos roubados permanecem nas carteiras dos hackers (abrangendo as redes Bitcoin, EVM e Solana), enquanto mais de US$4 milhões já foram transferidos para exchanges centralizadas: aproximadamente US$3,3 milhões para a ChangeNOW, cerca de US$340.000 para a FixedFloat e cerca de US$447.000 para a Kucoin.

Com o aumento do número de usuários afetados, uma auditoria de código da Trust Wallet versão 2.68 foi iniciada de imediato. Analistas de segurança da SlowMist compararam o código-fonte da versão 2.68.0 (comprometida) com o da 2.69.0 (corrigida), identificando que atacantes implantaram um código de coleta de dados aparentemente legítimo. Isso converteu a extensão oficial em uma backdoor para roubo de informações privadas.

Análise: Dispositivos de Desenvolvedores da Trust Wallet ou Repositórios de Código Podem Estar Comprometidos

A equipe de segurança da SlowMist identificou a extensão para navegador Trust Wallet versão 2.68.0 como o principal vetor do ataque. Ao compará-la com a versão corrigida 2.69.0, especialistas encontraram um segmento de código malicioso altamente ofuscado na versão anterior, como ilustrado abaixo.


Esse código de backdoor integrou o PostHog para capturar uma série de dados sensíveis dos usuários — incluindo frases mnemônicas — e enviá-los ao servidor do atacante em api.metrics-trustwallet[.]com.

Com base nas alterações de código e na atividade on-chain, a SlowMist apresentou a seguinte linha do tempo estimada do ataque:

  • 8 de dezembro: Início dos preparativos pelos atacantes.
  • 22 de dezembro: Lançamento da versão 2.68, já comprometida com o backdoor.
  • 25 de dezembro: Aproveitando o feriado de Natal, os atacantes utilizaram frases mnemônicas roubadas para movimentar fundos. O incidente veio à tona em seguida.

A análise da SlowMist também indica que os atacantes possuem conhecimento avançado sobre o código-fonte da extensão da Trust Wallet. Vale ressaltar que, embora a versão corrigida (2.69.0) tenha bloqueado as transmissões maliciosas, ela não removeu a biblioteca PostHog JS.

O Chief Information Security Officer da SlowMist, 23pds, afirmou nas redes sociais: “Com base na análise da SlowMist, há razões para acreditar que dispositivos de desenvolvedores da Trust Wallet ou repositórios de código possam estar sob controle dos atacantes. Desconecte imediatamente da internet e revise todos os dispositivos relevantes.” Ele reforçou: “Usuários afetados por essas versões da Trust Wallet devem se desconectar da internet antes de exportar frases mnemônicas para transferir ativos. Caso contrário, ao abrir a carteira online, pode ocorrer roubo de ativos. Quem possui backup da frase mnemônica deve transferir os ativos antes e, só então, atualizar a carteira.”

Incidentes Frequentes de Segurança em Plugins

Ele também destacou que os atacantes parecem ter profundo conhecimento do código da extensão da Trust Wallet, tendo implantado o PostHog JS para coletar diversos dados de usuários da carteira. A versão corrigida da Trust Wallet ainda não removeu o PostHog JS.

Esse incidente, no qual uma versão oficial da Trust Wallet tornou-se um trojan, relembra o mercado de vários ataques de grande repercussão a frontends de hot wallets nos últimos anos. Os métodos de ataque e as causas-raiz desses casos oferecem contexto valioso para entender essa violação.

  • Quando os Canais Oficiais se Tornam Inseguros

Ataques direcionados à cadeia de suprimentos de software e canais de distribuição são os mais semelhantes ao caso da Trust Wallet. Nesses cenários, usuários tornam-se vítimas apenas por baixarem “software oficial”, mesmo sem qualquer erro de conduta.

Ledger Connect Kit Poisoning (dezembro de 2023): Hackers utilizaram phishing para comprometer o código frontend da Ledger, gigante de hardware wallets, enviando uma atualização maliciosa. Isso contaminou diversos frontends de dApps, incluindo o SushiSwap, com pop-ups falsos de conexão. O incidente é considerado um exemplo clássico de “ataque à cadeia de suprimentos”, mostrando que até empresas com forte reputação em segurança permanecem vulneráveis a pontos únicos de falha em seus canais de distribuição Web2, como o NPM.

Hijack das Extensões Hola VPN e Mega (2018): Em 2018, a conta do desenvolvedor da extensão Hola VPN para Chrome foi comprometida. Os atacantes enviaram uma “atualização oficial” com código malicioso, visando especificamente o roubo de chaves privadas de usuários do MyEtherWallet.

  • Defeitos de Código: O Risco das Frases Mnemônicas Expostas

Além dos ataques à cadeia de suprimentos, falhas no tratamento de dados sensíveis — como frases mnemônicas e chaves privadas — pelas wallets também podem resultar em grandes perdas de ativos.

Controvérsia sobre Dados Sensíveis no Sistema de Logs da Slope Wallet (agosto de 2022): O ecossistema Solana foi alvo de um grande roubo de criptoativos, com investigações focadas na Slope wallet. Uma versão enviava chaves privadas ou frases mnemônicas para serviços Sentry (referindo-se a instâncias Sentry privadas da equipe Slope, não ao serviço oficial Sentry). No entanto, empresas de segurança observaram que a investigação ainda não determinou de forma conclusiva a causa-raiz, sendo necessária análise técnica adicional.

Vulnerabilidade de Geração de Chaves de Baixa Entropia na Trust Wallet (CVE-2023-31290, exploração rastreável a 2022/2023): Foi identificado que a extensão para navegador da Trust Wallet apresentava aleatoriedade insuficiente, permitindo que atacantes explorassem a enumeração de uma seed de 32 bits. Isso possibilitou a identificação e derivação eficiente de endereços de carteiras potencialmente afetadas em determinadas versões, resultando em roubo.

  • A Batalha Entre Extensões Oficiais e Falsas

Carteiras em formato de extensão para navegador e ecossistemas de busca enfrentam há tempos problemas com plugins falsos, páginas de download, pop-ups de atualização e mensagens de suporte fraudulentas. Instalar de fontes não oficiais ou inserir frases mnemônicas/chaves privadas em sites de phishing pode esgotar ativos instantaneamente. Quando até lançamentos oficiais se tornam arriscados, a fronteira de segurança dos usuários se estreita ainda mais, e golpes secundários tendem a crescer em meio à confusão.

No momento desta publicação, a Trust Wallet orientou que todos os usuários afetados atualizem imediatamente. Contudo, com a movimentação on-chain contínua dos ativos roubados, as consequências deste “Roubo de Natal” ainda estão longe de terminar.

Seja pelos logs em texto simples da Slope ou pelo backdoor malicioso da Trust Wallet, a história se repete de maneiras preocupantes. Todo usuário de cripto deve lembrar: nunca confie cegamente em um único ponto de software. Revise autorizações com frequência, diversifique o armazenamento de ativos e mantenha-se atento a atualizações suspeitas — estas são as regras essenciais de sobrevivência para navegar pela “floresta escura” das criptomoedas.

Declaração:

  1. Este artigo foi republicado de [Foresight News], com direitos autorais pertencentes ao autor original [ChandlerZ]. Caso tenha alguma preocupação sobre esta republicação, entre em contato com a equipe do Gate Learn, que tomará as providências cabíveis conforme os procedimentos estabelecidos.
  2. Aviso legal: As opiniões e pontos de vista expressos neste artigo são exclusivamente do autor e não constituem recomendação de investimento.
  3. Outras versões deste artigo em outros idiomas são traduzidas pela equipe Gate Learn. Sem referência ao Gate, é proibida a reprodução, distribuição ou plágio dos artigos traduzidos.

Compartilhar

Calendário Cripto
Fim da Migração dos Tokens OM
A MANTRA Chain emitiu um lembrete para os usuários migrarem seus tokens OM para a mainnet da MANTRA Chain antes de 15 de janeiro. A migração garante a continuidade da participação no ecossistema à medida que $OM transita para sua cadeia nativa.
OM
-4.32%
2026-01-14
Mudança de Preço do CSM
A Hedera anunciou que, a partir de janeiro de 2026, a taxa fixa em USD pelo serviço ConsensusSubmitMessage aumentará de $0.0001 para $0.0008.
HBAR
-2.94%
2026-01-27
Liberação de Vesting Adiada
O Router Protocol anunciou um atraso de 6 meses na aquisição do token ROUTE. A equipe cita o alinhamento estratégico com a Arquitetura Open Graph (OGA) do projeto e o objetivo de manter o impulso a longo prazo como razões principais para o adiamento. Nenhum novo desbloqueio ocorrerá durante este período.
ROUTE
-1.03%
2026-01-28
Desbloqueio de Tokens
Berachain BERA irá desbloquear 63.750.000 tokens BERA em 6 de fevereiro, constituindo aproximadamente 59,03% da oferta atualmente em circulação.
BERA
-2.76%
2026-02-05
Desbloqueio de Tokens
Wormhole irá desbloquear 1.280.000.000 W tokens no dia 3 de abril, constituindo aproximadamente 28,39% da oferta atualmente em circulação.
W
-7.32%
2026-04-02
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Artigos Relacionados

O que é o PolygonScan e como você pode usá-lo? (Atualização 2025)
iniciantes

O que é o PolygonScan e como você pode usá-lo? (Atualização 2025)

PolygonScan é um explorador de blockchain que permite aos usuários acessar detalhes de transações publicamente compartilhados na rede Polygon. Na atualização de 2025, agora processa mais de 5 bilhões de transações com confirmações em milissegundos, apresenta ferramentas de desenvolvedor aprimoradas, integração com Layer 2, análises avançadas, recursos de segurança melhorados e uma experiência móvel redesenhada. A plataforma ajuda os usuários a rastrear transações e obter insights mais profundos sobre o fluxo de ativos no crescente ecossistema da Polygon, que agora abriga 3,2 milhões de endereços ativos diários e $8,7 bilhões em valor total bloqueado.
2023-11-11 18:20:25
O que é Bitcoin?
iniciantes

O que é Bitcoin?

Bitcoin, a primeira criptomoeda usada com sucesso no mundo, é uma rede descentralizada de pagamento digital peer-to-peer inventada por Satoshi Nakamoto. O Bitcoin permite que os usuários negociem diretamente sem uma instituição financeira ou terceiros.
2022-11-21 10:12:36
O que é Tronscan e como você pode usá-lo em 2025?
iniciantes

O que é Tronscan e como você pode usá-lo em 2025?

Tronscan é um explorador de blockchain que vai além do básico, oferecendo gerenciamento de carteira, rastreamento de tokens, insights de contratos inteligentes e participação em governança. Até 2025, evoluiu com recursos de segurança aprimorados, análises expandidas, integração entre cadeias e experiência móvel aprimorada. A plataforma agora inclui autenticação biométrica avançada, monitoramento de transações em tempo real e um painel abrangente de DeFi. Os desenvolvedores se beneficiam da análise de contratos inteligentes alimentados por IA e ambientes de teste aprimorados, enquanto os usuários desfrutam de uma visualização unificada de portfólio multi-cadeias e navegação baseada em gestos em dispositivos móveis.
2023-11-22 18:27:42
O que é a Carteira HOT no Telegram?
intermediário

O que é a Carteira HOT no Telegram?

A Carteira HOT no Telegram é uma carteira totalmente na cadeia e não custodial. É uma carteira do Telegram de próxima geração que permite aos usuários criar contas, negociar criptomoedas e ganhar tokens $HOT.
2024-11-29 06:45:47
O que é EtherVista, o autoproclamado "Novo Padrão para DEX"?
intermediário

O que é EtherVista, o autoproclamado "Novo Padrão para DEX"?

Este artigo fornece uma análise aprofundada da emergente exchange descentralizada (DEX) EtherVista e seu token de plataforma, VISTA. Explora como a EtherVista visa desafiar o modelo existente de AMM (Automated Market Maker), especialmente o da Uniswap, por meio de seus mecanismos de negociação exclusivos e modelo de distribuição de taxas. O artigo também explora os contratos inteligentes da EtherVista, a tokenomia e como atrai usuários ao oferecer taxas de gás baixas e um inovador sistema de distribuição de receitas.
2024-09-10 15:49:43
O que é Neiro? Tudo o que você precisa saber sobre NEIROETH em 2025
intermediário

O que é Neiro? Tudo o que você precisa saber sobre NEIROETH em 2025

Neiro é um cachorro da raça Shiba Inu que inspirou o lançamento de tokens Neiro em diferentes blockchains. Em 2025, o Neiro Ethereum (NEIROETH) evoluiu para uma das principais moedas meme com um valor de mercado de $215 milhões, mais de 87.000 detentores e listagens em 12 grandes exchanges. O ecossistema agora inclui um DAO para governança comunitária, uma loja oficial de mercadorias e um aplicativo móvel. NEIROETH implementou soluções de camada 2 para melhorar a escalabilidade e consolidou sua posição entre as 10 principais moedas meme temáticas de cachorro por capitalização de mercado, apoiado por uma comunidade vibrante e influenciadores cripto líderes.
2024-09-05 15:37:06