Браузерное расширение Trust Wallet подверглось взлому, команда оперативно выпускает экстренное обновление после потери свыше 6 миллионов долларов

2025-12-30 11:12:21
Средний
Blockchain
Расширение Trust Wallet для браузера версии 2.68 стало жертвой атаки на цепочку поставок. Злоумышленники внедрили бэкдор, чтобы похитить мнемонические фразы пользователей, в результате чего общий ущерб превысил 6 миллионов долларов. В статье подробно рассматривается ход атаки, анализируются технические аспекты и перемещение средств, а также объясняется, почему даже официальные расширения способны стать источником серьезных уязвимостей в безопасности.

Утром 26 декабря Trust Wallet выпустил уведомление о безопасности, подтвердив уязвимость в версии 2.68 своего браузерного расширения. Пользователи, работающие с версией 2.68, должны немедленно отключить расширение и обновить его до версии 2.69, используя официальную ссылку из Chrome Web Store.

По данным мониторинга PeckShield, хакеры, использовавшие эту уязвимость Trust Wallet, похитили криптоактивы на сумму более 6 млн долларов.

Сейчас примерно 2,8 млн долларов из украденных средств остаются на кошельках злоумышленников (в сетях Bitcoin, EVM и Solana), а более 4 млн долларов уже переведены на централизованные биржи: около 3,3 млн долларов на ChangeNOW, примерно 340 000 долларов на FixedFloat и около 447 000 долларов на Kucoin.

В связи с ростом числа пострадавших аудит кода Trust Wallet версии 2.68 начался незамедлительно. Эксперты SlowMist сравнили исходные коды скомпрометированной версии 2.68.0 и исправленной 2.69.0, выявив, что злоумышленники внедрили легитимно выглядящий код для сбора данных. Это превратило официальное расширение в бэкдор, похищающий пользовательские данные.

Анализ: устройства разработчиков Trust Wallet или репозитории кода могли быть скомпрометированы

Команда SlowMist определила, что основным вектором атаки стало браузерное расширение Trust Wallet версии 2.68.0. Сравнив его с исправленной версией 2.69.0, специалисты обнаружили в старой версии сильно запутанный вредоносный код, как показано ниже.


Этот бэкдор интегрировал PostHog для сбора чувствительных пользовательских данных, включая мнемонические фразы, и отправлял их на сервер злоумышленников по адресу api.metrics-trustwallet[.]com.

На основании изменений в коде и активности в блокчейне SlowMist предоставила следующую ориентировочную хронологию атаки:

  • 8 декабря: злоумышленники начали подготовку.
  • 22 декабря: выпущена версия 2.68 с бэкдором.
  • 25 декабря: воспользовавшись рождественскими праздниками, злоумышленники перевели средства, используя украденные мнемонические фразы. Инцидент был раскрыт.

Анализ SlowMist также показывает, что злоумышленники хорошо знакомы с исходным кодом расширения Trust Wallet. Важно, что в исправленной версии (2.69.0) вредоносная передача заблокирована, но библиотека PostHog JS не удалена.

Директор по информационной безопасности SlowMist 23pds сообщил в соцсетях: «Согласно анализу SlowMist, есть основания полагать, что устройства разработчиков Trust Wallet или репозитории кода могут находиться под контролем злоумышленников. Немедленно отключите интернет и проверьте все соответствующие устройства». Он подчеркнул: «Пользователи, затронутые этими версиями Trust Wallet, должны отключиться от интернета до экспорта мнемонических фраз для перевода активов. Иначе при открытии кошелька онлайн возможна кража активов. Всем, у кого есть резервная мнемоника, следует сначала перевести активы, затем обновить кошелек».

Частые инциденты с безопасностью плагинов

Он также отметил, что злоумышленники хорошо знают код расширения Trust Wallet и внедрили PostHog JS для сбора различных пользовательских данных кошелька. В исправленной версии Trust Wallet PostHog JS всё ещё не удалён.

Этот случай, когда официальный релиз Trust Wallet стал трояном, напомнил рынку о ряде громких атак на интерфейсы горячих кошельков за последние годы. Методы атак и их причины в этих инцидентах помогают понять этот взлом.

  • Когда официальные каналы становятся небезопасными

Атаки на цепочки поставок и каналы распространения ПО наиболее близки к инциденту с Trust Wallet. В таких случаях пользователи становятся жертвами, просто скачав «официальное ПО», не совершая ошибок.

Ledger Connect Kit Poisoning (декабрь 2023): хакеры с помощью фишинга скомпрометировали кодовую базу фронтенда производителя аппаратных кошельков Ledger, загрузив вредоносное обновление. Это затронуло несколько крупных dApp-фронтендов, включая SushiSwap, с поддельными окнами подключения. Инцидент считается классической атакой на цепочку поставок и подтверждает, что даже компании с высокой репутацией по безопасности уязвимы к единичным точкам отказа в Web2-каналах распространения, таких как NPM.

Hola VPN и захват расширения Mega (2018): в 2018 году была скомпрометирована учётная запись разработчика популярного расширения Hola для Chrome. Злоумышленники выпустили «официальное обновление» с вредоносным кодом, нацеленным на кражу приватных ключей пользователей MyEtherWallet.

  • Дефекты кода: риск утечки мнемоник

Помимо атак на цепочки поставок, уязвимости в обработке чувствительных данных кошельками — таких как мнемоники и приватные ключи — также могут приводить к крупным потерям активов.

Спор вокруг утечки данных через систему логирования Slope Wallet (август 2022): в экосистеме Solana произошла крупная кража криптоактивов, расследование сосредоточилось на кошельке Slope. Одна из версий отправляла приватные ключи или мнемоники в сервисы Sentry (имеются в виду частные инстансы Sentry, развернутые командой Slope, а не официальный сервис Sentry). Однако компании по безопасности отмечают, что причина инцидента до конца не установлена, необходим дальнейший технический анализ.

Уязвимость генерации ключей с низкой энтропией в Trust Wallet (CVE-2023-31290, эксплойт выявлен в 2022/2023): в браузерном расширении Trust Wallet была обнаружена недостаточная случайность, позволявшая злоумышленникам использовать перебор 32-битного seed для эффективного поиска и генерации потенциально затронутых адресов кошельков в некоторых версиях, что приводило к кражам.

  • Борьба официальных и поддельных расширений

Браузерные кошельки и поисковые системы давно сталкиваются с проблемами поддельных плагинов, страниц загрузки, всплывающих окон обновлений и сообщений от поддержки. Установка из неофициальных источников или ввод мнемоник/приватных ключей на фишинговых сайтах могут привести к мгновенной потере активов. Когда даже официальные релизы становятся опасны, границы безопасности пользователей сужаются, а на фоне хаоса часто возрастает количество вторичных мошенничеств.

На момент публикации Trust Wallet призвал всех пострадавших пользователей немедленно обновиться. Однако из-за продолжающегося движения украденных активов в блокчейне последствия этого «рождественского ограбления» далеки от завершения.

Будь то открытые логи Slope или вредоносный бэкдор Trust Wallet, история повторяется тревожным образом. Каждый пользователь криптовалют должен помнить: нельзя слепо доверять одному программному решению. Регулярно проверяйте разрешения, диверсифицируйте хранение активов и будьте бдительны к подозрительным обновлениям версий — это базовые правила выживания в криптовалютном «тёмном лесу».

Заявление:

  1. Данная статья перепечатана с ресурса [Foresight News], авторские права принадлежат оригинальному автору [ChandlerZ]. Если у вас есть замечания по поводу перепубликации, пожалуйста, свяжитесь с командой Gate Learn, которая оперативно рассмотрит вопрос в соответствии с установленными процедурами.
  2. Отказ от ответственности: мнения и взгляды, выраженные в этой статье, принадлежат исключительно автору и не являются инвестиционной рекомендацией.
  3. Переводы этой статьи на другие языки выполнены командой Gate Learn. Без ссылки на Gate запрещается воспроизведение, распространение или плагиат переведённых материалов.

Пригласить больше голосов

Крипто-календарь
Завершение миграции OM Токенов
MANTRA Chain напомнила пользователям о необходимости мигрировать свои токены OM на основную сеть MANTRA Chain до 15 января. Миграция обеспечивает продолжение участия в экосистеме, так как $OM переходит на свою родную цепь.
OM
-4.32%
2026-01-14
Изменение цены CSM
Hedera объявила, что начиная с января 2026 года, фиксированная плата в USD за сервис ConsensusSubmitMessage увеличится с $0.0001 до $0.0008.
HBAR
-2.94%
2026-01-27
Задержка разблокировки вестинга
Router Protocol объявил о задержке на 6 месяцев в передаче токенов ROUTE. Команда отмечает стратегическое соответствие с архитектурой Open Graph (OGA) проекта и цель поддержания долгосрочного импульса как ключевые причины для отложенного разблокирования. В этот период новых разблокировок не будет.
ROUTE
-1.03%
2026-01-28
Разблокировка Токенов
Berachain BERA разблокирует 63,750,000 токенов BERA 6 февраля, что составляет примерно 59,03% от currently circulating supply.
BERA
-2.76%
2026-02-05
Разблокировка Токенов
Wormhole разблокирует 1,280,000,000 W токенов 3 апреля, что составляет примерно 28.39% от текущего обращающегося предложения.
W
-7.32%
2026-04-02
sign up guide logosign up guide logo
sign up guide content imgsign up guide content img
Sign Up

Похожие статьи

Что такое Tronscan и как вы можете использовать его в 2025 году?
Новичок

Что такое Tronscan и как вы можете использовать его в 2025 году?

Tronscan — это обозреватель блокчейна, который выходит за рамки основ, предлагая управление кошельком, отслеживание токенов, аналитику смарт-контрактов и участие в управлении. К 2025 году она будет развиваться за счет улучшенных функций безопасности, расширенной аналитики, кроссчейн-интеграции и улучшенного мобильного опыта. Теперь платформа включает в себя расширенную биометрическую аутентификацию, мониторинг транзакций в режиме реального времени и комплексную панель управления DeFi. Разработчики получают выгоду от анализа смарт-контрактов на основе искусственного интеллекта и улучшенных сред тестирования, в то время как пользователи наслаждаются унифицированным многоцепочечным представлением портфеля и навигацией на основе жестов на мобильных устройствах.
2023-11-22 18:27:42
Что такое индикатор кумулятивного объема дельты (CVD)? (2025)
Средний

Что такое индикатор кумулятивного объема дельты (CVD)? (2025)

Изучите эволюцию кумулятивного объема дельты (CVD) в криптоторговле в 2025 году, от интеграции машинного обучения и анализа межбиржевых данных до продвинутых инструментов визуализации, позволяющих более точно принимать рыночные решения за счет агрегации данных с нескольких платформ и автоматического обнаружения дивергенций.
2023-12-10 20:02:26
Что такое Нейро? Все, что вам нужно знать о NEIROETH в 2025 году
Средний

Что такое Нейро? Все, что вам нужно знать о NEIROETH в 2025 году

Neiro - это собака породы шиба-ину, которая вдохновила запуск токенов Neiro на различных блокчейнах. К 2025 году Neiro Ethereum (NEIROETH) превратился в ведущий мем-коин с рыночной капитализацией 215 миллионов долларов, 87 000+ держателей и листингом на 12 крупнейших биржах. Экосистема теперь включает DAO для управления сообществом, официальный магазин мерчандайза и мобильное приложение. NEIROETH внедрил решения второго уровня для увеличения масштабируемости и закрепил свою позицию в топ-10 мем-коинов по капитализации, поддерживаемый активным сообществом и ведущими крипто-инфлюенсерами.
2024-09-05 15:37:05
Что такое Solscan и как его использовать? (Обновление 2025 года)
Средний

Что такое Solscan и как его использовать? (Обновление 2025 года)

Solscan — это усовершенствованный обозреватель блокчейна Solana, который предлагает пользователям веб-платформу для исследования и анализа транзакций, адресов кошельков, контрактов, NFT и DeFi проектов на блокчейне Solana. После его приобретения Etherscan в 2025 году платформа теперь имеет переработанную аналитическую панель, расширенные инструменты для разработчиков, продвинутые функции безопасности, комплексный мониторинг DeFi протоколов по 78 протоколам и сложные интеграции NFT-рынков с инструментами анализа редкости.
2024-03-08 14:36:44
15 криптовалютных проектов уровня 1 (L1), на которые стоит обратить внимание в 2024 году
Новичок

15 криптовалютных проектов уровня 1 (L1), на которые стоит обратить внимание в 2024 году

В этой статье рассматриваются 15 проектов криптовалюты Layer-1, на которые стоит обратить внимание в 2024 году, подчеркивая их важность в обеспечении безопасности, консенсуса и децентрализации экосистемы блокчейна. В то время как решения Layer-2 улучшают производительность, они все равно полагаются на безопасность и децентрализацию, обеспечиваемые сетями Layer-1.
2024-07-19 07:05:12
Что такое Telegram NFT?
Средний

Что такое Telegram NFT?

В этой статье обсуждается превращение Telegram в приложение, работающее на основе NFT, интегрирующее технологию блокчейна для революционизации цифрового дарения и владения. Узнайте основные возможности, возможности для художников и создателей, и будущее цифровых взаимодействий с NFT от Telegram.
2025-01-10 01:41:40