Explicación de la vulneración de TrustWallet: Desde la actualización hasta drenajes de billetera por valor de $16M en $TWT, BTC, ETH

TWT0,68%
BTC-0,47%
ETH-0,52%

Lo que ocurrió exactamente en el incidente de Trust Wallet


Paso 1: Se lanzó una nueva actualización de la extensión del navegador

Se lanzó una nueva actualización para la extensión del navegador Trust Wallet el 24 de diciembre.

  • La actualización parecía rutinaria.

  • No vino acompañada de advertencias de seguridad importantes.

  • Los usuarios la instalaron a través del proceso habitual de actualización.

En ese momento, nada parecía sospechoso.


Paso 2: Se añadió código nuevo a la extensión

Tras la actualización, investigadores que revisaban los archivos de la extensión notaron cambios en un archivo JavaScript conocido como 4482.js.

Observación clave:

  • El código nuevo no estaba en versiones anteriores.

  • Introducía solicitudes de red vinculadas a acciones del usuario.

Esto importa porque las wallets en el navegador son entornos muy sensibles; cualquier lógica saliente nueva representa un alto riesgo.


Paso 3: El código se disfrazó como “Analíticas”

La lógica añadida parecía ser código de análisis o telemetría.

Específicamente:

  • Parecía lógica de seguimiento utilizada por SDKs de análisis comunes.

  • No se activaba todo el tiempo.

  • Solo se activaba bajo ciertas condiciones.

Este diseño dificultaba su detección durante pruebas casuales.


Paso 4: Condición de activación — Importar una frase semilla

La ingeniería inversa comunitaria sugiere que la lógica se activaba cuando un usuario importaba una frase semilla en la extensión.

Por qué esto es crítico:

  • Importar una frase semilla da control total a la wallet.

  • Es un momento único y de alto valor.

  • Cualquier código malicioso solo necesita actuar una vez.

Los usuarios que solo usaron wallets existentes quizás no activaron esta ruta.


Paso 5: Los datos de la wallet se enviaron externamente

Cuando ocurrió la condición de activación, el código supuestamente envió datos a un endpoint externo:

metrics-trustwallet[.]com

Lo que generó alarmas:

  • El dominio parecía muy similar a un subdominio legítimo de Trust Wallet.

  • Se registró solo días antes.

  • No estaba documentado públicamente.

  • Luego se desconectó.

Al menos, esto confirma comunicación saliente inesperada desde la extensión de la wallet.


Paso 6: Los atacantes actuaron de inmediato

Poco después de importar la frase semilla, los usuarios reportaron:

  • Wallets vaciadas en minutos.

  • Múltiples activos movidos rápidamente.

  • No se necesitó más interacción del usuario.

El comportamiento en la cadena mostró:

  • Patrones de transacción automatizados.

  • Múltiples direcciones de destino.

  • Sin un flujo de aprobación de phishing obvio.

Esto sugiere que los atacantes ya tenían suficiente acceso para firmar transacciones.


Paso 7: Los fondos se consolidaron en varias direcciones

Los activos robados fueron redirigidos a través de varias wallets controladas por los atacantes.

Por qué esto importa:

  • Sugiere coordinación o scripting.

  • Reduce la dependencia de una sola dirección.

  • Coincide con comportamientos observados en exploits organizados.

Las estimaciones basadas en las direcciones rastreadas sugieren que se movieron millones de dólares, aunque los totales varían.


Paso 8: El dominio desapareció

Tras aumentar la atención:

  • El dominio sospechoso dejó de responder.

  • No hubo una explicación pública inmediata.

  • Las capturas de pantalla y las evidencias en caché se volvieron cruciales.

Esto es coherente con que los atacantes destruyeran la infraestructura una vez expuestos.


Paso 9: La confirmación oficial llegó más tarde

Trust Wallet confirmó posteriormente:

  • Un incidente de seguridad afectó a una versión específica de la extensión del navegador.

  • Los usuarios móviles no se vieron afectados.

  • Los usuarios deben actualizar o desactivar la extensión.

Sin embargo, no se proporcionó un desglose técnico completo de inmediato para explicar:

  • Por qué existía el dominio.

  • Si las frases semilla quedaron expuestas.

  • Si fue un problema interno, de terceros o externo.

Esta laguna alimentó la especulación continua.


Lo que se confirma

  • Una actualización de la extensión del navegador introdujo un comportamiento saliente nuevo.

  • Los usuarios perdieron fondos poco después de importar frases semilla.

  • El incidente estuvo limitado a una versión específica.

  • Trust Wallet reconoció un problema de seguridad.


Lo que se sospecha firmemente

  • Un problema en la cadena de suministro o inyección de código malicioso.

  • Que las frases semilla o la capacidad de firmar quedaron expuestas.

  • Que la lógica de análisis fue mal utilizada o armada.


Lo que aún se desconoce

  • Si el código fue intencionadamente malicioso o comprometido en la upstream.

  • Cuántos usuarios fueron afectados.

  • Si se tomaron otros datos.

  • La atribución exacta de los atacantes.


Por qué importa este incidente

Esto no fue un phishing típico.

Resalta:

  • El peligro de las extensiones del navegador.

  • El riesgo de confiar ciegamente en las actualizaciones.

  • Cómo el código de análisis puede ser mal utilizado.

  • Por qué manejar frases semilla es el momento más crítico en la seguridad de la wallet.

Incluso una vulnerabilidad de corta duración puede tener consecuencias graves.

Aviso legal: La información de esta página puede proceder de terceros y no representa los puntos de vista ni las opiniones de Gate. El contenido que aparece en esta página es solo para fines informativos y no constituye ningún tipo de asesoramiento financiero, de inversión o legal. Gate no garantiza la exactitud ni la integridad de la información y no se hace responsable de ninguna pérdida derivada del uso de esta información. Las inversiones en activos virtuales conllevan riesgos elevados y están sujetas a una volatilidad significativa de los precios. Podrías perder todo el capital invertido. Asegúrate de entender completamente los riesgos asociados y toma decisiones prudentes de acuerdo con tu situación financiera y tu tolerancia al riesgo. Para obtener más información, consulta el Aviso legal.

Artículos relacionados

Machi Big Brother Tiene $86M en BTC y ETH, Abajo $73.44M en los últimos 6 meses

Mensaje de Gate News, 27 de abril — Según el monitoreo de Arkham, Machi Big Brother (Huang Lixing) actualmente mantiene posiciones largas en cadena por $44.2 millones en BTC y $41.8 millones en ETH, con un total de $86 millones. En los últimos seis meses, el inversor ha incurrido en pérdidas comerciales de $73.44 millones en

GateNewsHace12m

Las caídas de BTC después de que Trump cancela el viaje a Irán — ¿Qué realmente pasó?

Bitcoin cayó por debajo de $78,000 después de que se cancelara el anuncio del viaje diplomático relacionado con Irán por parte de EE. UU. La caída de precio vinculada a la incertidumbre geopolítica, la reducción del volumen y la reacción a corto plazo de los traders. Las fuertes entradas a los ETF y la demanda institucional continúan respaldando el Bitcoin a su largo plazo

CryptoNewsLandHace33m

VanEck: Señales Alcistas de Bitcoin Surgen en Medio de una Caída de la Tasa de Financiación

La firma de gestión de fondos VanEck identificó dos sólidos indicadores alcistas para Bitcoin el 24 de abril, según un análisis de los analistas de activos digitales de la firma Patrick Bush y Matthew Sigel. Los analistas destacaron la tasa de financiación de Bitcoin y la tasa de hash en descenso como señales históricamente fiables

CryptoFrontierHace52m

La comunidad de Bitcoin cuestiona el conocimiento cripto de los funcionarios del gobierno de EE. UU. después del testimonio en el Senado

Mensaje de Gate News, 27 de abril — El almirante Samuel Paparo testificó ante el Senado y la Cámara de EE. UU. el 21 y 22 de abril que Bitcoin tiene valor en ciberseguridad y que el ejército de EE. UU. ya está operando un nodo en la red. Según un extracto de la transcripción del Comité de Servicios Armados de la Cámara, publicado por

GateNewsHace52m

El presidente de la SEC, Paul Atkins, hace historia al convertirse en el primer comisionado en activo en dirigirse a la Conferencia Bitcoin

El presidente de la SEC, Paul Atkins, está previsto que realice una charla junto a la chimenea en la conferencia Bitcoin 2026 en Las Vegas el lunes, marcando la primera vez que un regulador estadounidense de valores en funciones ha hablado en el evento anual. Conclusiones clave: El presidente de la SEC, Paul Atkins, está previsto que se dirija a los asistentes de Bitcoin 2026 en Las Veg

Coinpediahace1h

El desarrollador propone un hard fork de Bitcoin a eCash con distribución 1:1, y desata el debate sobre la asignación de direcciones de Satoshi

Mensaje de Gate News, 27 de abril — El desarrollador Paul Sztorc ha propuesto un hard fork de Bitcoin programado para agosto de 2026 en la altura de bloque 964,000 para crear una nueva blockchain llamada eCash, según CoinDesk. El fork distribuirá eCash a los usuarios que tengan BTC en una proporción 1:1 e introducirá una arquitectura de sidechain de Drivechains

GateNewshace1h
Comentar
0/400
Sin comentarios