Explicação do Hack do TrustWallet: Desde a Atualização até aos Roubo de Carteiras no valor de $16M em $TWT, BTC, ETH

TWT-1,73%
BTC-1,62%
ETH-2,93%

O que aconteceu exatamente no incidente da Trust Wallet


Passo 1: Foi lançada uma nova atualização da extensão do navegador

Uma nova atualização para a extensão do navegador Trust Wallet foi lançada em 24 de dezembro.

  • A atualização parecia rotineira.

  • Nenhum aviso de segurança importante foi emitido junto com ela.

  • Os utilizadores a instalaram através do processo habitual de atualização.

Neste momento, nada parecia suspeito.


Passo 2: Novo código foi adicionado à extensão

Após a atualização, investigadores que analisaram os ficheiros da extensão notaram alterações num ficheiro JavaScript conhecido como 4482.js.

Observação chave:

  • O novo código não estava nas versões anteriores.

  • Introduziu pedidos de rede ligados a ações do utilizador.

Isto é importante porque carteiras no navegador são ambientes muito sensíveis; qualquer lógica de saída nova apresenta um risco elevado.


Passo 3: Código disfarçado de “Analytics”

A lógica adicionada parecia ser código de análise ou telemetria.

Especificamente:

  • Parecia lógica de rastreamento usada por SDKs de análise comuns.

  • Não ativava o tempo todo.

  • Só ativava sob certas condições.

Este design dificultava a deteção durante testes casuais.


Passo 4: Condição de disparo — Importação de uma frase-semente

A engenharia reversa da comunidade sugere que a lógica foi ativada quando um utilizador importou uma frase-semente na extensão.

Por que isto é crítico:

  • Importar uma frase-semente dá controlo total à carteira.

  • Este é um momento único de alto valor.

  • Qualquer código malicioso só precisa atuar uma vez.

Utilizadores que apenas usaram carteiras existentes podem não ter ativado este caminho.


Passo 5: Dados da carteira foram enviados externamente

Quando a condição de disparo ocorreu, o código alegadamente enviou dados para um endpoint externo:

metrics-trustwallet[.]com

O que levantou alarmes:

  • O domínio parecia muito semelhante a um subdomínio legítimo da Trust Wallet.

  • Foi registado apenas dias antes.

  • Não estava documentado publicamente.

  • Depois ficou offline.

Pelo menos, isto confirma comunicação inesperada de saída a partir da extensão da carteira.


Passo 6: Atacantes agiram imediatamente

Logo após as importações da frase-semente, utilizadores relataram:

  • Carteiras esvaziadas em minutos.

  • Múltiplos ativos movidos rapidamente.

  • Nenhuma interação adicional do utilizador foi necessária.

Comportamento na blockchain mostrou:

  • Padrões de transação automatizados.

  • Múltiplos endereços de destino.

  • Sem fluxo óbvio de aprovação de phishing.

Isto sugere que os atacantes já tinham acesso suficiente para assinar transações.


Passo 7: Fundos foram consolidados através de vários endereços

Ativos roubados foram encaminhados através de várias carteiras controladas pelos atacantes.

Por que isto importa:

  • Sugere coordenação ou scripting.

  • Reduz a dependência de um único endereço.

  • Corresponde a comportamentos observados em explorações organizadas.

Estimativas baseadas nos endereços rastreados sugerem que milhões de dólares foram movimentados, embora os totais variem.


Passo 8: O domínio ficou offline

Após o aumento da atenção:

  • O domínio suspeito deixou de responder.

  • Nenhuma explicação pública foi dada imediatamente.

  • Capturas de tela e evidências em cache tornaram-se cruciais.

Isto é consistente com atacantes destruindo infraestrutura assim que são expostos.


Passo 9: Reconhecimento oficial veio mais tarde

A Trust Wallet confirmou posteriormente:

  • Um incidente de segurança afetou uma versão específica da extensão do navegador.

  • Utilizadores móveis não foram afetados.

  • Os utilizadores devem atualizar ou desativar a extensão.

No entanto, nenhuma análise técnica completa foi fornecida de imediato para explicar:

  • Por que o domínio existia.

  • Se frases-semente foram expostas.

  • Se este foi um problema interno, de terceiros ou externo.

Esta lacuna alimentou especulações contínuas.


O que é confirmado

  • Uma atualização da extensão do navegador introduziu novo comportamento de saída.

  • Os utilizadores perderam fundos logo após importar frases-semente.

  • O incidente foi limitado a uma versão específica.

  • A Trust Wallet reconheceu um problema de segurança.


O que é fortemente suspeito

  • Uma questão na cadeia de fornecimento ou injeção de código malicioso.

  • Frases-semente ou capacidade de assinatura sendo expostas.

  • A lógica de análise sendo mal utilizada ou weaponizada.


O que ainda é desconhecido

  • Se o código foi intencionalmente malicioso ou comprometido a montante.

  • Quantos utilizadores foram afetados.

  • Se outros dados foram roubados.

  • A atribuição exata dos atacantes.


Porque este incidente importa

Isto não foi um phishing típico.

Destaque para:

  • O perigo das extensões de navegador.

  • O risco de confiar cegamente em atualizações.

  • Como o código de análise pode ser mal utilizado.

  • Porque lidar com frases-semente é o momento mais crítico na segurança da carteira.

Mesmo uma vulnerabilidade de curta duração pode ter consequências graves.

Isenção de responsabilidade: As informações contidas nesta página podem ser provenientes de terceiros e não representam os pontos de vista ou opiniões da Gate. O conteúdo apresentado nesta página é apenas para referência e não constitui qualquer aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou o carácter exaustivo das informações e não poderá ser responsabilizada por quaisquer perdas resultantes da utilização destas informações. Os investimentos em ativos virtuais implicam riscos elevados e estão sujeitos a uma volatilidade de preços significativa. Pode perder todo o seu capital investido. Compreenda plenamente os riscos relevantes e tome decisões prudentes com base na sua própria situação financeira e tolerância ao risco. Para mais informações, consulte a Isenção de responsabilidade.

Related Articles

Bitcoin ETF regista saídas diárias de $16.03M enquanto os ETFs de Ethereum e Solana registam ganhos a 27 de Abril

Mensagem do Gate News, de acordo com a actualização de 27 de Abril, o Bitcoin ETF registou uma saída líquida diária de 209 BTC ($16.03 million), mantendo, no entanto, uma entrada líquida semanal de 9,987 BTC ($767.27 million). O Ethereum ETF apresentou uma entrada líquida diária de 24 ETH ($56,000) e uma entrada líquida semanal de 41,013 ETH ($93.35 mi

GateNews28m atrás

MicroStrategy reforça 3.273 BTC: preço médio 77.9 mil dólares, carteira acumulada 818.3 mil unidades

De acordo com o comunicado de 27 de abril da Strategy Inc. e as divulgações no Form 8-K apresentado no mesmo dia à Comissão de Valores Mobiliários dos EUA (SEC), a empresa reforçou as suas compras na semana passada (20 de abril a 26 de abril) com mais 3.273 unidades de bitcoin (BTC), elevando a sua posição total acumulada para 818.334 unidades, tudo financiado através de uma emissão de ações adicional ao abrigo de um ATM (at-the-market) angariando 255 milhões de dólares. Reforço de 3.273 BTC de 20/4 a 26/4, preço médio de 77.906 dólares A janela de negociação desta semana é de 20 de abril de 2026 a 26 de abril, com a compra de 3.273 unidades de BTC, um investimento total de 255 milhões de dólares (incluindo comissões), e um preço médio de compra de 77.906 dólares por unidade. Em comparação com o preço à vista do bitcoin no mesmo período, encontra-se a recair

ChainNewsAbmedia29m atrás

Relatório do 2.º trimestre da Fidelity Digital Assets: a dominância do Bitcoin está a aumentar, os dados on-chain mostram sinais de estabilização

Mensagem do Gate News, 27 de abril — A Fidelity Digital Assets publicou o seu Relatório de Sinais do 2.º trimestre de 2026, destacando sinais de estabilização em várias métricas on-chain, apesar de uma consolidação no início do segundo trimestre no mercado de cripto. A dominância de mercado do Bitcoin continuou a aumentar, com o capital a concentrar-se

GateNews41m atrás

A DDC Enterprise, cotada na Nasdaq, planeia aumentar as participações em Bitcoin para 5.000 BTC até ao final de 2026; a Benchmark inicia a cobertura com classificação de 'Compra' e uma valorização potencial de 70%

Mensagem do Gate News, 27 de abril — A DDC Enterprise, cotada na Nasdaq, (ticker: DDC), uma plataforma de comércio eletrónico de alimentos na Ásia, recebeu a sua primeira cobertura da Benchmark com uma classificação de 'Compra' e um $3 preço-alvo, implicando uma subida de aproximadamente 70% face ao seu preço atual das ações de $1.65. A empresa traçou um "caminho claro"

GateNews49m atrás

Notícia em destaque esta semana: decisões de juros EUA-Japão, resultados financeiros dos cinco maiores gigantes da tecnologia e dados de emprego a serem divulgados consecutivamente

Nesta semana, as decisões de taxas do Banco do Japão e da Reserva Federal deverão ser divulgadas em breve, e cinco das sete maiores empresas de Wall Street publicaram os seus resultados. Os dados sobre o emprego dos EUA também foram divulgados em simultâneo. Neste artigo, analisamos os caminhos de transmissão de acontecimentos macroeconómicos para o mercado de cripto e os potenciais impactos.

GateInstantTrends1h atrás

Coinshares: $1.2B de Fluxo de Criptomoedas, Bitcoin Lidera as Entradas de Fundos

Os produtos de investimento em criptomoedas receberam $1.2 mil milhões em entradas na semana passada, assinalando a quarta semana consecutiva positiva, segundo um relatório da Coinshares. O Bitcoin disparou acima de $79,000 antes da abertura dos mercados asiáticos, embora o movimento tenha sido de curta duração, com o BTC a cair posteriormente para cerca de $77,600.

CryptoFrontier1h atrás
Comentar
0/400
Nenhum comentário