Пояснення зламу TrustWallet: від оновлення до витоку коштів на суму $16M у $TWT, BTC, ETH

TWT-1,61%
BTC1,86%
ETH1,66%

Що саме сталося під час інциденту з Trust Wallet


Крок 1: Вийшло оновлення розширення браузера

24 грудня було випущено нове оновлення для розширення Trust Wallet.

  • Оновлення здавалося рутинним.

  • Не супроводжувалося серйозними попередженнями щодо безпеки.

  • Користувачі встановлювали його через звичайний процес оновлення.

На цьому етапі нічого не здавалося підозрілим.


Крок 2: До розширення додали новий код

Після оновлення дослідники, що аналізували файли розширення, помітили зміни у файлі JavaScript, відомому як 4482.js.

Ключове спостереження:

  • Новий код не був у попередніх версіях.

  • Він вводив мережеві запити, пов’язані з діями користувача.

Це важливо, оскільки браузерні гаманці — дуже чутливі середовища; будь-яка нова вихідна логіка несе високий ризик.


Крок 3: Код маскувався під “Аналітику”

Доданий логіка з’являлася як код аналітики або телеметрії.

Зокрема:

  • Це виглядало як трекінг-логіка, що використовується популярними SDK аналітики.

  • Вона не активувалася щоразу.

  • Вона запускалася лише за певних умов.

Цей дизайн ускладнював виявлення під час випадкових тестів.


Крок 4: Умова спрацьовування — імпорт фрази насіння

Реверс-інженери з ком’юніті припускають, що логіка активувалася, коли користувач імпортував фразу насіння у розширення.

Чому це критично:

  • Імпорт фрази насіння дає гаманцю повний контроль.

  • Це одноразовий, високовартісний момент.

  • Зловмисний код потрібно активувати лише один раз.

Користувачі, які використовували лише існуючі гаманці, можливо, не активували цей шлях.


Крок 5: Дані гаманця були відправлені зовні

Коли спрацьовувала умова, код нібито надсилав дані на зовнішню точку:

metrics-trustwallet[.]com

Що викликало тривогу:

  • Домен дуже нагадував легітимний піддомен Trust Wallet.

  • Він був зареєстрований лише кілька днів тому.

  • Його не було публічно задокументовано.

  • Пізніше він зник з мережі.

Принаймні, це підтверджує несподівану вихідну комунікацію з розширенням гаманця.


Крок 6: Зловмисники діяли одразу

Зовсім після імпорту фрази користувачі повідомляли:

  • Гаманці були опустошені за кілька хвилин.

  • Багато активів швидко переміщувалися.

  • Не потрібно було додаткових дій користувача.

Поведіночий аналіз показав:

  • Автоматизовані шаблони транзакцій.

  • Багато цільових адрес.

  • Відсутність очевидного процесу підтвердження фішингу.

Це свідчить про те, що зловмисники вже мали достатній доступ для підписання транзакцій.


Крок 7: Фонди консолідувалися через кілька адрес

Вкрадені активи маршрутизувалися через кілька гаманців, контрольованих зловмисниками.

Чому це важливо:

  • Це свідчить про координацію або скриптову автоматизацію.

  • Це зменшує залежність від однієї адреси.

  • Це відповідає поведінці організованих експлойтів.

За оцінками, на основі відслідкованих адрес, було переміщено мільйони доларів, хоча суми варіюються.


Крок 8: Домен зник

Після зростання уваги:

  • Підозрілий домен перестав відповідати.

  • Негайно не було публічного пояснення.

  • Скриншоти та кешовані докази стали вирішальними.

Це відповідає поведінці зловмисників, які знищують інфраструктуру після викриття.


Крок 9: Офіційне визнання пізніше

Trust Wallet згодом підтвердив:

  • Інцидент безпеки вплинув на конкретну версію розширення.

  • Мобільні користувачі не постраждали.

  • Користувачам рекомендується оновити або відключити розширення.

Однак одразу не було надано повного технічного аналізу, щоб пояснити:

  • Чому існував цей домен.

  • Чи були скомпрометовані фрази насіння.

  • Чи це була внутрішня, стороння або зовнішня проблема.

Цей пробіл сприяв подальшим спекуляціям.


Що підтверджено

  • Оновлення розширення браузера ввело нову вихідну поведінку.

  • Користувачі втратили кошти незабаром після імпорту фраз.

  • Інцидент був обмежений конкретною версією.

  • Trust Wallet визнав проблему безпеки.


Що є підозрілим

  • Проблема ланцюга постачання або інжекція зловмисного коду.

  • Витік фраз насіння або можливість підписання.

  • Зловживання або озброєння логіки аналітики.


Що досі невідомо

  • Чи був код навмисно зловмисним або скомпрометованим на верхньому рівні.

  • Скільки користувачів постраждало.

  • Чи було вкрадено інші дані.

  • Точна атрибуція зловмисників.


Чому цей інцидент важливий

Це був не типовий фішинг.

Він підкреслює:

  • Загрозу браузерних розширень.

  • Ризик сліпо довіряти оновленням.

  • Як аналітичний код може бути зловживаний.

  • Чому обробка фраз насіння — найважливіший момент у безпеці гаманця.

Навіть короткочасна уразливість може мати серйозні наслідки.

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Спотові ETF на Bitcoin отримали $147,58 млн чистих притоків учора — перший приріст за 4 дні

За даними Foresight News, біржові спотові ETF на Bitcoin зафіксували припливи в $147,578 млн учора (30 квітня, за східним часом США), що стало першим днем чистого припливу за останні чотири дні — за даними SoSoValue. FBTC від Fidelity очолив(ла) з $266,12 млн щоденних чистих припливів, довівши його

GateNews8хв. тому

Стейблкоїни обганяють Bitcoin у Латинській Америці, досягаючи 40% криптопокупок у 2025 році

Згідно з доповіддю Bitso за 2025 рік, стабільні монети становили 40% криптовалютних покупок у Латинській Америці у 2025 році, вперше обігнавши частку Bitcoin, яка становила 18%. Зміна демонструє суттєвий поворот на платформі, що обслуговує майже 10 мільйонів роздрібних клієнтів у регіоні. Тренд

GateNews18хв. тому

Криптозаконопроєкт у Сенаті спрямовано на розгляд у середині травня на тлі суперечок щодо етики

Комітет з банківських питань Сенату США націлився на внесення поправок до законодавства про структуру крипторинку в середині травня, повідомили цього тижня ключові учасники переговорів, хоча значні невирішені суперечки щодо положень про етику та винагород у вигляді стейблкоїнів залишаються перешкодами для ухвалення. Сен. Том Тілліс, R-N.C., заявив для FOX

CryptoFrontier1год тому

Спотові ETF на Bitcoin зафіксували $23,5 млн чистих припливів учора; ETF на Ethereum показали $23,7 млн відпливів

За даними Farside Investors, американські спотові Bitcoin ETF зафіксували чисті припливи в розмірі 23,5 мільйона доларів учора (30 квітня): IBIT отримав 19,1 мільйона доларів, а FBTC — 26,6 мільйона доларів. Тим часом Ethereum ETF показали чисті

GateNews2год тому
Прокоментувати
0/400
Немає коментарів