超過 600 萬美元被盜:Trust Wallet 源碼遭攻擊,官方版本為何成為駭客後門?

By: blockbeats|2025/12/26 06:30:08
0
分享
copy
原文标题:《Trust Wallet 插件版遭攻击损失超 600 萬美元,官方急發補丁》
原文作者:ChandlerZ,Foresight News

12 月 26 日晨間,Trust Wallet 發布安全警報,其已確認 Trust Wallet 瀏覽器擴展 2.68 版本存在安全漏洞,使用 2.68 版本的用戶應立即禁用該擴展並升級至 2.69 版本,請通過官方 Chrome Web Store 連結進行升級。

而據派盾監控,Trust Wallet 漏洞利用事件黑客已從受害者處竊走超過 600 萬美元的加密資產。

目前,約 280 萬美元的被盜資金仍留在黑客的錢包中(Bitcoin / EVM / Solana),而超過 400 萬美元的加密資產已被轉入中心化交易平台,具體包括:約 330 萬美元轉至 ChangeNOW、約 34 萬美元轉至 FixedFloat、約 44.7 萬美元轉至 Kucoin。

隨著受害用戶激增,針對 Trust Wallet 2.68 版本的代碼審計工作也隨即展開。安全分析團隊慢霧(SlowMist)通過對比 2.68.0(帶毒版本)與 2.69.0(修復版本)的源碼差異,發現黑客植入了一套看似正規的數據收集代碼,將官方插件變成了竊取隱私的後門。

分析:Trust Wallet 相關開發人員設備或代碼倉庫或被攻擊者控制

據慢霧安全團隊分析,本次攻擊的核心載體確認為 Trust Wallet 瀏覽器擴展 2.68.0 版本。通過對比修復後的 2.69.0 版本,安全人員在舊版本中發現了一段伪裝性極強的惡意代碼。如圖。

超過 600 萬美元被盜:Trust Wallet 源碼遭攻擊,官方版本為何成為駭客後門?

後門代碼增加了個 PostHog 來收集錢包用戶的各種隱私訊息(包括助記詞),並發送到攻擊者伺服器 api.metrics-trustwallet [.] com。

基於代碼變動與鏈上活動,慢霧給出了此次攻擊的預估時間線:

· 12 月 08 日: 攻擊者開始進行相關準備工作;

· 12 月 22 日: 成功將植入後門的 2.68 版本上線;

· 12 月 25 日: 利用聖誕假期,攻擊者開始根據竊取的助記詞轉移資金,隨後事件曝光。

此外,慢霧分析認為,攻擊者看來非常熟悉 Trust Wallet 的擴展原始碼。值得注意的是,目前的修復版本(2.69.0)雖然切斷了惡意傳輸,但並未移除 PostHog JS 庫。

同時,慢霧科技首席資訊安全官 23pds 在社交媒體發文表示,「經過慢霧分析,有理由相信 Trust Wallet 相關開發人員設備或程式碼倉庫可能被攻擊者控制,請及時斷網排查相關人員設備。」其指出,「受 Trust Wallet 影響版本的用戶一定要先斷網,再匯出助記詞轉移資產,否則線上打開錢包就會被盜資產。有助記詞備份的一定先轉移資產,再升級錢包。」

插件安全事件常發

同時其指出,攻擊者看來很熟悉 Trust Wallet 擴展原始碼的,植入 PostHog JS 來采集用戶錢包各種信息。目前 Trust Wallet 修復版本沒移除 PostHog JS。

此次 Trust Wallet 官方版本變身木馬,讓市場聯想到過去幾年中數起針對熱錢包前端的高危攻擊。從攻擊手法到漏洞成因,這些案例為理解本次事件提供了重要的參照座標。

· 當官方渠道不再安全

與此次 Trust Wallet 事件最為相似的,是針對軟件供應鏈和分發渠道的攻擊。在這類事件中,用戶不僅沒有犯錯,甚至因為下載了「正版軟體」而受害。

Ledger Connect Kit 投毒事件(2023 年 12 月): 硬體錢包巨頭 Ledger 的前端代碼庫遭駭客通過釣魚手段獲取權限,上傳了惡意更新包。這導致包括 SushiSwap 在內的多個頭部 dApp 前端被污染,彈出偽造的連接窗口。該事件被視為「供應鏈攻擊」的教科書案例,證明即便是安全信譽極好的公司,其 Web2 分發渠道(如 NPM)依然是單點故障的高發區。

Hola VPN 與 Mega 擴充劫持(2018 年): 早在 2018 年,知名 VPN 服務 Hola 的 Chrome 擴充開發者帳戶就曾被黑。黑客推送了包含惡意程式碼的「官方更新」,專門監控並竊取 MyEtherWallet 使用者的私鑰。

· 代碼缺陷:助記詞的「裸奔」風險

除了外部投毒,錢包在處理助記詞、私鑰材料等敏感資料時的實現缺陷,同樣可能引發大規模資產損失。

Slope Wallet 日誌系統收集敏感資訊爭議(2022 年 8 月):Solana 生態曾發生大規模偷幣事件,事後相關調查報告將焦點之一指向 Slope 錢包,其某版本向 Sentry 的服務發送了私鑰或助記詞(Sentry 服務是指 Slope 團隊私下部署的 Sentry 服務,並非 Sentry 官方提供的介面和服務)。然而安全公司也分析稱,對 Slope 錢包應用的調查到現在,無法明確證明事件的根本原因在於 Slope 錢包,有大量的技術工作需要完成,需要進一步的證據來解釋這次事件的根本原因。

Trust Wallet 低熵金鑰生成漏洞(披露為 CVE-2023-31290,利用可追溯至 2022 / 2023):Trust Wallet 瀏覽器擴充曾被披露存在隨機性不足問題:攻擊者可利用僅 32 位元種子帶來的可枚舉性,在特定版本範圍內高效識別並推導可能受影響的錢包地址,進而竊取資金。

· 「李逵」與「李鬼」的博弈

擴充錢包與瀏覽器搜尋生態長期存在假外掛、假下載頁、假更新彈窗、假客服私訊等灰色產鏈。使用者一旦在非官方渠道安裝,或在釣魚頁輸入助記詞 / 私鑰,即可能被瞬間清空資產。當事件演化到官方版本也可能出現風險時,使用者的安全邊界會進一步被壓縮,二次詐騙往往乘亂暴增。

截至發稿,Trust Wallet 官方已敦促所有受影響使用者儘快完成版本更新。然而隨著鏈上被盜資金的持續異動,這場「聖誕劫」的餘波顯然並未結束。

無論是 Slope 的明文日誌,還是 Trust Wallet 的惡意後門,歷史總是驚人地相似。這再次提醒每一位加密使用者,不要盲目信任任何單一的軟體終端。定期檢查授權、分散存儲資產、保持對異常版本更新的警惕,或許才是穿越加密黑暗森林的生存法則。

Original Article Link

猜你喜歡

Visa加密負責人:2026 Crypto與AI的八大演進方向

下一階段,「可靠性」「治理能力」與「分發能力」將成為更重要的競爭維度。

1月8日關鍵市場資訊差,一定要看!|Alpha早報

1.頭條新聞:迷因幣FISH市值突破1,200萬美元創歷史新高,24小時漲幅35.7% 2.代幣解鎖:$SXT

Babylon Labs 獲取 a16z 加密投資 $1500 萬以開發比特幣抵押品基礎設施

關鍵要點 Babylon Labs 成功獲取 a16z 加密基金的 $1500 萬,旨在支持 Babylon Trustless BTCVaults 的開發和擴展,實現比特幣在鏈上金融應用中的非託管抵押用途。 BTCVaults 系統允許比特幣在 Bitcoin 基層鎖定,同時保持對外部系統的透明性,避免傳統上對託管人或綁定 BTC 的依賴。…

巴西前中央銀行官員推出與巴西幣掛鉤的收益共享穩定幣

Key Takeaways 巴西中央銀行前總監Tony Volpon推出了一種名為BRD的穩定幣,這是一種收益共享的穩定幣,與巴西雷亞爾掛鉤。 這種穩定幣通過巴西國債資產支持,由此穩定幣持有者可以獲得巴西當地15%的高利率收益。 BRD將與市場上其他穩定幣競爭,例如Transfero的BRZ以及BBRL等,旨在吸引國際和機構投資者參與巴西債市。 該計畫有潛力通過擴展投資者基礎來支持巴西債券的需求,進而可能降低巴西的借貸成本。 WEEX Crypto News, 2026-01-07 14:49:40 巴西前中央銀行官員Tony Volpon近期在CNB Brasil的「Cripto na Real」節目中揭示了一個創新的穩定幣項目,該項目旨在讓更多國際投資者享受到巴西獨特的高利率環境。這個被稱為BRD的穩定幣是與巴西雷亞爾(Real)掛鉤,並且特別的是其收益與巴西政府發行的國債收益相連結。此項目不僅是為了穩定幣持有者,也是一個雙贏機會,因為它可能擴大對巴西債務的需求,同時為國家債務提供支持。 與巴西國債掛鉤的穩定幣…

開年復甦反彈失速:美洲加密貨幣日記

主要加密貨幣如比特幣、瑞波幣和Solana在過去24小時內均下跌超過1.5%。 16個CoinDesk行業指數全面下跌,以DeFi選擇指數跌幅3.6%為首。 美元上市現貨比特幣ETF前兩日流入超過10億美元,但週二流失2.43億美元。 長期日本國債收益率創歷史新高,引發市場對風險資產的擔憂,可能波及比特幣。 WEEX Crypto News, 2026-01-07 14:51:40 市場最近的調整令部分分析師質疑年初反彈是否由信心購入驅動,還是由季節性因素如新年資金配置所推動。U.S.上市的現貨比特幣ETF在2026年前兩個交易日的流入超過10億美元,但據數據來源SoSoValue,週二流失了2.43億美元。這顯示市場短期內有調整壓力,並使市場參與者心生不安。 加密市場面臨的波動主要與市場流動性和季節性因素密切相關,而非堅實的信心購入。XS.com的資深市場分析師Samer Hasn指出,儘管近來流動性稍有改善,但目前信號仍顯示力道不足導致上升動能衰減。他指出,美國投資者需求的代表”Coinbase溢價”依然為負,這說明美國投資者尚未全面投入此波反彈,即便分析師稱過去阻礙比特幣的稅相關拋售已結束。 不過,衍生品市場給牛市提供了一些積極跡象。例如,加密貨幣期貨累積未平倉合約升至近兩個月最高,顯示投資者的風險承受能力開始恢復。此外,永續合約的資金費率持續改善,這也是一個樂觀的信號。Glassnode指出,歷史上,市場穩定上行通常伴隨著資金費率持續高於~0.01%,暗示當前條件仍然有利。 然而,傳統市場方面,日本政府債券(JGB)收益率創歷史新高,引發社交媒體對風險資產影響的關注,包括對比特幣的可能影響。更高的JGB收益率可能波及其他先進國家,CoinDesk此前已經討論過這個問題。此外,比特幣與日元的相關性增強,這意味著日本市場的變動可能會影響加密貨幣的走勢。 市場投資者需要留意即將發布的ADP就業報告和ISM非製造業數據,這可能進一步增加市場波動性。 未來值得關注的事件 本周將有一系列重要的加密貨幣和宏觀經濟事件值得關注。以加密貨幣領域為例,1月7日,Ethereum將激活其第二次“Blob Parameter…

摩根士丹利在比特幣和 Solana ETF 推動後提交以太坊信託申請

關鍵要點 摩根士丹利已向美國證券交易委員會(SEC)提交註冊聲明,以推出以太坊信託。 此次註冊是在摩根士丹利提交比特幣和 Solana 現貨ETF文件後不久,反映出過去兩年加密貨幣ETF在美國的迅速擴展。 傳統金融機構,尤其是摩根士丹利,正以受監管的形式向客戶提供加密資產產品,顯示出數字資產的機構採納正在擴大。 KuCoin在2025年其成交量超過1.25萬億美元,證明其在中心化交易所市場的主導地位。 WEEX Crypto News, 2026-01-07 14:53:41 摩根士丹利最近向美國證券交易委員會提出了以太坊信託的申請,這標誌著該金融巨頭在加密貨幣領域的擴展策略中,新增了一項重要計畫。此申請是在其一周前剛提交了比特幣和 Solana 現貨ETF的文件後緊接著進行的,顯示出該公司在數字資產市場的持續深入佈局。 加密貨幣ETF的崛起 過去的兩年中,加密貨幣ETF在美國市場迅速蓬勃發展。這種金融產品的迅速普及特別吸引了眾多大型金融機構的注意,摩根士丹利便是其中之一。作為一家老牌的華爾街銀行,摩根士丹利以其在金融創新方面的積極態度,不斷引入數字資產以滿足客戶的多元化需求。 傳統金融的數字轉型…

熱門幣種

最新加密貨幣要聞

閱讀更多