Robo de Navidad: Más de 6 millones de dólares perdidos, análisis del hackeo a la extensión de Trust Wallet

By: blockbeats|2026/04/17 12:57:41
0
Compartir
copy
Original Title: "Christmas Heist | Trust Wallet Browser Extension Wallet Hacked Analysis"
Original Source: SlowMist Technology

Background

Esta mañana, hora de Pekín, @zachxbt anunció en el canal: "Algunos usuarios de Trust Wallet informaron que los fondos en sus wallet crypto han sido robados en las últimas horas." Posteriormente, la cuenta oficial de Trust Wallet en X publicó una declaración confirmando una vulnerabilidad de seguridad en la versión 2.68 de la extensión de navegador, aconsejando a todos los usuarios de la versión 2.68 que deshabiliten esta versión de inmediato y actualicen a la versión 2.69.

Robo de Navidad: Más de 6 millones de dólares perdidos, análisis del hackeo a la extensión de Trust Wallet

Tactics

Tras recibir la información, el equipo de seguridad de SlowMist realizó un análisis de las muestras relevantes. Comparemos el código principal de las versiones 2.67 y 2.68 lanzadas anteriormente:

Al comparar el código de las dos versiones, encontramos el código malicioso añadido por el hacker:

El código malicioso recorre todas las billeteras en el plugin, realiza una solicitud de "obtener frase mnemónica" para cada billetera del usuario para obtener la frase mnemónica cifrada y, finalmente, utiliza la contraseña o passkeyPassword ingresada por el usuario al desbloquear la billetera para descifrarla. Si el descifrado es exitoso, la frase mnemónica del usuario se envía al dominio del atacante `api.metrics-trustwallet[.]com`.

También analizamos la información del dominio del atacante; el atacante utilizó el dominio: metrics-trustwallet.com.

Tras la investigación, la fecha de registro de este dominio malicioso fue 2025-12-08 02:28:18, y el registrador del dominio es: NICENIC INTERNATIONA.

Los registros de solicitudes dirigidas a api.metrics-trustwallet[.]com comenzaron el 2025-12-21.

Este timestamp y la implantación del backdoor con código 12.22 son aproximadamente los mismos.

Continuamos reproduciendo todo el proceso de ataque mediante análisis de seguimiento de código:

A través del análisis dinámico, se puede ver que después de desbloquear la billetera, el atacante completó la información mnemónica en el error en R1.

Y la fuente de estos datos de Error se obtiene a través de la llamada a la función GET_SEED_PHRASE. Actualmente, Trust Wallet admite dos formas de desbloqueo: contraseña y passkeyPassword. El atacante, durante el proceso de desbloqueo, obtuvo la contraseña o passkeyPassword, luego llamó a GET_SEED_PHRASE para obtener la frase mnemónica de la billetera (así como la clave privada), y luego colocó la frase mnemónica en el "errorMessage".

A continuación se muestra el código que utiliza emit para llamar a GetSeedPhrase para obtener los datos de la frase mnemónica y completarlos en el error.

El análisis de tráfico realizado a través de BurpSuite muestra que, después de obtener la frase mnemónica, esta se encapsula en el campo errorMessage del cuerpo de la solicitud y se envía a un servidor malicioso (https[://]api[.]metrics-trustwallet[.]com), lo cual es consistente con el análisis anterior.

A través del proceso anterior, se completa el robo de la frase mnemónica/clave privada. Además, el atacante también está familiarizado con el código fuente y utiliza la plataforma de análisis de productos de ciclo de vida completo de código abierto PostHogJS para recopilar información de la billetera del usuario.

Stolen Asset Analysis

(https://t.me/investigations/296)

Según la dirección del hacker revelada por ZachXBT, hemos calculado que, al momento de la publicación, el monto total de activos robados en la blockchain Bitcoin es de aproximadamente 33 BTC (valorados en alrededor de 3 millones de USD), los activos robados en la blockchain Solana están valorados en alrededor de 431 USD, y los activos robados en la mainnet Ethereum y cadenas Layer 2 están valorados en alrededor de 3 millones de USD. Después de robar las monedas, el hacker utilizó varias exchange de criptomonedas centralizadas y puentes cross-chain para transferir e intercambiar algunos de los activos.

Summary

Este incidente de backdoor se originó a partir de una modificación de código malicioso en la base de código interna de la extensión de Trust Wallet (lógica de servicio de análisis), en lugar de la introducción de un paquete de terceros manipulado (como un paquete npm malicioso). El atacante alteró directamente el propio código de la aplicación, utilizando la biblioteca legítima PostHog para redirigir los datos de análisis a un servidor malicioso. Por lo tanto, tenemos razones para creer que se trató de un ataque APT profesional, donde el atacante pudo haber obtenido el control del dispositivo de los desarrolladores relacionados con Trust Wallet o permisos de implementación de lanzamiento antes del 8 de diciembre.

Recomendaciones:

1. Si ha instalado la extensión de Trust Wallet, debe desconectarse inmediatamente de internet como requisito previo para la investigación y las acciones.

2. Exporte inmediatamente su private key/frase mnemónica y desinstale la extensión de Trust Wallet.

3. Después de realizar una copia de seguridad de su clave privada/frase mnemónica, transfiera rápidamente sus fondos a otra billetera.

Original Article Link

Precio de --

--

También te puede gustar

El sueño de exploración de Marte de SuperEx: la moneda digital es la clave para desbloquear los intercambios económicos en la era interestelar

SuperEx siempre ha hecho un llamado a los exchanges para que no se centren en conflictos internos ni en la competencia, sino en promover conjuntamente el desarrollo de las monedas digitales, convirtiéndose en una fuerza impulsora para la futura era interestelar.

Noticias de la mañana | Michael Saylor declaró que esta semana compró bonos en lugar de Bitcoin; StablR fue atacado y perdió cerca de 2.8 millones de dólares; el Congreso de EE. UU. impulsa nuevamente la Ley de Reserva de Bitcoin

Resumen de los eventos importantes del mercado el 24 de mayo

Puntos clave: Texto completo del discurso del científico jefe de Google, Shanahan

Discurso en Londres del científico jefe de Google DeepMind, Shanahan: Deconstrucción de los atributos mentales de los modelos de lenguaje extensos (LLM) utilizando el marco de Wittgenstein, analizando la tendencia de la "identidad propia alienígena" en el contexto de agentes para todo clima.

Patrones de diseño agéntico: Un libro que me hizo replantearme "¿Qué es exactamente un Agente?"

El nuevo libro del Director de Ingeniería de Google analiza profundamente: 21 patrones de diseño de Agentes de IA. Este artículo revela la progresión central desde un "LLM básico" hasta agentes inteligentes avanzados, detallando la Ingeniería de Contexto, el mecanismo de reflexión dual del Agente (Productor-Crítico) y el modelo de memoria de tres capas, entre otros...

Llegó el presidente de la Reserva Federal más rico en 112 años: Kevin Warsh está reescribiendo las reglas

El nuevo presidente "más rico" de la Reserva Federal, Kevin Warsh, ha asumido oficialmente su cargo. Su propuesta alternativa de "reducción del balance + recortes de tasas de interés" no solo busca reformar el mecanismo de toma de decisiones, sino también alterar profundamente al Tesoro de EE. UU., al dólar y al panorama global...

Vitalik habla sobre el futuro de la Ethereum Foundation: un barco más pequeño, más distintivo y, a la vez, más duradero

Vitalik profundizó en sus puntos de vista personales sobre la dirección de la transformación de la Ethereum Foundation: la EF no es "el centro de Ethereum", sino uno de los muchos nodos. Con recursos limitados, la EF elige el largo plazo en lugar de dispersarse, enfocándose en tareas clave que "no sucederían sin la EF"—...

Contenido

Monedas populares

Últimas noticias cripto

Más información
iconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación comercial:@weikecs
Trading cuantitativo y MM:bd@weex.com
Programa VIP:support@weex.com