超過 600 萬美元被盜:Trust Wallet 源碼遭攻擊,官方版本為何成為駭客後門?

By: blockbeats|2025/12/26 14:30:08
0
分享
copy
原文标题:《Trust Wallet 插件版遭攻击损失超 600 萬美元,官方急發補丁》
原文作者:ChandlerZ,Foresight News

12 月 26 日晨間,Trust Wallet 發布安全警報,其已確認 Trust Wallet 瀏覽器擴展 2.68 版本存在安全漏洞,使用 2.68 版本的用戶應立即禁用該擴展並升級至 2.69 版本,請通過官方 Chrome Web Store 連結進行升級。

而據派盾監控,Trust Wallet 漏洞利用事件黑客已從受害者處竊走超過 600 萬美元的加密資產。

目前,約 280 萬美元的被盜資金仍留在黑客的錢包中(Bitcoin / EVM / Solana),而超過 400 萬美元的加密資產已被轉入中心化交易平台,具體包括:約 330 萬美元轉至 ChangeNOW、約 34 萬美元轉至 FixedFloat、約 44.7 萬美元轉至 Kucoin。

隨著受害用戶激增,針對 Trust Wallet 2.68 版本的代碼審計工作也隨即展開。安全分析團隊慢霧(SlowMist)通過對比 2.68.0(帶毒版本)與 2.69.0(修復版本)的源碼差異,發現黑客植入了一套看似正規的數據收集代碼,將官方插件變成了竊取隱私的後門。

分析:Trust Wallet 相關開發人員設備或代碼倉庫或被攻擊者控制

據慢霧安全團隊分析,本次攻擊的核心載體確認為 Trust Wallet 瀏覽器擴展 2.68.0 版本。通過對比修復後的 2.69.0 版本,安全人員在舊版本中發現了一段伪裝性極強的惡意代碼。如圖。

超過 600 萬美元被盜:Trust Wallet 源碼遭攻擊,官方版本為何成為駭客後門?

後門代碼增加了個 PostHog 來收集錢包用戶的各種隱私訊息(包括助記詞),並發送到攻擊者伺服器 api.metrics-trustwallet [.] com。

基於代碼變動與鏈上活動,慢霧給出了此次攻擊的預估時間線:

· 12 月 08 日: 攻擊者開始進行相關準備工作;

· 12 月 22 日: 成功將植入後門的 2.68 版本上線;

· 12 月 25 日: 利用聖誕假期,攻擊者開始根據竊取的助記詞轉移資金,隨後事件曝光。

此外,慢霧分析認為,攻擊者看來非常熟悉 Trust Wallet 的擴展原始碼。值得注意的是,目前的修復版本(2.69.0)雖然切斷了惡意傳輸,但並未移除 PostHog JS 庫。

同時,慢霧科技首席資訊安全官 23pds 在社交媒體發文表示,「經過慢霧分析,有理由相信 Trust Wallet 相關開發人員設備或程式碼倉庫可能被攻擊者控制,請及時斷網排查相關人員設備。」其指出,「受 Trust Wallet 影響版本的用戶一定要先斷網,再匯出助記詞轉移資產,否則線上打開錢包就會被盜資產。有助記詞備份的一定先轉移資產,再升級錢包。」

插件安全事件常發

同時其指出,攻擊者看來很熟悉 Trust Wallet 擴展原始碼的,植入 PostHog JS 來采集用戶錢包各種信息。目前 Trust Wallet 修復版本沒移除 PostHog JS。

此次 Trust Wallet 官方版本變身木馬,讓市場聯想到過去幾年中數起針對熱錢包前端的高危攻擊。從攻擊手法到漏洞成因,這些案例為理解本次事件提供了重要的參照座標。

· 當官方渠道不再安全

與此次 Trust Wallet 事件最為相似的,是針對軟件供應鏈和分發渠道的攻擊。在這類事件中,用戶不僅沒有犯錯,甚至因為下載了「正版軟體」而受害。

Ledger Connect Kit 投毒事件(2023 年 12 月): 硬體錢包巨頭 Ledger 的前端代碼庫遭駭客通過釣魚手段獲取權限,上傳了惡意更新包。這導致包括 SushiSwap 在內的多個頭部 dApp 前端被污染,彈出偽造的連接窗口。該事件被視為「供應鏈攻擊」的教科書案例,證明即便是安全信譽極好的公司,其 Web2 分發渠道(如 NPM)依然是單點故障的高發區。

Hola VPN 與 Mega 擴充劫持(2018 年): 早在 2018 年,知名 VPN 服務 Hola 的 Chrome 擴充開發者帳戶就曾被黑。黑客推送了包含惡意程式碼的「官方更新」,專門監控並竊取 MyEtherWallet 使用者的私鑰。

· 代碼缺陷:助記詞的「裸奔」風險

除了外部投毒,錢包在處理助記詞、私鑰材料等敏感資料時的實現缺陷,同樣可能引發大規模資產損失。

Slope Wallet 日誌系統收集敏感資訊爭議(2022 年 8 月):Solana 生態曾發生大規模偷幣事件,事後相關調查報告將焦點之一指向 Slope 錢包,其某版本向 Sentry 的服務發送了私鑰或助記詞(Sentry 服務是指 Slope 團隊私下部署的 Sentry 服務,並非 Sentry 官方提供的介面和服務)。然而安全公司也分析稱,對 Slope 錢包應用的調查到現在,無法明確證明事件的根本原因在於 Slope 錢包,有大量的技術工作需要完成,需要進一步的證據來解釋這次事件的根本原因。

Trust Wallet 低熵金鑰生成漏洞(披露為 CVE-2023-31290,利用可追溯至 2022 / 2023):Trust Wallet 瀏覽器擴充曾被披露存在隨機性不足問題:攻擊者可利用僅 32 位元種子帶來的可枚舉性,在特定版本範圍內高效識別並推導可能受影響的錢包地址,進而竊取資金。

· 「李逵」與「李鬼」的博弈

擴充錢包與瀏覽器搜尋生態長期存在假外掛、假下載頁、假更新彈窗、假客服私訊等灰色產鏈。使用者一旦在非官方渠道安裝,或在釣魚頁輸入助記詞 / 私鑰,即可能被瞬間清空資產。當事件演化到官方版本也可能出現風險時,使用者的安全邊界會進一步被壓縮,二次詐騙往往乘亂暴增。

截至發稿,Trust Wallet 官方已敦促所有受影響使用者儘快完成版本更新。然而隨著鏈上被盜資金的持續異動,這場「聖誕劫」的餘波顯然並未結束。

無論是 Slope 的明文日誌,還是 Trust Wallet 的惡意後門,歷史總是驚人地相似。這再次提醒每一位加密使用者,不要盲目信任任何單一的軟體終端。定期檢查授權、分散存儲資產、保持對異常版本更新的警惕,或許才是穿越加密黑暗森林的生存法則。

Original Article Link

猜你喜歡

# 比特幣面臨罕見連跌挑戰—交易員期望反彈

Key Takeaways 比特幣可能面臨自2018年以來首次連續四個月下跌。 儘管現貨價格疲軟,部分交易員在衍生品市場抱有樂觀預期。 市場行情顯示比特幣價值在短短幾月內下跌約36%。 Deribit平台顯示大量押注比特幣價格將反彈至六位數。 WEEX Crypto News, 26 January 2026 隨著比特幣價格顯示出前所未有的波動性,投資者們持續關注市場動向。這是自2018年至2019年連續六個月下跌記錄以來,可能首次出現的四個月連跌。即便1月還剩下一個完整交易周,但比特幣價格在本月份仍略微下跌,徘徊在87,000美元附近。 連續跌幅考驗比特幣韌性 過去幾個月,比特幣經歷了顯著的下跌。從10月到12月,其市場價值持續下降,相較於10月達到的歷史高點,已大幅回調約36%。如此持續的低迷狀態,使得市場投資者不禁對未來的走向心存疑慮。特別是在2022年的熊市中,儘管價格從69,000美元跌至15,000美元,但從未有過連續三個月的跌勢,這更顯示出當前市場環境的嚴峻。 市場情緒與衍生品交易的對比 雖現貨市場低迷,衍生品市場卻顯現出不同情緒。一些交易員仍然期待比特幣能反彈回到六位數區間。特別是一項Deribit平台的數據顯示,行權價為10萬美元的看漲期權名義價值達到近9億美元,這表明有相當一部分交易員認為市場回升至該數值是可能的。他們的樂觀情緒與現貨市場的寒意形成鮮明對比。 比特幣長期趨勢分析…

# Crypto Whale Purchases Another 22,000 ETH

Key Takeaways The whale known as “1011 Insider” has made another significant purchase of 22,000 ETH. The recent…

PENGUIN 浮盈40萬美元賬戶拋售 動態

Key Takeaways 某個PENGUIN地址浮盈達40萬美元,並已開始出售獲利。 該地址在過去10分鐘內售出價值4萬美元的代幣。 PENGUIN的市值為8560萬美元,但其24小時跌幅達31.8%。 BitMine公司上周新增持有40,302枚ETH,其總持有量增至約424.3萬枚。 WEEX Crypto News, 26 January 2026 PENGUIN 市值大跌 投資者獲利拋售 投資者在市場掀起波瀾 最新觀察顯示,一個以持有PENGUIN代幣而聞名的賬戶,在其持有的代幣價值從未實現的利潤增長至約40萬美元後就開始拋售。在最近的10分鐘內,該賬戶已迅速賣出價值4萬美元的代幣。這一舉動引起市場廣泛關注,隨著其他投資者的效仿,PENGUIN代幣的價格大幅震盪。 PENGUIN…

OWL 代幣大額轉移事件引發市場關注

Key Takeaways 近兩小時,價值 210 萬美元的 OWL 代幣從團隊錢包轉移至三個不同錢包。 其中一個接收錢包已分發超過 90 萬美元 OWL 代幣至十個新錢包。 這次代幣轉移可能預示著 OWL 的潛在拋售。 OWL 是由 Owlto…

# Outline

H1: Cathie Wood 增持加密股COIN:未来之选? H2: 影响市场动向的重要事件 H3: 美聯儲1月利率決議與比特幣走勢 – H4: 鮑威爾聲明的潛在影響 – H4: 預測市場的經濟信號 H3: Cathie Wood 巨資增持加密股…

銀市做空:白銀鐵頭空軍調整策略致虧損擴大

Key Takeaways 「白銀鐵頭空軍」巨鯨地址使用20倍槓桿操作xyz:SILVER空單。 總空頭持倉現在增至3,550萬美元,持倉均價約為每單位93.17美元。 當前浮虧達到約510萬美元,即浮虧幅度為85%。 該巨鯨地址加倉的原因是試圖攤薄持倉成本,避免清算損失。 儘管努力減少損失,清算價格設定在125美元,風險依然存在。 WEEX Crypto News, 26 January 2026 空頭策略的現狀調整 根據Coinbob熱點地址監控的最新數據,「白銀鐵頭空軍」巨鯨地址以20倍槓桿對xyz:SILVER合約進行持續加倉,以達到目前總持倉規模的3,550萬美元。這策略的核心是試圖通過持續買入來降低持倉成本。然而,儘管進行了這種策略調整,浮虧依然達到了令人擔憂的510萬美元,佔據整體倉位的85%。 背後的財務數據 該巨鯨當前的持倉均價約為每單位93.17美元,這顯示出在當前市場價格明顯偏低的情況下增倉的成本壓力。此外,為了支持這種策略,該地址已經通過Hyperliquid存入660萬美元,這筆資金的主要用途是進一步降低每單位xyz:SILVER的成本。然而,這種戰略性增倉並未能夠有效遏制浮虧的擴大,確實令人擔心。 市場風險與挑戰…

熱門幣種

最新加密貨幣要聞

閱讀更多