به جای بهرهبرداری از یک آسیبپذیری ناگهانی، به نظر میرسد مهاجمان صبورانه خود را در گردش کار افزونه مرورگر کیف پول قرار دادهاند. این حادثه در نهایت منجر به ضررهای تقریباً ۷ میلیون دلاری شد و صدها کاربر دسکتاپ که نسخه خاصی از افزونه را نصب کرده بودند، تحت تأثیر قرار گرفتند.
این حادثه بر افزونه مرورگر Chrome نسخه 2.68 از Trust Wallet متمرکز بود. کاربرانی که آن نسخه را اجرا میکردند ناخواسته با کد آسیبدیده تعامل داشتند، در حالی که کیف پولهای موبایل تحت تأثیر قرار نگرفتند. Trust Wallet بعداً از کاربران خواست که فوراً به نسخه جدیدتر ارتقا دهند پس از آنکه فعالیت مشکوک شناسایی شد.
آنچه این مورد را غیرعادی میکند، زمانبندی آن است. اگرچه وجوه در روز کریسمس برداشت شدند، محققان امنیت بلاک چین میگویند که بهرهبرداری خیلی زودتر آماده شده بود، که نشان میدهد مهاجمان صبر کردند تا کاربران کافی در معرض قرار بگیرند قبل از اینکه سرقت را فعال کنند.
طبق یافتههای به اشتراک گذاشته شده توسط SlowMist، کد مخرب تعبیه شده در افزونه فراتر از فعال کردن انتقالات غیرمجاز بود. همچنین دادههای کاربر را جمعآوری کرد و بیسروصدا آن را به سرورهای خارجی تحت کنترل مهاجم ارسال کرد.
یو شیان، بنیانگذار مشترک SlowMist، یک عملیات چند مرحلهای را توصیف کرد: آمادهسازی اولیه در دسامبر، درج یک درب پشتی روزها قبل از کریسمس، و اجرا پس از آنکه محیط آماده شد. این سطح از توالی نشاندهنده دانش نزدیک از معماری افزونه است.
محقق بلاک چین ZachXBT صدها کیف پول آسیبدیده را شناسایی کرد، که وجوه به سرعت و در الگوهای مشابه منتقل شده بودند. ثبات در معاملات این دیدگاه را تقویت کرد که این خطای کاربر یا فیشینگ نبود، بلکه یک بهرهبرداری هماهنگ بود که در مقیاس وسیع اجرا شد.
اگرچه ضرر ۷ میلیون دلاری در مقایسه با برخی هکهای تاریخی کریپتو کوچک است، اما برجسته است زیرا کیف پولهای شخصی را هدف قرار داده است نه صرافیها، دستهای که به عنوان سطح حمله همچنان در حال رشد است.
Trust Wallet متعلق به بایننس است و چانگپنگ ژائو تأیید کرد که کاربران آسیبدیده به طور کامل جبران خواهند شد. ژائو شدت حادثه را تصدیق کرد و گفت که ضررها پوشش داده خواهد شد و تأثیر مالی مستقیم بر قربانیان محدود میشود.
با این حال، این اطمینان کمک چندانی به آرام کردن نگرانیها در مورد اینکه چگونه افزونه آسیبدیده توانست در وهله اول به کاربران برسد، نکرد.
چندین چهره صنعتی در مورد ماهیت بهرهبرداری هشدار دادند. توانایی مهاجم برای push کردن نسخه اصلاح شده افزونه و آشنایی عمیق آنها با پایگاه کد، برخی را به مشکوک شدن به دخالت داخلی سوق داد.
آندی لیان، مشاور بلاک چین، آشکارا این سؤال را مطرح کرد که آیا چنین حملهای میتواند بدون دانش داخلی رخ دهد. خود ژائو این دیدگاه را تکرار کرد و به طور عمومی اعلام کرد که نقض "به احتمال زیاد" یک کار داخلی بود.
حادثه Trust Wallet در میان یک تغییر گستردهتر در تهدیدات امنیت کریپتو رخ میدهد. طبق گزارش Chainalysis، آسیبدیدگی کیف پولهای شخصی بیش از یک سوم ضررهای کریپتو در سال ۲۰۲۵ را به خود اختصاص داده است، پس از استثنای هک غیرعادی بزرگ Bybit.
همانطور که صرافیها دفاعهای خود را تقویت میکنند، مهاجمان به طور فزایندهای افزونههای مرورگر و کیف پولهای شخصی را هدف قرار میدهند، جایی که مکانیزمهای بهروزرسانی و اعتماد کاربر میتوانند راحتتر مورد بهرهبرداری قرار گیرند.
در حالی که بازپرداخت ممکن است فصل مالی را ببندد، این حادثه سؤالات بزرگتری را بیپاسخ میگذارد. کد آسیبدیده چگونه مستقر شد؟ چه کسی به خط لوله افزونه دسترسی داشت؟ و چند خطر مشابه در سایر ارائهدهندگان کیف پول وجود دارد؟
در حال حاضر، بهرهبرداری از Trust Wallet به عنوان یادآوریای ایستاده است که در کریپتو، خطرناکترین آسیبپذیریها ممکن است در خود بلاک چین نباشند، بلکه در لایههای نرمافزاری که کاربران برای دسترسی به آن به آنها تکیه میکنند، باشند.
اطلاعات ارائه شده در این مقاله فقط برای اهداف آموزشی است و توصیه مالی، سرمایه گذاری یا معاملاتی نیست. Coindoo.com هیچ استراتژی سرمایه گذاری یا رمزارز خاصی را تأیید یا توصیه نمیکند. همیشه تحقیقات خود را انجام دهید و قبل از اتخاذ هرگونه تصمیم سرمایه گذاری با یک مشاور مالی دارای مجوز مشورت کنید.
پست بهرهبرداری از Trust Wallet که هفتهها قبل برنامهریزی شد، کاربران به طور کامل جبران خواهند شد برای اولین بار در Coindoo ظاهر شد.

