Zamiast wykorzystywać nagłą podatność, atakujący najwyraźniej cierpliwie umieścili się w przepływie pracy rozszerzenia przeglądarki portfela. […]Zamiast wykorzystywać nagłą podatność, atakujący najwyraźniej cierpliwie umieścili się w przepływie pracy rozszerzenia przeglądarki portfela. […]

Exploit Trust Wallet zaplanowany tygodnie wcześniej, użytkownicy otrzymają pełną rekompensatę

2025/12/26 23:01
4 min. lektury
W przypadku uwag lub wątpliwości dotyczących niniejszej treści skontaktuj się z nami pod adresem crypto.news@mexc.com

Zamiast wykorzystywać nagłą podatność, atakujący najwyraźniej cierpliwie umieścili się w przepływie pracy rozszerzenia przeglądarki portfela. Incydent ostatecznie doprowadził do strat w wysokości około 7 milionów dolarów, dotykając setki użytkowników komputerów stacjonarnych, którzy zainstalowali określoną wersję rozszerzenia.

Kluczowe wnioski
  • Exploit Trust Wallet został zaplanowany tygodnie wcześniej i uruchomiony w Boże Narodzenie.
  • Około 7 milionów dolarów zostało wykradzionych od setek użytkowników portfeli na komputerach stacjonarnych.
  • Atak obejmował tylne drzwi osadzone w skompromitowanym rozszerzeniu przeglądarki.

Aktualizacja stała się punktem wejścia

Incydent koncentrował się na rozszerzeniu przeglądarki Chrome Trust Wallet w wersji 2.68. Użytkownicy korzystający z tej wersji nieświadomie wchodzili w interakcję ze skompromitowanym kodem, podczas gdy portfele mobilne nie zostały dotknięte. Trust Wallet później wezwał użytkowników do natychmiastowej aktualizacji do nowszej wersji po wykryciu podejrzanej aktywności.

To, co czyni tę sprawę niezwykłą, to timing. Chociaż środki zostały wykradzione w Boże Narodzenie, badacze bezpieczeństwa blockchain twierdzą, że exploit został przygotowany znacznie wcześniej, co sugeruje, że atakujący czekali, aż wystarczająca liczba użytkowników zostanie narażona, zanim uruchomili kradzież.

Tylne drzwi, a nie atak brute-force

Według ustaleń udostępnionych przez SlowMist, złośliwy kod osadzony w rozszerzeniu wykraczał poza umożliwienie nieautoryzowanych transferów. Zbierał również dane użytkowników i po cichu wysyłał je na zewnętrzne serwery kontrolowane przez atakującego.

Współzałożyciel SlowMist Yu Xian opisał wieloetapową operację: wczesne przygotowania w grudniu, wstawienie tylnych drzwi na kilka dni przed Bożym Narodzeniem i wykonanie, gdy środowisko było gotowe. Ten poziom sekwencjonowania sugeruje dogłębną znajomość architektury rozszerzenia.

Setki portfeli, jeden skoordynowany drenaż

Śledczy blockchain ZachXBT zidentyfikował setki dotkniętych portfeli, z których środki zostały szybko przeniesione w podobnych wzorcach. Spójność transakcji wzmocniła pogląd, że nie był to błąd użytkownika ani phishing, ale skoordynowany exploit wykonany na dużą skalę.

Chociaż strata 7 milionów dolarów jest niewielka w porównaniu z niektórymi historycznymi włamaniami do kryptowalut, wyróżnia się, ponieważ celowała w osobiste portfele, a nie giełdy, kategorię, która wciąż rośnie jako powierzchnia ataku.

Binance obiecuje zwrot kosztów

Trust Wallet należy do Binance, a Changpeng Zhao potwierdził, że poszkodowani użytkownicy otrzymają pełne odszkodowanie. Zhao przyznał powagę incydentu i powiedział, że straty zostaną pokryte, ograniczając bezpośredni wpływ finansowy na ofiary.

Ta zapewnienie jednak niewiele zrobiło, aby uspokoić obawy dotyczące tego, jak skompromitowane rozszerzenie w ogóle dotarło do użytkowników.

Dostęp wewnętrzny pod lupą

Wiele postaci z branży podniosło alarm w związku z charakterem exploitu. Zdolność atakującego do wypuszczenia zmodyfikowanej wersji rozszerzenia i ich głęboka znajomość bazy kodu skłoniła niektórych do podejrzeń o zaangażowanie wewnętrzne.

Doradca blockchain Anndy Lian otwarcie kwestionował, czy taki atak mógł się wydarzyć bez wiedzy wewnętrznej. Sam Zhao powtórzył ten pogląd, publicznie stwierdzając, że naruszenie było „najprawdopodobniej" robotą wewnętrzną.

Szersze ostrzeżenie dla użytkowników portfeli

Incydent Trust Wallet pojawia się w trakcie szerszej zmiany w zagrożeniach bezpieczeństwa kryptowalut. Według Chainalysis, kompromitacje osobistych portfeli stanowiły ponad jedną trzecią strat kryptowalut w 2025 roku, po wykluczeniu niezwykle dużego włamania do Bybit.

W miarę jak giełdy wzmacniają swoją obronę, atakujący coraz częściej celują w rozszerzenia przeglądarek i osobiste portfele, gdzie mechanizmy aktualizacji i zaufanie użytkowników mogą być łatwiej wykorzystane.

Poza stratą 7 milionów dolarów

Chociaż zwrot kosztów może zamknąć rozdział finansowy, incydent pozostawia większe pytania bez odpowiedzi. Jak został wdrożony skompromitowany kod? Kto miał dostęp do rurociągu rozszerzenia? I ile podobnych zagrożeń istnieje u innych dostawców portfeli?

Na razie exploit Trust Wallet stanowi przypomnienie, że w kryptowalutach najniebezpieczniejsze podatności mogą nie być w samym blockchain, ale w warstwach oprogramowania, na których użytkownicy polegają, aby uzyskać do niego dostęp.


Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i nie stanowią porady finansowej, inwestycyjnej ani handlowej. Coindoo.com nie popiera ani nie zaleca żadnej konkretnej strategii inwestycyjnej ani kryptowaluty. Zawsze przeprowadzaj własne badania i skonsultuj się z licencjonowanym doradcą finansowym przed podjęciem jakichkolwiek decyzji inwestycyjnych.

Post Trust Wallet Exploit Planned Weeks Ahead, Users to Be Fully Compensated ukazał się pierwszy raz na Coindoo.

Okazja rynkowa
Logo Intuition
Cena Intuition(TRUST)
$0.06972
$0.06972$0.06972
+0.75%
USD
Intuition (TRUST) Wykres Ceny na Żywo
Zastrzeżenie: Artykuły udostępnione na tej stronie pochodzą z platform publicznych i służą wyłącznie celom informacyjnym. Niekoniecznie odzwierciedlają poglądy MEXC. Wszystkie prawa pozostają przy pierwotnych autorach. Jeśli uważasz, że jakakolwiek treść narusza prawa stron trzecich, skontaktuj się z crypto.news@mexc.com w celu jej usunięcia. MEXC nie gwarantuje dokładności, kompletności ani aktualności treści i nie ponosi odpowiedzialności za jakiekolwiek działania podjęte na podstawie dostarczonych informacji. Treść nie stanowi porady finansowej, prawnej ani innej profesjonalnej porady, ani nie powinna być traktowana jako rekomendacja lub poparcie ze strony MEXC.