超過 600 萬美元被盜:Trust Wallet 源碼遭攻擊,官方版本為何成為駭客後門?

By: blockbeats|2025/12/26 06:30:08
分享
copy
原文标题:《Trust Wallet 插件版遭攻击损失超 600 萬美元,官方急發補丁》
原文作者:ChandlerZ,Foresight News

12 月 26 日晨間,Trust Wallet 發布安全警報,其已確認 Trust Wallet 瀏覽器擴展 2.68 版本存在安全漏洞,使用 2.68 版本的用戶應立即禁用該擴展並升級至 2.69 版本,請通過官方 Chrome Web Store 連結進行升級。

而據派盾監控,Trust Wallet 漏洞利用事件黑客已從受害者處竊走超過 600 萬美元的加密資產。

目前,約 280 萬美元的被盜資金仍留在黑客的錢包中(Bitcoin / EVM / Solana),而超過 400 萬美元的加密資產已被轉入中心化交易平台,具體包括:約 330 萬美元轉至 ChangeNOW、約 34 萬美元轉至 FixedFloat、約 44.7 萬美元轉至 Kucoin。

隨著受害用戶激增,針對 Trust Wallet 2.68 版本的代碼審計工作也隨即展開。安全分析團隊慢霧(SlowMist)通過對比 2.68.0(帶毒版本)與 2.69.0(修復版本)的源碼差異,發現黑客植入了一套看似正規的數據收集代碼,將官方插件變成了竊取隱私的後門。

分析:Trust Wallet 相關開發人員設備或代碼倉庫或被攻擊者控制

據慢霧安全團隊分析,本次攻擊的核心載體確認為 Trust Wallet 瀏覽器擴展 2.68.0 版本。通過對比修復後的 2.69.0 版本,安全人員在舊版本中發現了一段伪裝性極強的惡意代碼。如圖。

超過 600 萬美元被盜:Trust Wallet 源碼遭攻擊,官方版本為何成為駭客後門?

後門代碼增加了個 PostHog 來收集錢包用戶的各種隱私訊息(包括助記詞),並發送到攻擊者伺服器 api.metrics-trustwallet [.] com。

基於代碼變動與鏈上活動,慢霧給出了此次攻擊的預估時間線:

· 12 月 08 日: 攻擊者開始進行相關準備工作;

· 12 月 22 日: 成功將植入後門的 2.68 版本上線;

· 12 月 25 日: 利用聖誕假期,攻擊者開始根據竊取的助記詞轉移資金,隨後事件曝光。

此外,慢霧分析認為,攻擊者看來非常熟悉 Trust Wallet 的擴展原始碼。值得注意的是,目前的修復版本(2.69.0)雖然切斷了惡意傳輸,但並未移除 PostHog JS 庫。

同時,慢霧科技首席資訊安全官 23pds 在社交媒體發文表示,「經過慢霧分析,有理由相信 Trust Wallet 相關開發人員設備或程式碼倉庫可能被攻擊者控制,請及時斷網排查相關人員設備。」其指出,「受 Trust Wallet 影響版本的用戶一定要先斷網,再匯出助記詞轉移資產,否則線上打開錢包就會被盜資產。有助記詞備份的一定先轉移資產,再升級錢包。」

插件安全事件常發

同時其指出,攻擊者看來很熟悉 Trust Wallet 擴展原始碼的,植入 PostHog JS 來采集用戶錢包各種信息。目前 Trust Wallet 修復版本沒移除 PostHog JS。

此次 Trust Wallet 官方版本變身木馬,讓市場聯想到過去幾年中數起針對熱錢包前端的高危攻擊。從攻擊手法到漏洞成因,這些案例為理解本次事件提供了重要的參照座標。

· 當官方渠道不再安全

與此次 Trust Wallet 事件最為相似的,是針對軟件供應鏈和分發渠道的攻擊。在這類事件中,用戶不僅沒有犯錯,甚至因為下載了「正版軟體」而受害。

Ledger Connect Kit 投毒事件(2023 年 12 月): 硬體錢包巨頭 Ledger 的前端代碼庫遭駭客通過釣魚手段獲取權限,上傳了惡意更新包。這導致包括 SushiSwap 在內的多個頭部 dApp 前端被污染,彈出偽造的連接窗口。該事件被視為「供應鏈攻擊」的教科書案例,證明即便是安全信譽極好的公司,其 Web2 分發渠道(如 NPM)依然是單點故障的高發區。

Hola VPN 與 Mega 擴充劫持(2018 年): 早在 2018 年,知名 VPN 服務 Hola 的 Chrome 擴充開發者帳戶就曾被黑。黑客推送了包含惡意程式碼的「官方更新」,專門監控並竊取 MyEtherWallet 使用者的私鑰。

· 代碼缺陷:助記詞的「裸奔」風險

除了外部投毒,錢包在處理助記詞、私鑰材料等敏感資料時的實現缺陷,同樣可能引發大規模資產損失。

Slope Wallet 日誌系統收集敏感資訊爭議(2022 年 8 月):Solana 生態曾發生大規模偷幣事件,事後相關調查報告將焦點之一指向 Slope 錢包,其某版本向 Sentry 的服務發送了私鑰或助記詞(Sentry 服務是指 Slope 團隊私下部署的 Sentry 服務,並非 Sentry 官方提供的介面和服務)。然而安全公司也分析稱,對 Slope 錢包應用的調查到現在,無法明確證明事件的根本原因在於 Slope 錢包,有大量的技術工作需要完成,需要進一步的證據來解釋這次事件的根本原因。

Trust Wallet 低熵金鑰生成漏洞(披露為 CVE-2023-31290,利用可追溯至 2022 / 2023):Trust Wallet 瀏覽器擴充曾被披露存在隨機性不足問題:攻擊者可利用僅 32 位元種子帶來的可枚舉性,在特定版本範圍內高效識別並推導可能受影響的錢包地址,進而竊取資金。

· 「李逵」與「李鬼」的博弈

擴充錢包與瀏覽器搜尋生態長期存在假外掛、假下載頁、假更新彈窗、假客服私訊等灰色產鏈。使用者一旦在非官方渠道安裝,或在釣魚頁輸入助記詞 / 私鑰,即可能被瞬間清空資產。當事件演化到官方版本也可能出現風險時,使用者的安全邊界會進一步被壓縮,二次詐騙往往乘亂暴增。

截至發稿,Trust Wallet 官方已敦促所有受影響使用者儘快完成版本更新。然而隨著鏈上被盜資金的持續異動,這場「聖誕劫」的餘波顯然並未結束。

無論是 Slope 的明文日誌,還是 Trust Wallet 的惡意後門,歷史總是驚人地相似。這再次提醒每一位加密使用者,不要盲目信任任何單一的軟體終端。定期檢查授權、分散存儲資產、保持對異常版本更新的警惕,或許才是穿越加密黑暗森林的生存法則。

Original Article Link

猜你喜歡

12月26日市場關鍵情報,你錯過了多少?

1. 鏈上資金:本日有 7.8 百萬美元流入 Hyperliquid;5.5 百萬美元流出 Solana 2. 最大漲跌幅:$ISLM、$FTN 3. 熱門新聞:Trust Wallet 將確保所有受影響的用戶都能獲得退款,用戶需盡快完成程序升級

加密聖誕劫:損失超600萬美元,Trust Wallet 擴展錢包遭駭分析

Trust Wallet 瀏覽器擴充功能 2.68 版被發現存在惡意後門,導致用戶資金被盜,總損失超過 600 萬美元。

特朗普的「世界自由金融」代幣在2025年下降超過40%

世界自由金融(WLFI)於2024年由特朗普家族推出,最初預期很高,但2025年年底錄得超過40%的價值下跌。 該項目因特朗普政府的潛在利益衝突問題受到廣泛關注,且涉及疑似違規的交易對象。 WLFI在高市值加密貨幣的牛市中取得巨大成就,但於年底卻呈現出顯著損失。 減少資產價值並未阻止WLFI的資產擴展計劃,屬於現實資產的新倡議將於2026年1月推出。 WEEX Crypto News, 2025-12-26 10:10:42 世界自由金融2025年的衰退 隨著2025年即將結束,特朗普家族的加密貨幣項目「世界自由金融」(World Liberty Financial,簡稱WLFI)正面對其代幣價值下跌超過40%的局面。這一項目於2024年9月,由當時仍在2024選舉競選的美國總統唐納德·特朗普宣布啟動,並由其兩位兒子小唐納德·特朗普和埃瑞克·特朗普領導。這一舉動標誌著美國加密貨幣政策的重要轉變。 WLFI的首次代幣銷售是在2024年10月完成的,當時出售了大約200億枚WLFI代幣,每枚價格0.015美元,總共籌集了約3億美元。隨後的一輪代幣銷售從2025年1月持續到3月,以每枚0.05美元的價格出售了50億枚代幣,籌得約2.5億美元。 2025年3月,特朗普家族還推出了自己的穩定幣USD1。到了6月,特朗普家族與由幣安擁有的去中心化金融協議PancakeSwap達成協議,推動該資產的發展。 2025年加密市場的牛市浪潮 在2025年夏秋兩季期間,加密貨幣市場經歷了一次牛市,世自由金融的代幣價值飆升至數十億美元。然而,自從該代幣開始公開交易以來,其價值下降了超過40%。在這段時間內,WLFI進行了多項大型加密貨幣買入,包括價值2150萬美元的包裹比特幣(WBTC)、以太坊(ETH)和移動幣(MOVE)。 自2025年9月首次公開追踪特朗普家族的投資組合以來,該組合的最高價值達到超過170億美元。然而,截至2025年12月11日,其資產價值僅略低於80億美元,顯示出47%的減少。…

區塊鏈為量子威脅做準備,而比特幣討論未來時間線

關鍵要點: 以太坊聯合創始人Vitalik Buterin強調,量子計算帶來的風險,即使概率低,但應及早規劃準備。 比特幣社區對於量子計算威脅的看法分歧,有人認為當前的做法過於高調,有人則主張迫切需要準備。 Aptos已提出可選升級方案和Solana亦在進行量子耐性測試,藉此展現其對未來威脅的應對能力。 比特幣價值依賴長期信任,對量子威脅的討論如何進行,對市場信心有重大影響。 WEEX Crypto News, 2025-12-26 10:10:43 量子計算機技術雖尚無法破解比特幣,但多數主要區塊鏈已開始為可能的未來風險做準備。在最近的一週內,Aptos提出了量子安全的簽名支持計畫,而Solana則測試其量子耐性交易功能。與此同時,比特幣社區的一部分成員重新呼籲加速對量子安全升級的研究工作。 無需驚慌的區塊鏈準備行動 以太坊已經十分明確地將量子計算風險看作工程問題,而非遙遠的假設。以太坊聯合創始人Vitalik Buterin指出,即便是一個可能性不高的結果,也需要早期的準備,尤其是在失敗代價高昂的情況下,系統的遷移可能需要數年時間。根據但以理預測模型顯示,能夠破解目前公鑰加密技術的量子電腦在2030年之前出現的概率大約為20%,而中位數預測更接近2040年。即便沒有目前可用的機器可以破解比特幣或以太坊,卻仍然強調待到事情明朗再行動是非常危險的。 這種觀點開始在其他主要區塊鏈中產生共鳴,尤其是那些可以在不重新開啟根本性討論的情況下進行試驗的系統。Aptos已經提出了一個通過用戶選擇參與來添加量子簽名支持的計畫,此方案依賴於基於哈希的簽名機制,更定位於未來的保障而非對當前威脅的反應。用戶可自行選擇採用該新方案,避免強制性進行全網遷移。 除了Aptos,Solana選擇通過測試而不是部署來迎接量子挑戰。與量子安全公司Project Eleven合作,該網路近期運行了一個專用測試網來使用量子耐性簽名,這是為了評估此類方案是否能夠在不影響性能或兼容性的情況下進行整合。…

Canton 代幣在 DTCC 宣布券化國債計劃後漲勢強勁

關鍵要點: – Canton 代幣價格在過去一週內上漲了 27%,表現優於多數加密貨幣市場。 – 美國存託信託與結算公司(DTCC)宣布計劃將部分美國國債進行區塊鏈券化,引發投資者關注。 – 券化真實世界資產的總價值在過去一年中增加了三倍,達到約 190 億美元。 – 黑岩集團的數字流動性基金(BUIDL)已成為最大的券化國債產品之一。 – 將傳統資產上鏈預示著金融市場的進一步數位化轉型。 WEEX Crypto News,…

特朗普的世界自由金融代幣在2025年底下降超過40%

世界自由金融(World Liberty Financial,簡稱WLFI)由特朗普家族發起,已在2025年年底呈現下跌趨勢。 作為加密貨幣市場的知名項目,WLFI在推出初期獲得巨大關注,但年底卻陷入困境。 《華爾街日報》報導,特朗普家族的加密資產管理不當和利益衝突成為一大爭議。 與PancakeSwap和ALT5 Sigma Corporation的合作為WLFI帶來重要的市場曝光。 世界自由金融計劃在2026年推出一系列涉及現實世界資產的交易新項目。 WEEX Crypto News, 2025-12-26 10:15:08 特朗普加密計劃的起步 世界自由金融是特朗普家族雄心勃勃的加密貨幣項目,於2024年9月宣布啟動。它被視為特朗普政府在加密貨幣政策方面的一次重大創新,標誌著美國在這個新興領域的政策方針轉變。特朗普總統及其兩位兒子,唐納德·特朗普小和埃里克·特朗普,直接負責此項目的推行。 這個計劃從一開始就給市場帶來了清晰的信號,尤其是在推出自己的治理代幣WLFI之後。首次代幣銷售在2024年10月展開,以每個0.015美元的價格售出了約200億個WLFI代幣,籌集了約3億美元。隨後在2025年初第二次代幣銷售中,代幣價格上升至0.05美元。這兩次銷售大獲成功,為項目的早期推進奠定了堅實基礎。 世界自由金融在市場中的表現…

熱門幣種

最新加密貨幣要聞

閱讀更多