Bitget App
Trade smarter
Kup kryptoRynkiHandelFuturesEarnCentrumWięcej
Wielomilionowy atak na TrustWallet: oto, co wiadomo do tej pory

Wielomilionowy atak na TrustWallet: oto, co wiadomo do tej pory

UTodayUToday2025/12/27 06:34
Pokaż oryginał
Przez:UToday

TrustWallet wspierany przez Binance, jeden z najpopularniejszych portfeli typu self-custody w świecie kryptowalut, padł ofiarą nietypowego ataku. Przestępcy przechwycili frazy seed, samodzielnie przywracali portfele i ukradli ponad 7 milionów dolarów w różnych kryptowalutach.

Oto jak doszło do ataku na TrustWallet i dlaczego był on tak druzgocący

Dnia 26 grudnia 2025 roku TrustWallet, główny, wielołańcuchowy portfel kryptowalutowy, został zaatakowany przez hakerów. Jak ujawnili badacze cyberbezpieczeństwa, złośliwy kod — ładunek JavaScript — został wstrzyknięty do wersji v2.68.0 rozszerzenia TrustWallet do przeglądarki Google Chrome.

Oto co się dzieje:

W kodzie rozszerzenia Trust Wallet 4482.js
niedawna aktualizacja dodała ukryty kod, który po cichu wysyła dane portfela na zewnątrz
Udaje analitykę, ale śledzi aktywność portfela i uruchamia się przy imporcie frazy seed
Dane zostały wysłane na… pic.twitter.com/8kkMUkDYql

— Akinator | Testnet Arc (@0xakinator) 25 grudnia 2025

TrustWallet wdrożył zainfekowaną wersję rozszerzenia Chrome v2.68.0 w dniu 24 grudnia 2025 roku. Niedługo potem użytkownicy, którzy importowali lub otwierali swoje frazy seed przez tę wersję, natychmiast zaczęli tracić środki.

Technicznie rzecz biorąc, wektor ataku wyglądał następująco: złośliwy element oprogramowania został rozpoznany przez portfel jako moduł analityczny. Zamiast tego uzyskiwał dostęp do fraz seed i wysyłał je na domeny utworzone zaledwie kilka dni wcześniej.

Aby ukryć ten proceder, domeny zostały zamaskowane nazwami takimi jak "TrustWallet Metrics", "TrustWallet Metrics API" i podobnymi. W momencie wycieku mnemoników, przestępcy po prostu przywracali ("importowali") portfele na swojej infrastrukturze i legalnie wypłacali środki.

Ta konstrukcja sprawiła, że atak był niezwykle niebezpieczny i cichy; kiedy frazy seed zostały przechwycone przez złoczyńców, nie była wymagana żadna akceptacja, autoryzacja ani nawet otwarcie portfela. Dlatego jedyną rekomendacją badaczy bezpieczeństwa było natychmiastowe odłączenie komputerów z zainstalowanym TrustWallet od internetu.

Rozmawiałem anonimowo z jednym z członków zespołu TW i z tego co wiem, jeśli masz rozszerzenie TW w Google i trzymasz tam środki, odłącz komputer, na którym jest zainstalowane, od sieci i internetu. To zminimalizuje szkody. https://t.co/zmUNzxaW7g

— Vladimir S. | Officer's Notes (@officer_secret) 25 grudnia 2025

Atak dotknął środków na Bitcoin (BTC), Solana (SOL), BNB Smart Chain (BSC) oraz na kilku warstwach L2 ekosystemu EVM.

Zespół TrustWallet przerywa milczenie: Czy straty zostaną zrekompensowane?

Łup został natychmiast wysłany na ChangeNOW, FixedFloat, KuCoin i HTX. Początkowo użytkownicy nie byli w stanie nawet oszacować, ile kryptowalut zostało skradzionych.

Zgodnie z oficjalnym oświadczeniem TrustWallet, całkowita suma strat wynosi równowartość 7 milionów dolarów. Deweloperzy wydali już wersję v2.69.0 i zachęcają wszystkich do aktualizacji.

Aktualizacja w sprawie incydentu z rozszerzeniem Trust Wallet Browser (v2.68):

Potwierdziliśmy, że około 7 milionów dolarów zostało dotkniętych i zapewnimy zwrot wszystkim poszkodowanym użytkownikom.

Wsparcie poszkodowanych użytkowników jest naszym najwyższym priorytetem i aktywnie finalizujemy proces zwrotu… https://t.co/2XRx8GvZ75

— Trust Wallet (@TrustWallet) 26 grudnia 2025

Zespół TrustWallet zapewnił, że każda ofiara otrzyma zwrot środków. Szczegóły programu kompensacyjnego zostaną ogłoszone wkrótce.

Kurs TWT natychmiast spadł do 0,76 USD, najniższego poziomu od połowy września, tracąc 8% w krótkim czasie. Do momentu publikacji straty zostały już zniwelowane.

0
0

Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.

PoolX: Stakuj, aby zarabiać
Nawet ponad 10% APR. Zarabiaj więcej, stakując więcej.
Stakuj teraz!
© 2025 Bitget