Команда Trust Wallet опублікувала звіт про інцидент, що стався 26 грудня. Зловмисники зкомпрометували браузерне розширення і вивели активи на суму $8,5 млн.
Згідно з заявою, атака торкнулася 2520 адрес. Розробники пообіцяли повністю компенсувати втрати постраждалим.
Як це сталося
Причиною зламу стала масштабна атака на ланцюг поставок Sha1-Hulud, зафіксована ще в листопаді. Тоді хакери отримали доступ до секретів розробників на GitHub і API-ключа магазину Chrome Web Store.
Використовуючи викрадені дані, зловмисники:
Завантажили шкідливу версію розширення (2.68) у Chrome Web Store, обійшовши внутрішній контроль Trust Wallet.
Зареєстрували домен metrics-trustwallet.com для збору конфіденційних даних (сид-фраз і закритих ключів).
Автоматично поширили оновлення серед користувачів після проходження перевірки Google.
Шкідлива версія була активна у період з 24 по 26 грудня. Після виявлення проблеми команда відкатила розширення до безпечної версії 2.69 і відкликала зкомпрометовані ключі.
Хто постраждав
Уразливість торкнулася виключно користувачів десктопного розширення версії 2.68, які заходили у гаманець у зазначені дати. Мобільний додаток Trust Wallet та інші версії розширення залишилися в безпеці.
Аналітики виявили 17 адрес, контрольованих хакером. Загальний збиток склав $8,5 млн.
«Ми розглядаємо цей інцидент не лише як критичний урок для нас, а й як переломний момент для всієї індустрії у питаннях атак на ланцюги поставок», — зазначили у Trust Wallet.
Процес відшкодування коштів
Компанія вже розпочала роботу з жертвами зламу. Для отримання компенсації користувачам потрібно подати заявку через офіційну форму підтримки і пройти верифікацію володіння гаманцем.
У Trust Wallet підкреслили складність процесу через наплив шахраїв. На 2520 постраждалих адрес уже надійшло понад 5000 заявок. Команда закликала користувачів проявляти терпіння і остерігатися фішингу: офіційна підтримка ніколи не запитує сид-фрази.
Для запобігання подібних ситуацій у майбутньому проект посилив заходи безпеки, включаючи аудит залежностей коду та ротацію облікових даних.
Нагадаємо, у 2025 році обсяг викрадених через фішингові атаки коштів скоротився на 83%, склавши $83,85 млн, згідно з SlowMist.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Trust Wallet розкрив деталі зламу на $8,5 млн - ForkLog: криптовалюти, ІІ, сингулярність, майбутнє
Команда Trust Wallet опублікувала звіт про інцидент, що стався 26 грудня. Зловмисники зкомпрометували браузерне розширення і вивели активи на суму $8,5 млн.
Згідно з заявою, атака торкнулася 2520 адрес. Розробники пообіцяли повністю компенсувати втрати постраждалим.
Як це сталося
Причиною зламу стала масштабна атака на ланцюг поставок Sha1-Hulud, зафіксована ще в листопаді. Тоді хакери отримали доступ до секретів розробників на GitHub і API-ключа магазину Chrome Web Store.
Використовуючи викрадені дані, зловмисники:
Шкідлива версія була активна у період з 24 по 26 грудня. Після виявлення проблеми команда відкатила розширення до безпечної версії 2.69 і відкликала зкомпрометовані ключі.
Хто постраждав
Уразливість торкнулася виключно користувачів десктопного розширення версії 2.68, які заходили у гаманець у зазначені дати. Мобільний додаток Trust Wallet та інші версії розширення залишилися в безпеці.
Аналітики виявили 17 адрес, контрольованих хакером. Загальний збиток склав $8,5 млн.
Процес відшкодування коштів
Компанія вже розпочала роботу з жертвами зламу. Для отримання компенсації користувачам потрібно подати заявку через офіційну форму підтримки і пройти верифікацію володіння гаманцем.
У Trust Wallet підкреслили складність процесу через наплив шахраїв. На 2520 постраждалих адрес уже надійшло понад 5000 заявок. Команда закликала користувачів проявляти терпіння і остерігатися фішингу: офіційна підтримка ніколи не запитує сид-фрази.
Для запобігання подібних ситуацій у майбутньому проект посилив заходи безпеки, включаючи аудит залежностей коду та ротацію облікових даних.
Нагадаємо, у 2025 році обсяг викрадених через фішингові атаки коштів скоротився на 83%, склавши $83,85 млн, згідно з SlowMist.