Trust Wallet розкрив деталі зламу на $8,5 млн - ForkLog: криптовалюти, ІІ, сингулярність, майбутнє

хакеры hackers, перемещение средств# Trust Wallet розкрив деталі зламу на $8,5 млн

Команда Trust Wallet опублікувала звіт про інцидент, що стався 26 грудня. Зловмисники зкомпрометували браузерне розширення і вивели активи на суму $8,5 млн.

Згідно з заявою, атака торкнулася 2520 адрес. Розробники пообіцяли повністю компенсувати втрати постраждалим.

Як це сталося

Причиною зламу стала масштабна атака на ланцюг поставок Sha1-Hulud, зафіксована ще в листопаді. Тоді хакери отримали доступ до секретів розробників на GitHub і API-ключа магазину Chrome Web Store.

Використовуючи викрадені дані, зловмисники:

  1. Завантажили шкідливу версію розширення (2.68) у Chrome Web Store, обійшовши внутрішній контроль Trust Wallet.
  2. Зареєстрували домен metrics-trustwallet.com для збору конфіденційних даних (сид-фраз і закритих ключів).
  3. Автоматично поширили оновлення серед користувачів після проходження перевірки Google.

Шкідлива версія була активна у період з 24 по 26 грудня. Після виявлення проблеми команда відкатила розширення до безпечної версії 2.69 і відкликала зкомпрометовані ключі.

Хто постраждав

Уразливість торкнулася виключно користувачів десктопного розширення версії 2.68, які заходили у гаманець у зазначені дати. Мобільний додаток Trust Wallet та інші версії розширення залишилися в безпеці.

Аналітики виявили 17 адрес, контрольованих хакером. Загальний збиток склав $8,5 млн.

«Ми розглядаємо цей інцидент не лише як критичний урок для нас, а й як переломний момент для всієї індустрії у питаннях атак на ланцюги поставок», — зазначили у Trust Wallet.

Процес відшкодування коштів

Компанія вже розпочала роботу з жертвами зламу. Для отримання компенсації користувачам потрібно подати заявку через офіційну форму підтримки і пройти верифікацію володіння гаманцем.

У Trust Wallet підкреслили складність процесу через наплив шахраїв. На 2520 постраждалих адрес уже надійшло понад 5000 заявок. Команда закликала користувачів проявляти терпіння і остерігатися фішингу: офіційна підтримка ніколи не запитує сид-фрази.

Для запобігання подібних ситуацій у майбутньому проект посилив заходи безпеки, включаючи аудит залежностей коду та ротацію облікових даних.

Нагадаємо, у 2025 році обсяг викрадених через фішингові атаки коштів скоротився на 83%, склавши $83,85 млн, згідно з SlowMist.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити