Trust Wallet 钱包曝严重后门!超 600 万美元资产被盗,官方版本竟成黑客攻击目标?

(2025 年 12 月 26 日) –  加密货币钱包 Trust Wallet 于今日凌晨发布紧急安全警报,确认其浏览器扩展 2.68 版本存在严重安全漏洞。官方敦促所有使用该版本的用户立即停止使用并尽快通过 Chrome 网上应用店官方渠道升级至 2.69 安全版本!

图片[1]-Trust Wallet 钱包曝严重后门!超 600 万美元资产被盗,官方版本竟成黑客攻击目标?-零度会员

据区块链安全机构派盾(PeckShield)监测,攻击者已利用此漏洞从受害者处窃取了价值超过 600 万美元的加密资产。目前,约 280 万美元的被盗资金仍滞留在黑客的钱包地址中(涉及比特币、EVM 兼容链及 Solana),另有超过 400 万美元的资产已被迅速转移至多个中心化交易平台进行洗钱,其中包括:

  • 约 330 万美元转入 ChangeNOW

  • 约 44.7 万美元转入 Kucoin

  • 约 34 万美元转入 FixedFloat

官方版本何以成为黑客的后门?

随着事件发酵,安全团队慢雾(SlowMist)对新旧版本的代码进行了深入审计。通过对比存在漏洞的 2.68.0 版本与已修复的 2.69.0 版本,分析人员发现,攻击者在官方代码中植入了一段伪装成数据采集服务的恶意代码。如图

图片[2]-Trust Wallet 钱包曝严重后门!超 600 万美元资产被盗,官方版本竟成黑客攻击目标?-零度会员

图片[3]-Trust Wallet 钱包曝严重后门!超 600 万美元资产被盗,官方版本竟成黑客攻击目标?-零度会员 图片[4]-Trust Wallet 钱包曝严重后门!超 600 万美元资产被盗,官方版本竟成黑客攻击目标?-零度会员

该后门代码利用了一个名为 PostHog 的数据分析工具,秘密采集用户的敏感信息,其中甚至包括钱包的助记词。所有窃取的数据都被发送至攻击者控制的服务器 api.metrics-trustwallet[.]com

慢雾安全团队根据代码变更和链上活动,推演出以下攻击时间线:

  • 12 月 8 日: 攻击者开始进行准备工作。

  • 12 月 22 日: 植入后门的 2.68 版本成功通过审核并上线。

  • 12 月 25 日: 攻击者利用圣诞假期,开始大规模使用窃取的助记词盗取用户资金。

慢雾科技首席信息安全官 23pds 指出,攻击者对 Trust Wallet 的扩展源码非常熟悉,这表明 Trust Wallet 的开发人员设备或代码仓库极有可能已被渗透。他强烈建议受影响的用户:

  1. 立即断开网络连接

  2. 在离线状态下,导出助记词并将资产转移至一个全新的、安全的钱包。

  3. 完成资产转移后,再进行钱包扩展的升级操作。

值得注意的是,尽管 2.69.0 修复版切断了恶意数据传输,但并未完全移除 PostHog 的相关代码库。

历史重演:当官方渠道不再可信

此次 Trust Wallet “官方投毒” 事件,再次暴露了加密行业在软件供应链安全方面的脆弱性,也让市场联想到了多起类似的高危攻击。

  • 供应链攻击:

    • Ledger Connect Kit 事件(2023 年 12 月): 硬件钱包巨头 Ledger 的一个前端代码库因员工遭遇钓鱼攻击而被植入恶意代码,导致 SushiSwap 等多个主流 dApp 前端受到污染,给用户造成了巨大损失。该事件是典型的供应链攻击案例。

    • Hola VPN 扩展被劫持(2018 年): 知名 VPN 服务 Hola 的 Chrome 扩展同样因开发者账号被黑而推送了恶意更新,专门用于监控并窃取 MyEtherWallet 用户的私钥。

  • 代码自身缺陷:

    • Slope 钱包助记词泄露(2022 年 8 月): Solana 生态曾爆发大规模盗币事件,调查指向 Slope 钱包的某版本会通过日志系统将用户的助记词以明文形式发送至其 Sentry 监控服务器。

    • Trust Wallet 历史漏洞(CVE-2023-31290): Trust Wallet 浏览器扩展此前曾被曝出存在密钥生成过程中的熵不足问题,导致攻击者可以暴力破解特定版本生成的钱包地址。

安全警示:在黑暗森林中保持警惕

从官方渠道下载的软件本身成为作恶工具,极大地压缩了用户的安全空间。当“李鬼”伪装成“李逵”,用户防不胜防。此类事件发生后,利用用户恐慌情绪进行二次诈骗的钓鱼活动也往往激增。

无论是 Slope 的明文日志,还是 Trust Wallet 此次的恶意后门,历史的教训反复警示我们:在加密世界,不应盲目信任任何单一的软件或硬件终端。每一位用户都必须建立自己的安全防线,这包括:

  • 分散资产: 不要将所有鸡蛋放在同一个篮子里,使用多个钱包分散存储资产。

  • 定期审查授权: 定期检查并取消不必要的或可疑的 dApp 合约授权。

  • 保持警惕: 对任何软件的异常更新保持警惕,并优先从官方、可信的渠道获取信息。

截至发稿时,Trust Wallet 官方仍在持续敦促用户升级,而被盗资金的链上异动仍在继续。这场“圣诞劫”的余波,远未结束。

THE END
点赞817 分享
一个自建平台即可搞定:ChatGPT、Claude、Google Gemini、Mistral、LLaMA2等主流AI大模型的无缝切换使用!-零度会员

一个自建平台即可搞定:ChatGPT、Claude、Google Gemini、Mistral、LLaMA2等主流AI大模型的无缝切换使用!

 一款免费开源的项目即可搞定:ChatGPT、Claude、Google Gemini、Mistral、LLaMA2等主流AI大模型的无缝切换使用!Lobe UI 是一个开源 UI 组件库,用于构建 AIGC Web 应用程序。  1.开源项目:...
admin的头像-零度会员admin
2.7W+2178
Malware Defender 后门检测工具-零度会员

Malware Defender 后门检测工具

极轻的间谍软件保护包 Malware Defender是所谓的HIPS(主机入侵防护系统),它基本上意味着它可以保护您免受可能试图劫持系统的各种恶意软件和间谍软件的侵害。 但是,Malware Defender的主要优...
Windows 12 系统概念版 iSO 镜像下载!-零度会员

Windows 12 系统概念版 iSO 镜像下载!

网盘下载:【链接直达】或 【备用下载】这个 Windows 12 概念版镜像需要通过 PE 系统引导,再挂载镜像,之后运行 Setup.exe 开始安装。建议采用虚拟机安装。
admin的头像-零度会员admin
4W+1691
比特币冲刺10万美元,挖矿还能赚钱吗?5大必备挖矿网站推荐!| 零度解说-零度会员

比特币冲刺10万美元,挖矿还能赚钱吗?5大必备挖矿网站推荐!| 零度解说

https://youtu.be/rYrR_whYBmc   【挖矿必备的5个网站】:https://www.lingdu80.com/17170.html
7款非常强悍又实用的浏览器插件!让 Chrome、edge、Brave 更加好用 |  零度解说-零度会员
【限免】AVS Video ReMaker 无需重新转换即可编辑视频文件 【原价$149刀 - $0】-零度会员

【限免】AVS Video ReMaker 无需重新转换即可编辑视频文件 【原价$149刀 – $0】

您是否正在寻找一款能够帮助您以简单、无需重新编码的方式,从各种文件格式创建专业影片的软件?AVS Video ReMaker 可以帮到您。这是一款专业的视频编辑软件,能够让您快速高效地完成大量视频...
admin的头像-零度会员admin
1.8W+1687
乌克兰战争:由志愿者组成的“IT军队”引发升级担忧-零度会员

乌克兰战争:由志愿者组成的“IT军队”引发升级担忧

乌克兰几天来一直在与俄罗斯的侵略战争作斗争。由志愿者组成的“IT 军队”也应该有所帮助。数十万人表达了兴趣。 上午 10 点 21 分 乌克兰周末出动“IT军队”抵御俄罗斯侵略战争后,Telegram频...
admin的头像-零度会员admin
1.6W+2251
如何使用 Windows 的内置保护保护您的 PC 免受勒索软件的侵害-零度会员

如何使用 Windows 的内置保护保护您的 PC 免受勒索软件的侵害

勒索软件(除非您向感染计算机的黑客付款,否则会阻止您访问文件的恶意软件)多年来一直是困扰计算机用户和企业的问题。鉴于勒索软件的普遍性以及勒索软件感染可能导致文件或家庭照片等有价值文...
admin的头像-零度会员admin
1.7W+2251
Windows 11 微软 Recall 召回功能有重大安全隐患!如何检测并禁用?-零度会员

Windows 11 微软 Recall 召回功能有重大安全隐患!如何检测并禁用?

最新版本的Windows 11系统中,微软默认启用了备受争议的Recall功能。这一功能通过定期截取用户屏幕并进行分析,旨在帮助用户快速检索过去操作的信息。然而,其潜在的安全和隐私风险引发了广泛关...