加密聖誕劫:損失超600萬美元,Trust Wallet 擴展錢包遭駭分析

By: blockbeats|2025/12/26 19:30:07
0
分享
copy
Original Title: "Christmas Heist | Trust Wallet Browser Extension Wallet Hacked Analysis"
Original Source: SlowMist Technology

Background

This morning Beijing time, @zachxbt posted a message in the channel stating that "some Trust Wallet users reported that funds in their wallet addresses were stolen in the past few hours." Subsequently, Trust Wallet's official X also released an official message, confirming that Trust Wallet browser extension version 2.68 has a security risk, reminding all users using version 2.68 to immediately disable this version and upgrade to version 2.69.

加密聖誕劫:損失超600萬美元,Trust Wallet 擴展錢包遭駭分析

Tactics

Upon receiving the intelligence, the SlowMist security team promptly conducted an analysis of the relevant samples. Let's first compare the core code of the previously released versions 2.67 and 2.68:

By diffing the code of the two versions, we found the malicious code added by the hacker:

The malicious code traverses all wallets in the plugin and initiates a "get mnemonic" request for each user's wallet to obtain the user's encrypted mnemonic, and finally uses the password or passkeyPassword entered by the user when unlocking the wallet for decryption. If decryption is successful, the user's mnemonic will be sent to the attacker's domain `api.metrics-trustwallet[.]com`.

We also analyzed the attacker's domain information. The attacker used the domain: metrics-trustwallet.com.

Upon investigation, the registration time of this malicious domain was 2025-12-08 02:28:18, and the domain registrar is: NICENIC INTERNATIONA.

Starting from 2025-12-21, there are initial records of requests targeting api.metrics-trustwallet[.]com.

這個時間點和代碼 12.22 植入後門的時間基本吻合。

我們繼續通過代碼跟踪分析複現整個攻擊過程:

通過動態分析可以看到在解鎖錢包後,可以在 R1 中看到攻擊者將助記詞信息填充到 error 裡面。

而這個 Error 數據的來源是通過 GET_SEED_PHRASE 這個函數調用獲得的,目前 Trust Wallet 支持 password 和 passkeyPassword 兩種方式進行解鎖,攻擊者在解鎖的時候拿到了 password 或 passkeyPassword,然後調用 GET_SEED_PHRASE 獲取了錢包的助記詞(私鑰也是類似),然後將助記詞放到了「errorMessage」中。

如下是使用 emit 調用 GetSeedPhrase 獲取助記詞數據並填充到 error 的代碼。

通過 BurpSuite 進行的流量分析顯示,在獲取到助記詞後,將其封裝在請求體的 errorMessage 欄位中,並發送到惡意伺服器 (https[://]api[.]metrics-trustwallet[.]com),這與前面的分析是一致的。

經過以上流程,完成竊取助記詞/私鑰攻擊。另外攻擊者應該也熟悉擴展原始碼,其利用開源的全鏈路產品分析平臺 PostHogJS 採集用戶錢包信息。

被竊資產分析

(https://t.me/investigations/296)

根據 ZachXBT 披露的駭客地址,我們統計發現,截至發文時,Bitcoin 鏈上被竊資產總數約 33 BTC(價值約 300 萬 USD),Solana 鏈上被竊資產價值約 431 USD,Ethereum 主網及 Layer 2 等各條鏈被竊資產價值約 300 萬 USD。駭客在竊幣後把部分資產利用各種中心化交易平臺和跨鏈橋進行資產轉移和兌換。

總結

此次後門事件源於對 Trust Wallet 擴展內部程式庫(分析服務邏輯)的惡意原始碼修改,而非引入已被篡改的通用第三方套件(如惡意 npm 套件)。攻擊者直接篡改了應用程式自身的原始碼,利用合法的 PostHog 庫將分析資料導向惡意伺服器。因此,我們有理由相信這是一起專業的 APT 攻擊,攻擊者可能在 12 月 8 日之前已經控制 Trust Wallet 相關開發人員的裝置權限或發佈部署權限。

建議:

1. 如果您安裝過 Trust Wallet 擴展錢包,應該在第一時間斷網作為排查和操作前提。

2. 立即匯出私鑰/助記詞並卸載 Trust Wallet 擴展錢包。

3. 在備份好私鑰/助記詞後,儘快在其他錢包上做好資金的轉移。

原文連結

猜你喜歡

比特幣價格預測:新研究警示數百萬BTC面臨“量子凍結”風險——你是否已做好準備?

關鍵要點 比特幣近期價格大幅下跌,市值動盪不安,引發市場擔憂。 ETF資金流出趨勢加劇,幾天內已撤資超過30億美元。 分析指出目前的比特幣走勢,類似上一輪牛市末期及熊市初期的情況。 Bitcoin Hyper以其高性能優勢吸引了大量投資,成為新興加密資產的焦點。 新的量子計算研究揭示了比特幣潛在的安全漏洞,對市場信心造成影響。 WEEX Crypto News, 2026-02-17 13:52:54 比特幣價格面臨挑戰 近期,比特幣的市場表現令投資者憂心忡忡。自今年1月以來,BTC價格下跌超過27%。如此劇烈的波動,使人不禁懷疑市場是否表現出明顯的熊市跡象。許多交易者正密切關注ETF的資金流向,這直接反映了投資者對市場的信心。截至目前,六天內,超過32億美元的比特幣ETF資金已被撤出,預示著市場不安的情緒加劇。 Michael Saylor,這位比特幣世界中最知名的支持者之一,在最近的公開場合中顯得異常謹慎。觀眾們注意到,這是他首次在談論比特幣時表露出緊張情緒。究其原因,新研究表明,比特幣面臨著所謂的“量子凍結”風險,這可能改變我們對於比特幣安全性的評價。 ETF資金流出的影響 在探討比特幣存在的潛在風險時,不得不提到數字資產市場中ETF所面臨的撤資挑戰。ETF,或稱為交易所買賣基金,提供了對投資者而言相對簡單的投資入口。然而,當ETF資金流出不間斷時,通常也意味著市場信心的動搖。…

Coinbase 公布 2025 年第四季虧損 6.67 億美元 加密市場低迷影響收入

要點提要 Coinbase 報告顯示淨虧損達到 6.67 億美元,這是自 2023 年第三季度來第一次出現財報虧損。 年營收同比下降 21.5% 至 17.8 億美元,未達到分析師預期。 交易費用下降 37%,因散戶交易者退出市場。 股價在盤中下跌 7.9% 後,收盤後反彈近 3%。…

Arkham 交易所關閉傳聞遭駁斥,市場熊市波動加劇

Key Takeaways Arkham 交易所並未關閉,計畫向去中心化交易所(DEX)轉型。 CoinGecko顯示了Arkham 交易所每日交易量約為702,000美金,顯著落後於主要競爭對手。 Amid sell-offs, 比特幣、以太坊和Solana 受到賣壓影響,恐懼與貪婪指數下降至9。 Arkham Intelligence自2020年創立以來,已擁有超過300萬用戶。 WEEX Crypto News, 2026-02-17 13:54:55 Arkham…

XRP新聞:Ripple與英國投資巨頭Aviva合作以推動XRP Ledger上的資產代幣化

關鍵要點 Ripple宣布與Aviva Investors合作,利用XRP Ledger推出傳統基金代幣化產品。 Aviva Investors認為,代幣化基金結構可能為客戶帶來成本與時間效率。 Ripple CEO Brad Garlinghouse重申XRP仍是公司首要戰略重點。 Ripple過去也拓展其XRP Ledger上的機構推動,如與BNY、American Express和PNC Bank等達成合作。 WEEX Crypto News, 2026-02-17…

美國就業報告:一月非農就業增至13萬,卻未能讓比特幣止跌

重要資訊 美國一月就業報告顯示非農就業激增至13萬,超出市場預期,顯示勞動市場強勁復甦。 儘管就業數據強勁,比特幣卻未能持續上漲,最終回落至約66,000美元。 市場對美聯儲三月會議維持利率不變的預期上升,降息的可能性下滑。 投資者將注意力轉向即將公布的CPI資料,並預測美聯儲今年可能的動作。 WEEX Crypto News, 2026-02-17 13:54:55(today’s date,foramt: day, month, year) 美國就業報告強勁,帶動市場動盪 根據美國勞工統計局的資料,美國在2026年一月新添了13萬個就業職位,遠超出市場原先預期的6.5萬個,這是自2025年四月以來的最高水平。同時,失業率也從原估的4.4%下降至4.3%。此一強勁的就業數據進一步鞏固了美聯儲維持利率不變的理由,隨著勞動市場復甦看似穩健。 在這個報告發布前,比特幣價格跌至約66,000美元,隨即因市場對即將公布數據的期待而反彈至67,000美元以上。然而,這通常意味著風險資產的下跌,如比特幣等,最後比特幣再度回落至略高於66,000美元的水準。這種價格波動引起了加密貨幣交易者的關注。 國際知名加密貨幣投資平臺WEEX指出,這次比特幣的價格反彈,很可能與投資者對於美聯儲政策的預期有關。儘管如此,交易者目前普遍認為美聯儲在三月會議上很可能維持利率不變,根據CME…

XRP 價格預測:XRP 超越 Solana 直逼幣安幣 – 現在適合購買嗎?

關鍵要點 XRP 在市值排名上已超越 Solana,正逐漸逼近幣安幣。 XRP 鍊上資產在最近 30 天增加了 3.54 億美元,強勁的增長顯示了潛在的動能。 隨著鍊上結構的逐步增強,市場價格的上升可能只是時間問題。 市場的注意力逐漸從增長趨勢轉移到像 Maxi Doge 這樣具有短期爆發能力的幣種上。 WEEX Crypto News,…