当前位置:
首页
>
文章详情

加密圣诞劫:损失超600万美元,Trust Wallet扩展钱包被黑分析

来源: 91币圈网 编辑: 厂商投稿 发布时间: 2025-12-26 19:05:25

背景

北京时间今天凌晨 @zachxbt 在频道发布消息称一些 Trust Wallet 用户报告,在过去几个小时内,他们的钱包地址中的资金被盗走。随后 Trust Wallet 官方 X 也发布官方消息,确认了 Trust Wallet 浏览器扩展程序 2.68 版本存在安全风险,提醒所有在使用 2.68 版本的用户应立即禁用该版本并升级至 2.69 版本。

加密圣诞劫:损失超600万美元,Trust Wallet扩展钱包被黑分析

技战法

慢雾安全团队收到情报后,第一时间对相关样本展开分析。我们先看一下之前发布的 2.67 与 2.68 两个版本的核心代码对比:

加密圣诞劫:损失超600万美元,Trust Wallet扩展钱包被黑分析

加密圣诞劫:损失超600万美元,Trust Wallet扩展钱包被黑分析

通过将两个版本的代码进行 diff 发现黑客添加的恶意代码如下:

恶意代码会遍历插件中所有的钱包,并对用户的每个钱包发起一次获取助记词的请求获取到用户加密后的助记词,最后使用用户在解锁钱包时输入的 password 或 passkeyPassword 进行解密。如果解密成功将会把用户的助记词发送到攻击者的域名 `api.metrics-trustwallet[.]com`上。

我们顺便对攻击者的域名信息进行分析,攻击者使用域名:metrics-trustwallet.com。

加密圣诞劫:损失超600万美元,Trust Wallet扩展钱包被黑分析

经过查询,该恶意域名注册时间为 2025-12-08 02:28:18,域名服务商:NICENIC INTERNATIONA。

在 2025-12-21 开始有首次针对 api.metrics-trustwallet[.]com 的请求记录:

这个时间点和代码 12.22 植入后门的时间基本吻合。

我们继续通过代码跟踪分析复现整个攻击过程:

通过动态分析可以看到在解锁钱包后,可以在 R1 中看到攻击者将助记词信息填充到 error 里面。

而这个 Error 数据的来源是通过 GET_SEED_PHRASE 这个函数调用获得的,目前 Trust Wallet 支持 password 和 passkeyPassword 两种方式进行解锁,攻击者在解锁的时候拿到了 password 或 passkeyPassword,然后调用 GET_SEED_PHRASE 获取了钱包的助记词(私钥也是类似),然后将助记词放到了errorMessage中。

加密圣诞劫:损失超600万美元,Trust Wallet扩展钱包被黑分析

如下是使用 emit 调用 GetSeedPhrase 获取助记词数据并填充到 error 的代码。

通过 BurpSuite 进行的流量分析显示,在获取到助记词后,将其封装在请求体的 errorMessage 字段中,并发送到恶意服务器 (https[://]api[.]metrics-trustwallet[.]com),这与前面的分析是一致的。

经过以上流程,完成盗取助记词/私钥攻击。另外攻击者应该也熟悉扩展源码,其利用开源的全链路产品分析平台 PostHogJS 采集用户钱包信息。

被盗资产分析

加密圣诞劫:损失超600万美元,Trust Wallet扩展钱包被黑分析

根据 ZachXBT 披露的黑客地址,我们统计发现,截至发文时,Bitcoin 链上被盗资产总数约 33 BTC(价值约 300 万 USD),Solana 链上被盗资产价值约 431 USD,Ethereum 主网及 Layer 2 等各条链被盗资产价值约 300 万 USD。黑客在盗币后把部分资产利用各种中心化交易平台和跨链桥进行资产转移和兑换。

加密圣诞劫:损失超600万美元,Trust Wallet扩展钱包被黑分析

加密圣诞劫:损失超600万美元,Trust Wallet扩展钱包被黑分析

总结

此次后门事件源于对 Trust Wallet 扩展内部代码库(分析服务逻辑)的恶意源代码修改,而非引入已被篡改的通用第三方包(如恶意 npm 包)。攻击者直接篡改了应用程序自身的代码,利用合法的 PostHog 库将分析数据导向恶意服务器。所以我们有理由相信这是一起专业的 APT 攻击,攻击者可能在 12 月 8 日之前已经控制 Trust Wallet 相关开发人员的设备权限或发布部署权限。

建议:

1. 如果您安装过 Trust Wallet 扩展钱包,应该在第一时间断网作为排查和操作前提。

2. 立即导出私钥/助记词并卸载 Trust Wallet 扩展钱包。

3. 在备份好私钥/助记词后,尽快在其他钱包上做好资金的转移。

更多资讯
更多+

编者按:昨夜,比特币短时连续突破,24 小时涨幅达 3.91%。本文从宏观流动性、机构行为与链上估值三条线索出发,解释比特币为何仍可能迎来一轮结构性反弹:一是美联储若在 2026 年开启降息与 QE,流动性回流将重新抬升风险资产估值;二是市...

终于还是来了,曾经由政治拥趸和投机散户、羊毛党构建的预测市场,正迎来一群沉默而致命的新玩家。据英国《金融时报》周四报道,包括 DRW、Susquehanna 和 Tyr Capital 在内的多家知名交易公司正在组建专门的预测市场交易团队。...

Matrixport 旗下 RWA 平台 Matrixdock 近日发布 2025 年下半年(H2)半年度实物黄金审计报告。报告围绕 XAUm 代币对应的实物黄金储备情况展开披露,体现了 Matrixdock 在实物资产验证与信息透明度方面...

1 月 14 日,BERA 短时爆拉,从 0.5 美元飙升至 0.9 美元,这在过往周线图曾出现 12 连跌中,实属罕见。当日,Berachain 基金会发布了其 2025 年年终总结,强调了主网启动后的生态扩展、技术优化以及社区参与,但也...

国际资讯
更多+
Atocha 流通量是多少?
ATO流通量究竟是多少? ATO(Atocha Protocol)是一个基于区块链技术的新兴数字资产。它的流通量是指在市...
06-18
Atocha Protocol(ATO)流通量是多少?
ATO流通量究竟是多少? ATO(Atocha Protocol)是一个基于区块链技术的新兴数字资产。它的流通量是......
06-18
Bad Alien Division(BAD)流通量是多少?
Bad Alien Division(BAD)流通量是多少?Bad Alien Division(BAD)是一个虚拟货币...
06-18
Caitlyn Jenner(JENNER)发行价多少钱?
Caitlyn Jenner发行价多少钱?据悉,Caitlyn Jenner在去年推出了自己的写真集《The Secre...
06-18
Bitro Coin(BTRC)流通量是多少?
Bitro Coin(BTRC)流通量是多少?Bitro Coin(BTRC)是一种数字货币,也是一种区块链资产。它的流...
06-19
热门币种
更多+
-19.89%
-13.61%
-18.65%
+4.74%
-0.95%
+2.39%
+2.39%
-9.96%
-0.84%
+9.51%
-3.54%
-1.81%
热门文章
更多+
1
20万年薪招人,预测市场迎来华尔街玩家
终于还是来了,曾经由政治拥趸和投机散户、羊毛党构建的预测市场,正迎来一群沉默而致命的新玩家。据英国《金融时报》周四报道,...
2
Matrixdock发布最新半年度实物黄金审计报告,强化实物黄金透明度实践
Matrixport 旗下 RWA 平台 Matrixdock 近日发布 2025 年下半年(H2)半年度实物黄金审计报...
3
昔日明星公链Berachain陷入困境:币价崩盘、裁员、开发者出走
1 月 14 日,BERA 短时爆拉,从 0.5 美元飙升至 0.9 美元,这在过往周线图曾出现 12 连跌中,实属罕见...
4
Arthur Hayes:为何比特币在2025年跑输黄金与纳指?
(免责声明:文中表达的所有观点仅代表作者个人立场,不应作为投资决策的依据,也不应被视为参与投资交易的建议。)我信奉的神明...
5
比特币重新逼近10万美元,背后有哪些原因?
编者按:昨夜,比特币短时连续突破,24 小时涨幅达 3.91%。本文从宏观流动性、机构行为与链上估值三条线索出发,解释比...
6
CLARITY法案审议突然推迟,分歧到底在哪?
北京时间 1 月 15 日,即将迎来首场参议院审议的加密货币市场结构法案(CLARITY)突生变数——长期跟踪加密货币立...