加密圣诞劫:损失超600万美元,Trust Wallet扩展钱包被黑分析
原文标题:《圣诞劫 | Trust Wallet 扩展钱包被黑分析》
原文来源:慢雾科技
背景
北京时间今天凌晨 @zachxbt 在频道发布消息称「一些 Trust Wallet 用户报告,在过去几个小时内,他们的钱包地址中的资金被盗走」。随后 Trust Wallet 官方 X 也发布官方消息,确认了 Trust Wallet 浏览器扩展程序 2.68 版本存在安全风险,提醒所有在使用 2.68 版本的用户应立即禁用该版本并升级至 2.69 版本。

技战法
慢雾安全团队收到情报后,第一时间对相关样本展开分析。我们先看一下之前发布的 2.67 与 2.68 两个版本的核心代码对比:


通过将两个版本的代码进行 diff 发现黑客添加的恶意代码如下:

恶意代码会遍历插件中所有的钱包,并对用户的每个钱包发起一次「获取助记词」的请求获取到用户加密后的助记词,最后使用用户在解锁钱包时输入的 password 或 passkeyPassword 进行解密。如果解密成功将会把用户的助记词发送到攻击者的域名 `api.metrics-trustwallet[.]com`上。

我们顺便对攻击者的域名信息进行分析,攻击者使用域名:metrics-trustwallet.com。

经过查询,该恶意域名注册时间为 2025-12-08 02:28:18,域名服务商:NICENIC INTERNATIONA。
在 2025-12-21 开始有首次针对 api.metrics-trustwallet[.]com 的请求记录:

这个时间点和代码 12.22 植入后门的时间基本吻合。
我们继续通过代码跟踪分析复现整个攻击过程:
通过动态分析可以看到在解锁钱包后,可以在 R1 中看到攻击者将助记词信息填充到 error 里面。

而这个 Error 数据的来源是通过 GET_SEED_PHRASE 这个函数调用获得的,目前 Trust Wallet 支持 password 和 passkeyPassword 两种方式进行解锁,攻击者在解锁的时候拿到了 password 或 passkeyPassword,然后调用 GET_SEED_PHRASE 获取了钱包的助记词(私钥也是类似),然后将助记词放到了「errorMessage」中。

如下是使用 emit 调用 GetSeedPhrase 获取助记词数据并填充到 error 的代码。

通过 BurpSuite 进行的流量分析显示,在获取到助记词后,将其封装在请求体的 errorMessage 字段中,并发送到恶意服务器 (https[://]api[.]metrics-trustwallet[.]com),这与前面的分析是一致的。

经过以上流程,完成盗取助记词/私钥攻击。另外攻击者应该也熟悉扩展源码,其利用开源的全链路产品分析平台 PostHogJS 采集用户钱包信息。
被盗资产分析

(https://t.me/investigations/296)
根据 ZachXBT 披露的黑客地址,我们统计发现,截至发文时,Bitcoin 链上被盗资产总数约 33 BTC(价值约 300 万 USD),Solana 链上被盗资产价值约 431 USD,Ethereum 主网及 Layer 2 等各条链被盗资产价值约 300 万 USD。黑客在盗币后把部分资产利用各种中心化交易平台和跨链桥进行资产转移和兑换。


总结
此次后门事件源于对 Trust Wallet 扩展内部代码库(分析服务逻辑)的恶意源代码修改,而非引入已被篡改的通用第三方包(如恶意 npm 包)。攻击者直接篡改了应用程序自身的代码,利用合法的 PostHog 库将分析数据导向恶意服务器。所以我们有理由相信这是一起专业的 APT 攻击,攻击者可能在 12 月 8 日之前已经控制 Trust Wallet 相关开发人员的设备权限或发布部署权限。
建议:
1. 如果您安装过 Trust Wallet 扩展钱包,应该在第一时间断网作为排查和操作前提。
2. 立即导出私钥/助记词并卸载 Trust Wallet 扩展钱包。
3. 在备份好私钥/助记词后,尽快在其他钱包上做好资金的转移。
猜你喜欢

西甲赛季最紧张时刻揭示的加密货币交易压力应对之道
随着西甲赛季临近尾声,压力与日俱增,决策质量成为真正的制胜关键。同样的逻辑也适用于波动率环境下的纪律性加密货币交易。

WEEX C2C交易现已支持埃及镑、沙特里亚尔、摩洛哥迪拉姆及叙利亚镑——商家招募现已开放
为方便加密货币充值,WEEX已正式推出C2C交易平台,并持续扩展法币支持范围。我们激动地宣布, 埃及镑(EGP)、沙特里亚尔(SAR)、摩洛哥迪拉姆(MAD)和叙利亚镑(SYP)现已登陆WEEX C2C平台!
[WEEX VIP现货赛] 最佳VIP交易者大奖:赢取10万美元奖励金
了解WEEX VIP交易者如何参与VIP现货冲刺赛,角逐10万美元奖池的份额。明确规则,绩效排名。
以太坊生态系统月:价值150万美元的以太坊资产交易机会
在WEEX平台探索ETH交易机会,参与ETH生态系统月活动。一项价值150万美元的推广活动,覆盖以太坊生态系统中的ETH现货交易、ETH合约奖励、排行榜及邀请奖励。

每年 40 项赛事,7 亿观众:Fight.ID 如何将全球电竞引领至 Web3
粉丝经济在 Web3 中行不通吗?Fight.ID 想再试一次 - 使用 UFC 活动周期。

今日人工智能新闻:人工智能能否让区块链系统在实盘加密货币市场中更可靠?
了解人工智能如何应用于区块链系统,在实盘加密货币市场环境中实现风险检测、提升可靠性并保障加密货币交易安全。
加密货币市场中的AI交易风险:故障之后,责任谁担?
人工智能(AI)交易已成为加密货币市场的核心基础设施,但监管机构仍将其界定为一种工具,责任始终由其背后的操作主体及平台承担。2025年市场最大的风险并非失控的算法,而是被大规模普及的AI交易策略,这类策略可同步影响市场走势,模糊工具属性与无资质投资建议之间的界限。AI交易的下一发展阶段,将以责任制与透明度为核心特征,而非单纯追求业绩表现,合规性现已成为市场主体的生存必需,而非发展桎梏。

「当家花旦」Noble带头出走,Cosmos生态或已成「空壳」?

代币经济被证伪的元年

为什么一买就跌?用第一性原理推算出Meme的增长螺旋
什么是加密货币市场的AI交易?为什么WEEX Alpha在2026年觉醒如此重要?
了解什么是 AI 交易,以及 WEEX Alpha Awakens 如何在实盘加密货币市场中测试 AI 交易策略,帮助交易者在 2026 年评估真正的 AI 交易平台。
AI战争分叉赛进入关键阶段,每组8至10种人工智能策略将争夺唯一决赛席位
WEEX AI Wars是一场聚焦真实市场执行的AI交易赛与黑客马拉松。了解人工智能交易策略、算法交易以及奖池的运作机制。

1月21日关键市场信息差,一定要看!|Alpha早报

香港协会揭示加密货币牌照框架中的风险
关键要点香港证券及合约专业协会(HKSFPA)警告称,新的加密货币牌照制度可能导致……

WEEX足球交易季:西甲赛季进入白热化阶段,每一个决定都至关重要。
西甲联赛的精彩永不停歇。从球场上的激烈对抗到不断变化的联赛排名,比赛每周都在上演。作为 LALIGA 的官方区域合作伙伴,WEEX 将同样的竞争节奏带入交易中——在交易中,一致性、策略和时机同样重要。

2026空投交互宝典:182个项目、八大赛道全覆盖索引
人工智能交易系统在实盘市场的表现:WEEX AI 黑客马拉松测试内部
WE-Launch Beta测试为参与者提供紧密反映真实交易条件的试验场,让市场提前测试策略稳定性、执行能力和风险控制,同时完善能够真正部署在实盘市场的AI交易基础设施。

揭开中本聪之谜:本杰明·华莱士的追寻:神秘的中本聪先生
核心要点本杰明·华莱士的著作通过全球范围的调查,探索了比特币创作者中本聪这个经久不衰的谜团……
西甲赛季最紧张时刻揭示的加密货币交易压力应对之道
随着西甲赛季临近尾声,压力与日俱增,决策质量成为真正的制胜关键。同样的逻辑也适用于波动率环境下的纪律性加密货币交易。
WEEX C2C交易现已支持埃及镑、沙特里亚尔、摩洛哥迪拉姆及叙利亚镑——商家招募现已开放
为方便加密货币充值,WEEX已正式推出C2C交易平台,并持续扩展法币支持范围。我们激动地宣布, 埃及镑(EGP)、沙特里亚尔(SAR)、摩洛哥迪拉姆(MAD)和叙利亚镑(SYP)现已登陆WEEX C2C平台!
[WEEX VIP现货赛] 最佳VIP交易者大奖:赢取10万美元奖励金
了解WEEX VIP交易者如何参与VIP现货冲刺赛,角逐10万美元奖池的份额。明确规则,绩效排名。
以太坊生态系统月:价值150万美元的以太坊资产交易机会
在WEEX平台探索ETH交易机会,参与ETH生态系统月活动。一项价值150万美元的推广活动,覆盖以太坊生态系统中的ETH现货交易、ETH合约奖励、排行榜及邀请奖励。
每年 40 项赛事,7 亿观众:Fight.ID 如何将全球电竞引领至 Web3
粉丝经济在 Web3 中行不通吗?Fight.ID 想再试一次 - 使用 UFC 活动周期。
今日人工智能新闻:人工智能能否让区块链系统在实盘加密货币市场中更可靠?
了解人工智能如何应用于区块链系统,在实盘加密货币市场环境中实现风险检测、提升可靠性并保障加密货币交易安全。