加密聖誕劫:損失超600萬美元,Trust Wallet 擴展錢包遭駭分析
Original Title: "Christmas Heist | Trust Wallet Browser Extension Wallet Hacked Analysis"
Original Source: SlowMist Technology
Background
This morning Beijing time, @zachxbt posted a message in the channel stating that "some Trust Wallet users reported that funds in their wallet addresses were stolen in the past few hours." Subsequently, Trust Wallet's official X also released an official message, confirming that Trust Wallet browser extension version 2.68 has a security risk, reminding all users using version 2.68 to immediately disable this version and upgrade to version 2.69.

Tactics
Upon receiving the intelligence, the SlowMist security team promptly conducted an analysis of the relevant samples. Let's first compare the core code of the previously released versions 2.67 and 2.68:


By diffing the code of the two versions, we found the malicious code added by the hacker:

The malicious code traverses all wallets in the plugin and initiates a "get mnemonic" request for each user's wallet to obtain the user's encrypted mnemonic, and finally uses the password or passkeyPassword entered by the user when unlocking the wallet for decryption. If decryption is successful, the user's mnemonic will be sent to the attacker's domain `api.metrics-trustwallet[.]com`.

We also analyzed the attacker's domain information. The attacker used the domain: metrics-trustwallet.com.

Upon investigation, the registration time of this malicious domain was 2025-12-08 02:28:18, and the domain registrar is: NICENIC INTERNATIONA.
Starting from 2025-12-21, there are initial records of requests targeting api.metrics-trustwallet[.]com.

這個時間點和代碼 12.22 植入後門的時間基本吻合。
我們繼續通過代碼跟踪分析複現整個攻擊過程:
通過動態分析可以看到在解鎖錢包後,可以在 R1 中看到攻擊者將助記詞信息填充到 error 裡面。

而這個 Error 數據的來源是通過 GET_SEED_PHRASE 這個函數調用獲得的,目前 Trust Wallet 支持 password 和 passkeyPassword 兩種方式進行解鎖,攻擊者在解鎖的時候拿到了 password 或 passkeyPassword,然後調用 GET_SEED_PHRASE 獲取了錢包的助記詞(私鑰也是類似),然後將助記詞放到了「errorMessage」中。

如下是使用 emit 調用 GetSeedPhrase 獲取助記詞數據並填充到 error 的代碼。

通過 BurpSuite 進行的流量分析顯示,在獲取到助記詞後,將其封裝在請求體的 errorMessage 欄位中,並發送到惡意伺服器 (https[://]api[.]metrics-trustwallet[.]com),這與前面的分析是一致的。

經過以上流程,完成竊取助記詞/私鑰攻擊。另外攻擊者應該也熟悉擴展原始碼,其利用開源的全鏈路產品分析平臺 PostHogJS 採集用戶錢包信息。
被竊資產分析

(https://t.me/investigations/296)
根據 ZachXBT 披露的駭客地址,我們統計發現,截至發文時,Bitcoin 鏈上被竊資產總數約 33 BTC(價值約 300 萬 USD),Solana 鏈上被竊資產價值約 431 USD,Ethereum 主網及 Layer 2 等各條鏈被竊資產價值約 300 萬 USD。駭客在竊幣後把部分資產利用各種中心化交易平臺和跨鏈橋進行資產轉移和兌換。


總結
此次後門事件源於對 Trust Wallet 擴展內部程式庫(分析服務邏輯)的惡意原始碼修改,而非引入已被篡改的通用第三方套件(如惡意 npm 套件)。攻擊者直接篡改了應用程式自身的原始碼,利用合法的 PostHog 庫將分析資料導向惡意伺服器。因此,我們有理由相信這是一起專業的 APT 攻擊,攻擊者可能在 12 月 8 日之前已經控制 Trust Wallet 相關開發人員的裝置權限或發佈部署權限。
建議:
1. 如果您安裝過 Trust Wallet 擴展錢包,應該在第一時間斷網作為排查和操作前提。
2. 立即匯出私鑰/助記詞並卸載 Trust Wallet 擴展錢包。
3. 在備份好私鑰/助記詞後,儘快在其他錢包上做好資金的轉移。
猜你喜歡

分析加密貨幣監管的影響
核心要點:加密貨幣監管持續演變,影響著全球市場和個人投資者。各國在加密貨幣監管方面的規則和指導方針存在顯著差異。

市場回調衝擊迷因幣,WhiteWhale價格大幅下跌
核心要點:受近期市場回調影響,WhiteWhale價格較1月10日高點暴跌75%…

以太坊巨鯨策略轉變:大規模買入與提幣策略展開
重點摘要:一位以太坊巨鯨從空頭轉為多頭,買入了 235,765 ETH。

市場修正重創迷因幣,WhiteWhale價格大幅跳水

WhiteWhale暴跌引發市場擔憂,BlackWhale逆勢上漲

2026年比特幣合約交易持倉量激增,投資者信心回升
關鍵要點:自2026年初以來,比特幣合約交易持倉量顯著增加。這一增長反映了投資者對加密貨幣市場的參與度提升。

亞洲市場開盤:受川普對歐洲關稅威脅影響,比特幣下跌3%

瑞波幣價格預測:12.8億美元ETF流入抵銷2.05美元附近的看跌訊號
關鍵要點:儘管有12.8億美元流入瑞波幣ETF,但瑞波幣在看跌的市場結構中面臨下跌…

Trove項目從Hyperliquid遷移至Solana引發投資者不滿

美國參議院加密貨幣法案擬賦予財政部「愛國者法案式」監控權

a16z 籌集 150 億美元:透過願景敘事重新定義風險投資
a16z 籌集資金:該公司已籌集 150 億美元,標誌著其在風險投資領域的歷史性時刻,並鞏固了其作為行業領導者的地位。

Bitwise 首席投資官預測:ETF 需求持續將推動比特幣拋物線式上漲

聯準會主席候選人 Rick Rieder 及其對比特幣的看法

瑞波幣價格預測:ETF錄得490萬美元資金流入,目標直指3美元
關鍵要點:在經歷大幅流出後,瑞波幣ETF吸引了大量機構關注,錄得490萬美元資金流入。

以太幣在加密貨幣大範圍拋售中價格跌幅較小
關鍵要點:在近期的市場拋售中,以太幣的價格跌幅小於其他加密貨幣。分析師指出,比特幣的傳統四年週期可能正在轉向流動性驅動模式。

BlockSec 檢測到以太坊上 YO Protocol 異常交易
核心要點:YO Protocol 發生異常,導致約 384 萬美元的 stkGHO 被兌換為僅約 12.2 萬美元的 USDC。

貝萊德將比特幣和以太幣轉移至 Coinbase
要點:貝萊德近期向 Coinbase 進行了一筆重大的加密貨幣存款交易。該交易包括...

巨鯨從 Kraken 交易所提取 5,894 ETH,價值 1,833 萬美元
監測數據顯示,一隻巨鯨從 Kraken 交易所提取了 5,894 ETH,價值約 1,833 萬美元,引發市場關注。
分析加密貨幣監管的影響
核心要點:加密貨幣監管持續演變,影響著全球市場和個人投資者。各國在加密貨幣監管方面的規則和指導方針存在顯著差異。
市場回調衝擊迷因幣,WhiteWhale價格大幅下跌
核心要點:受近期市場回調影響,WhiteWhale價格較1月10日高點暴跌75%…
以太坊巨鯨策略轉變:大規模買入與提幣策略展開
重點摘要:一位以太坊巨鯨從空頭轉為多頭,買入了 235,765 ETH。
市場修正重創迷因幣,WhiteWhale價格大幅跳水
WhiteWhale暴跌引發市場擔憂,BlackWhale逆勢上漲
2026年比特幣合約交易持倉量激增,投資者信心回升
關鍵要點:自2026年初以來,比特幣合約交易持倉量顯著增加。這一增長反映了投資者對加密貨幣市場的參與度提升。
