Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnЦентрБільше
Багатомільйонний злам TrustWallet: що відомо на цей момент

Багатомільйонний злам TrustWallet: що відомо на цей момент

UTodayUToday2025/12/27 06:34
Переглянути оригінал
-:UToday

TrustWallet, підтриманий Binance і один з найпопулярніших non-custodial гаманців у криптосвіті, зазнав ексцентричного злому. Зловмисники змогли перехопити seed-фрази, автономно відновити гаманці та викрали понад $7 мільйонів у різних криптовалютах.

Ось як було зламано TrustWallet і чому це було настільки руйнівно

Сьогодні, 26 грудня 2025 року, TrustWallet, популярний мульти-ланцюговий криптогаманець, зазнав хакерської атаки. Як з'ясували кібербезпекові дослідники, шкідливий код — JavaScript payload — було впроваджено у збірку v2.68.0 розширення для браузера TrustWallet для Google Chrome.

Ось що відбувається :

У коді розширення Trust Wallet 4482.js
нещодавнє оновлення додало прихований код, який тихо надсилає дані гаманця назовні
Він прикидається аналітикою, але відстежує активність гаманця і спрацьовує, коли імпортується seed-фраза
Дані надсилалися до… pic.twitter.com/8kkMUkDYql

— Akinator | Testnet Arc (@0xakinator) 25 грудня 2025

TrustWallet розгорнув інфіковане розширення Chrome v2.68.0 24 грудня 2025 року. Одразу після цього користувачі, які імпортували чи отримували доступ до своїх seed-фраз через цю версію, почали миттєво втрачати кошти.

Технічно, вектор атаки був наступним: шкідливий програмний елемент розпізнавався гаманцем як аналітичний модуль. Проте насправді він отримував доступ до seed-фраз і надсилав їх на домени, створені кілька днів тому.

Щоб приховати це, домени маскувалися під "TrustWallet Metrics", "TrustWallet Metrics API" та схожими назвами. Водночас, як тільки мнемоніки просочувалися, зловмисники просто відновлювали ("імпортували") гаманці на своїй інфраструктурі та легітимно виводили кошти.

Цей підхід зробив злом надзвичайно небезпечним і прихованим: із вкраденими seed-фразами зловмисникам не потрібно було ні підтвердження, ні авторизації, ані навіть відкривати сам гаманець. Ось чому єдина рекомендація від дослідників безпеки — вимикати комп’ютери з встановленими TrustWallet від інтернету.

Я анонімно поспілкувався з одним із членів команди TW, і з того, що я знаю, якщо у вас встановлено розширення TW у Google і там є кошти, від'єднайте комп'ютер, на якому воно встановлене, від мережі та інтернету. Це мінімізує шкоду. https://t.co/zmUNzxaW7g

— Vladimir S. | Officer's Notes (@officer_secret) 25 грудня 2025

Атака зачепила кошти на Bitcoin (BTC), Solana (SOL), BNB Smart Chain (BSC) та ряді L2 екосистеми EVM.

Команда TrustWallet порушує мовчання: Чи будуть відшкодовані втрати?

Вкрадені кошти одразу були відправлені на ChangeNOW, FixedFloat, KuCoin та HTX. Спочатку користувачі навіть не могли підрахувати, скільки криптовалюти було вкрадено.

Згідно з офіційною заявою TrustWallet, чиста сума втрат становить еквівалент $7 мільйонів. Розробники вже випустили збірку v2.69.0 і закликають усіх оновитись до неї.

Оновлення щодо інциденту з розширенням браузера Trust Wallet (v2.68):

Ми підтвердили, що приблизно $7 мільйонів були втрачені, і ми гарантуємо повернення коштів усім постраждалим користувачам.

Підтримка постраждалих користувачів — наш головний пріоритет, і ми активно фіналізуємо процес компенсації… https://t.co/2XRx8GvZ75

— Trust Wallet (@TrustWallet) 26 грудня 2025

Команда TrustWallet запевнила, що кожній жертві буде відшкодовано кошти. Точні деталі програми компенсації ще будуть оголошені.

Ціна TWT негайно впала до $0.76, найнижчого рівня з середини вересня, втративши 8% за короткий час. На момент публікації втрати вже були поглинуті.

0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!
© 2025 Bitget