Кратко: В декабре 2025 года взломанная версия расширения браузера Trust Wallet привела к сливу 2520 адресов кошельков и краже примерно 8,5 миллионов долларов в криптоактивах.
В декабре 2025 года версия 2.68 расширения браузера Trust Wallet была скомпрометирована в результате атаки на цепочку поставок программного обеспечения. Вредоносная версия расширения попала в Chrome Web Store без прохождения обычного внутреннего процесса выпуска Trust Wallet.
Trust Wallet выявил 2520 пострадавших адресов кошельков и примерно 8,5 миллионов долларов украденных криптоактивов. Последующие расследования дали более ясное представление о том, как распространялось скомпрометированное расширение и как злоумышленник получил доступ к средствам пользователей.
Хронология инцидента с расширением Trust Wallet v2.68
24 декабря 2025 года в Chrome Web Store был опубликован неавторизованный вариант расширения Trust Wallet — версия 2.68. Он содержал вредоносный код, предназначенный для извлечения расшифрованных фраз восстановления пользователей, из которых можно было вывести соответствующие приватные ключи.

В отличие от обычной фишинговой атаки, которая обманывает пользователей и заставляет их одобрить вредоносные транзакции, код работал напрямую внутри скомпрометированного расширения. Когда пользователи открывали расширение и входили в свои кошельки с 24 по 26 декабря, вредоносный код собирал конфиденциальную информацию о кошельках и передавал её на сервер, контролируемый злоумышленником. Это позволяло злоумышленнику получать доступ к пострадавшим кошелькам и переводить средства без дополнительного одобрения владельцев.
Первые публичные признаки атаки появились 25 декабря, когда исследователи блокчейна, включая ZachXBT, обнаружили серию подозрительных переводов с адресов Trust Wallet. Впоследствии Trust Wallet признал инцидент, выпустил версию 2.69 и порекомендовал пользователям прекратить использование версии 2.68.
Как произошла атака
Позже Trust Wallet с высокой уверенностью связал инцидент с атакой на цепочку поставок Sha1-Hulud ноября 2025 года. Вместо использования уязвимости в самом кошельке или обмана отдельных пользователей злоумышленники скомпрометировали системы, используемые в процессе разработки программного обеспечения Trust Wallet.
Кампания Sha1-Hulud нацелена на компании через скомпрометированные npm-пакеты — повторно используемые части JavaScript-кода, используемые разработчиками программного обеспечения. По данным Trust Wallet, атака раскрыла учетные данные разработчиков, хранящиеся на GitHub, что дало злоумышленникам доступ к исходному коду расширения и его ключу для публикации в Chrome Web Store.

Используя этот доступ, злоумышленники подготовили измененную версию расширения и отправили её в Chrome Web Store вне обычного процесса выпуска Trust Wallet. Они также зарегистрировали собственный домен для размещения вредоносного кода, встроенного в расширение. Измененная версия прошла проверку в Chrome Web Store, но обошла внутренние процедуры проверки и одобрения Trust Wallet.
Кого затронуло?
Атака была ограничена пользователями одной конкретной версии расширения в течение относительно короткого периода.
Пострадавшими могли стать пользователи, если они:
- использовали Trust Wallet Browser Extension v2.68;
- открывали расширение; и
- входили в кошелек в период с 24 декабря до 11:00 по всемирному времени 26 декабря 2025 года.
По данным Trust Wallet, следующими пользователями не пострадали:
- пользователи мобильного приложения Trust Wallet;
- пользователи расширений других версий, кроме v2.68;
- пользователи v2.68, впервые открывшие и вошедшие после 11:00 UTC 26 декабря;
- пользователи, не увидевшие баннер о безопасности в своем расширении.
Потери достигли до 8,5 миллионов долларов
В итоге Trust Wallet выявил 2520 пострадавших адресов кошельков, с которых было украдено примерно 8,5 миллионов долларов в криптоактивах. Средства были связаны с 17 адресами, контролируемыми злоумышленниками.
Trust Wallet отметил, что эти 17 адресов злоумышленников также получали активы, украденные из кошельков, не связанных с инцидентом Trust Wallet. Поэтому не вся деятельность, связанная с ними, могла быть напрямую связана с этим конкретным взломом.
Отдельный анализ на блокчейне, проведенный Scorechain, показал, что украденные активы быстро делились между несколькими промежуточными кошельками. Некоторые средства затем переводились через обменные сервисы и между разными блокчейнами, что усложняет их последующий отслеживание.
Как реагировал Trust Wallet
После подтверждения взлома Trust Wallet откатил скомпрометированное расширение до проверенной чистой версии и выпустил его как v2.69. Пользователям, вошедшим через v2.68 в течение пострадавшего периода, было рекомендовано перевести оставшиеся средства на новый кошелек с новой фразой восстановления. Любой кошелек, скомпрометированный через расширение, должен считаться навсегда небезопасным.
Trust Wallet также пообещал возместить ущерб пострадавшим пользователям и ввел процедуру подачи претензий, требующую подтверждения владения скомпрометированными кошельками. По последним данным июля 2026 года, рассмотрение заявлений велось индивидуально. Компания получила более 5000 претензий, связанных с 2520 подтвержденными пострадавшими адресами, что указывает на большое количество дублирующих или потенциально мошеннических заявлений.
После инцидента Trust Wallet заявил, что аннулировал скомпрометированные учетные данные для публикации, ограничил права на развертывание и усилил контроль за релизами программного обеспечения, управлением доступом, мониторингом и реагированием на инциденты.
Уроки взлома Trust Wallet
Что делает этот инцидент особенно заметным, так это то, что пользователи были скомпрометированы через официальное обновление программного обеспечения. Им не нужно было раскрывать свои фразы восстановления, посещать фишинговые сайты или одобрять мошеннические транзакции. Достаточно было просто открыть и разблокировать скомпрометированное расширение, чтобы раскрыть свои учетные данные кошелька.

Этот инцидент является реальным примером рисков цепочки поставок, обсуждавшихся в нашем предварительном анализе npm-атак 2025 года. Злоумышленнику не нужно было взламывать криптографию Trust Wallet или целенаправленно атаковать тысячи пользователей по отдельности. Получив учетные данные разработчика и доступ к процессу выпуска, вредоносное ПО могло распространяться под именем Trust Wallet через официальный Chrome Web Store.
Для пользователей важен более широкий урок: самостоятельное хранение не исключает риска программного обеспечения. Расширения браузера и другие горячие кошельки зависят от устройств с подключением к интернету, обновлений программного обеспечения и систем разработки — все это может стать целью компрометации. Они удобны для повседневных транзакций, но крупные долгосрочные активы лучше держать в изолированном аппаратном кошельке, который хранит приватные ключи оффлайн и позволяет проверять детали транзакций независимо.
Как укрепить свою систему личного хранения
Еще раз: программные и браузерные кошельки должны содержать не более карманных денег — если вообще что-то. Хотя эти инструменты очень удобны, они также являются легкой целью для злоумышленников, желающих украсть ваши деньги. Количество потенциальных уязвимостей программного обеспечения означает, что ни одно устройство с подключением к интернету не считается полностью безопасным. Большинство успешных краж криптоактивов у частных лиц связано именно с такими горячими кошельками.
Практическое правило: если у вас на счету более примерно $1,000 в криптоактивах, приобретайте и используйте отдельный аппаратный кошелек. Это позволит хранить приватные ключи и возможности подписания транзакций внутри отдельного устройства, а не на вашем компьютере или телефоне с подключением к интернету, где может быть вредоносное ПО.

Современные аппаратные кошельки доступны по цене и просты в использовании. Начальные модели, такие как Trezor Safe 3 или Ledger Nano S Plus представляют все необходимое большинству пользователей. Премиум модели предлагают большие сенсорные экраны, улучшенную эргономику и дополнительные функции удобства, но начальный уровень устройства вполне достаточен для создания необходимого разделения.
Какой бы модель вы ни выбрали, всегда проверяйте адрес назначения и детали транзакции на экране аппаратного кошелька. Аппаратный кошелек может предотвратить утечку приватных ключей скомпрометированным компьютером, но не защитит вас, если вы одобрите вредоносную транзакцию, не проверив её.
Если вы находитесь в — или посещаете — Вьетнам, наши коллеги из BitcoinVN Shop предлагают широкий выбор оригинальных аппаратных кошельков ведущих производителей, включая Trezor, Ledger и Keystone. Покупка на месте избавляет от хлопот, задержек и неопределенности, связанных с самостоятельным импортом устройства.
Заказы также можно забрать напрямую в нашем офисе в Сайгоне или в шоуруме в Дананге. Это позволяет избежать привязки вашего имени и домашнего адреса к доставке — такой вариант мы настоятельно рекомендуем в рамках подхода к минимизации данных.

Кроме того, магазин предлагает “стальные резервные пластины” для надежной записи фразы восстановления. В отличие от бумажных или цифровых резервных копий, эти пластины рассчитаны на стойкость к огню, затоплению и другим видам физического повреждения.
Получите квалифицированную помощь по обеспечению безопасности своих цифровых активов
Если вы хотите серьезно заняться защитой своих цифровых активов, наша команда накопила более десяти лет опыта в их обеспечении и хранении. Будучи одной из самых долгосрочных криптовалютных бирж в мире, мы также — по необходимости — ежедневно «на передовой», анализируя и защищаясь от новых киберугроз.
В результате мы накопили значительный опыт, которым вы можете воспользоваться через наш личной, индивидуальной консультационной сервис по самохранению.
Один из наших старших специалистов по кибербезопасности проведет вас через весь процесс, ответит на ваши вопросы и обсудит подходящее для вас решение. Мы поможем вам избежать распространенных ошибок, которые могут привести к потере средств при управлении самохранимыми криптоактивами.
Обеспечение безопасности больших объемов Bitcoin — мульти-вордер мультисиг обязательна
Когда вы «добились успеха» — и, скорее всего, снизили риски своих цифровых активов, выделив значительную часть портфеля в «скромный, но предсказуемый» Bitcoin — простая односторонняя подпись уже недостаточна.
Как показал инцидент с Coldcard в начале этого года, точки отказа — даже если они случаются редко — рано или поздно проявляются. Вы не хотите потерять свой «межпоколенческий» запас Bitcoin, не подготовившись к моменту, когда наступит катастрофа.
Надежная мульти-вордер мультисиг защищает от нескольких потенциальных точек отказа: потеря одного из ключей, поставка дефектного или скомпрометированного оборудования от производителя, или любой другой сценарий, где безопасность одного ключа становится «решающим».
Мульти-вордер мультисиг исключает зависимость от одного пути, создавая более устойчивую и прощающую систему хранения — такую, которая способна выдержать различные маловероятные, но высокоразмерные сценарии «фрик-аварии».
Однако мульти-вордер мультисиг должен быть правильно спроектирован, реализован и сохранен. Плохо сконструированная система может создать новые точки отказа.
Наша команда готова обсудить ваши обстоятельства и дать квалифицированные рекомендации по созданию подходящей мульти-вордер мультисиг системы.