Skip to content

价值 850 万美元的 Trust Wallet 被盗事件

摘要:2025年12月,一款被攻破的Trust Wallet浏览器扩展版本导致2520个钱包地址被盗,约价值850万美元的加密资产被窃取。

2025年12月,Trust Wallet浏览器扩展的2.68版本在一次软件供应链攻击中被攻破。 一个恶意版本的扩展未经Trust Wallet正常的内部发布流程,直接进入Chrome Web Store。

Trust Wallet确认受影响的钱包地址有2520个,盗取的加密资产约为850万美元。随后的调查为我们提供了更清晰的画面,揭示了被攻破的扩展是如何被分发的,以及攻击者是如何获得用户资金的访问权限的。

Trust Wallet浏览器扩展v2.68事件时间线

2025年12月24日,一版未经授权的Trust Wallet浏览器扩展——版本2.68——被发布到Chrome Web Store。它包含恶意代码,旨在提取用户的解密助记词,从中可以推导出对应的私钥。

攻击者时机把握得很好——攻击在圣诞假期期间开始
攻击者时机把握得很好——攻击在圣诞假期期间开始

与传统的钓鱼攻击不同,后者依赖于诱导用户批准恶意交易,代码直接在被攻破的扩展内部运行。当用户在12月24日至26日之间打开扩展并登录钱包时,恶意代码会收集敏感的钱包信息并将其传输到攻击者控制的服务器。这使得攻击者可以在无需用户进一步批准的情况下访问受影响的钱包并转移资金。

攻击的首次公开迹象出现在12月25日,当时区块链研究人员,包括ZachXBT,识别出一系列来自Trust Wallet地址的可疑转账。Trust Wallet随后承认事件,发布了版本2.69,并指示用户停止使用版本2.68。

攻击发生的过程

Trust Wallet后来高度确认地将此事件与2025年11月的行业范围内的Sha1-Hulud供应链攻击联系起来。攻击者并未利用钱包本身的漏洞或诱导个别用户,而是攻破了Trust Wallet软件开发过程中使用的系统。

Sha1-Hulud行动通过被攻破的npm包——软件开发者使用的可重用JavaScript代码片段——针对公司进行攻击。根据Trust Wallet的说法,此次攻击暴露了存储在GitHub上的开发者凭据,使攻击者得以访问浏览器扩展的源代码及其Chrome Web Store的发布密钥。

利用这些权限,攻击者准备了修改版的扩展,并在未经过Trust Wallet正常发布流程的情况下提交到Chrome Web Store。他们还注册了自己的域名,用于托管嵌入扩展的恶意代码。修改版通过了Chrome Web Store的审核,但绕过Trust Wallet的内部审查和批准程序。

受影响的用户

此次攻击仅限于在相对短时间内使用特定浏览器扩展版本的用户。

潜在受影响的用户包括:

  • 使用Trust Wallet浏览器扩展v2.68的用户;
  • 打开扩展并登录的用户;
  • 在2025年12月24日至26日11:00 UTC之间登录的用户。

根据Trust Wallet的说法,以下用户未受到影响:

  • 使用Trust Wallet移动应用的用户;
  • 使用非v2.68版本扩展的用户;
  • 在12月26日11:00 UTC之后首次打开并登录的v2.68用户;
  • 未在浏览器扩展中看到安全事件横幅的用户。

损失高达850万美元

Trust Wallet最终确认受影响的钱包地址有2520个,从中盗取的加密资产约为850万美元。这些资金关联到攻击者控制的17个地址

Trust Wallet指出,这17个攻击者控制的地址还收到了来自与Trust Wallet事件无关的钱包的资产。因此,不能将所有涉及它们的活动都归因于此次攻击。

Scorechain的链上分析显示,被盗资产很快被分散到多个中介钱包。一部分资金随后通过交换服务和跨链操作转移,使得后续追踪变得更加困难。

Trust Wallet的应对措施

确认漏洞后,Trust Wallet将受影响的扩展回滚到已验证的干净版本,并作为v2.69发布。受影响期间通过v2.68登录的用户被建议将剩余资产转移到一个新生成的带有新助记词的钱包中。任何通过受影响扩展暴露的钱包都应被视为永久不安全。

Trust Wallet还承诺向受影响用户提供赔偿,并引入索赔流程,要求申请者证明其对受影响钱包的所有权。截至2026年7月的最新公开更新,相关审核仍在逐一处理。公司已收到超过5000份索赔,涉及2520个确认受影响的地址,显示许多申请是重复或潜在欺诈。

事件发生后,Trust Wallet表示已撤销暴露的发布凭据,限制了部署权限,并加强了软件发布、访问管理、监控和事件响应的控制措施。

从Trust Wallet被攻破事件中汲取的教训

此次事件的特殊之处在于,用户通过官方软件更新被攻破。他们无需泄露助记词、访问钓鱼网站或批准欺诈交易。仅仅打开并解锁受损的扩展,就足以暴露他们的钱包凭据。

该事件为我们提供了一个关于供应链风险的实际案例,正如我们在 2025年npm攻击的早期分析中所讨论的。攻击者无需破解Trust Wallet的加密算法,也无需针对数千用户进行单独攻击。通过获得开发者凭据和访问发布流程,恶意软件可以通过官方Chrome Web Store以Trust Wallet的名义进行分发。

对用户而言,更广泛的教训是,自我托管并不能消除软件风险。浏览器扩展和其他热钱包依赖于联网设备、软件更新和开发系统——任何一个都可能被攻破。它们适合日常交易,但大量长期持有的资产,最好隔离在硬件钱包中,确保私钥离线,并能独立验证交易细节。

如何加强个人自我托管设置

再次强调:软件和浏览器钱包最好只存放零用钱——如果有的话。虽然这些工具非常方便,但同样也是威胁者的目标。潜在的软件漏洞众多,任何连接互联网的设备都不应被视为完全安全。绝大多数个人加密资产被盗事件都涉及这些热钱包。

作为实践经验,一旦你持有超过大约1000美元的加密资产,建议采购并使用专用硬件钱包。这能将你的私钥和交易签名能力保存在一个独立设备中,而非你的联网电脑或手机,以防恶意软件访问和窃取钱包内容。

投资于坚实的防御能力不是可选项——如果你想确保资金安全
投资于坚实的防御能力不是可选项——如果你想确保资金安全

现代硬件钱包价格相对实惠,操作也相对简单。入门级设备如Trezor Safe 3Ledger Nano S Plus提供了大部分用户所需的全部功能。更高端的型号如Ledger StaxTrezor Safe 7拥有更大的触摸屏、改进的人体工学设计和额外的便利功能,但入门级设备已足够建立必要的隔离。

无论选择哪款型号,始终在硬件钱包屏幕上验证目标地址和交易细节。硬件钱包可以防止被攻破的电脑提取你的私钥,但如果你在未核对的情况下批准了恶意交易,它无法保护你。

如果你在越南或访问越南,我们的合作伙伴BitcoinVN Shop提供多种来自领先制造商的正品硬件钱包,包括Trezor、Ledger和Keystone。在本地购买可以避免进口设备时常遇到的麻烦、延误和不确定性。

订单也可以直接在我们的西贡总部或岘港展厅领取。这可以避免将你的姓名和家庭地址绑定到快递上——这是我们强烈建议的做法,作为我们数据最小化策略的一部分。

此外,商店还提供“防灾”钢制备份板,用于安全记录你的助记词。与纸质或数字备份不同,这些设计能抵抗火灾、水灾及其他物理损坏。

获取专业帮助,保障你的数字资产安全

如果你希望认真保护你的数字资产,我们的团队拥有超过十年的安全存储经验。作为全球历史最悠久的加密货币交易所之一,我们在应对新兴网络威胁方面也处于前线,不断分析和防御各种攻击。

因此,我们积累了丰富的专业知识,你可以通过我们的一对一自我托管咨询服务获得帮助。

我们的高级网络安全团队成员将引导你完成整个流程,回答你的问题,并讨论适合你个人情况的方案。我们将帮助你避免在承担自我托管加密资产的自由——同时也意味着责任——时常见的陷阱。

安全存放大量比特币——多签多厂商方案必不可少

当你“成功”——并且很可能通过将大量个人资产配置到“乏味但可预测”的比特币中,降低风险——单一签名方案已不再足够。

正如 今年早些时候的Coldcard事件所示,单点故障——即使在实际中很少发生——最终还是会出现。你绝不想因为没有准备好应对灾难而失去你的“世代传承”比特币财富。

坚实的多厂商多签方案可以防范多种潜在的单点故障:丢失一把密钥、设备制造商提供有缺陷或被攻破的硬件,或任何其他导致某个密钥安全性“成败”关键的场景。

多厂商多签方案打破了单一路径依赖,提供更具弹性和宽容度的托管方案——能够承受各种低概率但高影响的“突发事故”。

但多签方案必须正确设计、实施和备份。糟糕的方案可能引入新的故障点。

我们的团队随时准备讨论你的具体情况,并提供专业指导,帮助你建立合适的多厂商多签方案