ایراد امنیتی در افزونه مرورگر «تراست والت» موجب سرقت ۷ میلیون دلاری شد

۰۸ دی ۱۴۰۴

شرکت «تراست والت» (Trust Wallet) با تایید یک حادثه امنیتی در افزونه گوگل کروم خود، از کاربران خواست هرچه سریع‌تر آن را به نسخه جدید به‌روزرسانی کنند. این نقص که تنها نسخه ۲.۶۸ این افزونه را تحت‌تاثیر قرار داده، موجب سرقت دارایی‌های دیجیتال به ارزش تقریبی ۷ میلیون دلار شده است.

به گفته این شرکت، نسخه آلوده در تاریخ ۲۴ دسامبر ۲۰۲۵ از طریق کلید ای‌پی‌آی فروشگاه کروم منتشر شده، بدون آنکه از مسیر معمول بررسی داخلی عبور کند. افزونه مذکور پس از نصب، با درخواست عبارت بازیابی کیف‌پول‌ها و ارسال آن به دامنه‌ای مخرب با نام metrics-trustwallet.com عمل می‌کرد. این دامنه در ۸ دسامبر ثبت شده بود.

تحقیقات شرکت امنیتی SlowMist نشان می‌دهد که مهاجم نه از طریق بسته‌های شخص ثالث، بلکه با تغییر مستقیم در کد داخلی افزونه و استفاده از کتابخانه تحلیل‌گر PostHog، داده‌ها را به سرورهای تحت کنترل خود ارسال کرده است. افزونه آلوده قادر بود با رمزگشایی عبارات بازیابی ذخیره‌شده، اطلاعات حساس را استخراج و منتقل کند.

دارایی‌های سرقت‌شده شامل حدود ۳ میلیون دلار بیت‌کوین، ۳ میلیون دلار اتریوم و مقادیر کمتری از سایر رمزارزها است. بنابر تحلیل شرکت‌های بلاک‌چین مانند PeckShield، مهاجم بخشی از این وجوه را از طریق صرافی‌های متمرکز نظیر ChangeNOW، KuCoin و FixedFloat برای پول‌شویی منتقل کرده است.

اووین چن، مدیرعامل تراست والت، ضمن تتیید این حمله گفت تنها کاربرانی آسیب‌دیده‌اند که پیش از ساعت ۱۱ صبح ۲۶ دسامبر وارد نسخه ۲.۶۸ شده‌اند. او افزود که دامنه مخرب مسدود شده و تمام کلیدهای ای‌پی‌آی قدیمی از کار افتاده‌اند.

این شرکت اکنون در حال بازپرداخت به کاربران آسیب‌دیده است و از قربانیان خواسته برای دریافت خسارت، اطلاعات کیف‌پول و تراکنش‌های خود را از طریق سامانه رسمی پشتیبانی ثبت کنند. هم‌زمان، تراست والت هشدار داده که تبلیغات جعلی در تلگرام و فرم‌های تقلبی برای کلاهبرداری‌های ثانویه در حال گسترش است و کاربران باید تنها از کانال‌های رسمی این شرکت استفاده کنند.

توضیحات بیشتر:

Trust Wallet Chrome Extension Breach Caused $7 Million Crypto Loss via Malicious Code