حادث أمني بقيمة $7 مليون يؤثر على إضافة Trust Wallet لمتصفح Chrome أعاد إشعال النقاش حول ثغرات الإضافات للمتصفحات، مع ظهور أدلة تشير إلى أن الاختراق كان نتيجة وصول داخلي وليس هجوم خارجي فقط.
تشريح الهجوم
أكدت Trust Wallet في 26 ديسمبر أن إصدار الإضافة لمتصفح Chrome رقم 2.68 تعرض للاختراق، مما أدى إلى خسائر للمستخدمين تقدر بحوالي $7 مليون. والأهم من ذلك، أن الشركة ذكرت أن مستخدمي المحافظ على الهواتف المحمولة والإصدارات الأخرى من الإضافات لم يتأثروا—وهو تفصيل يقلل بشكل كبير من مساحة الهجوم ويشير إلى مشكلة توزيع مستهدفة بدلاً من خلل في البروتوكول الأساسي.
وقد التزمت الشركة بتعويض كامل للمستخدمين المتضررين وهي حالياً تضع اللمسات الأخيرة على إجراءات التعويض. يجب على المستخدمين أن يكونوا يقظين ضد مخططات التصيد التي تنتحل صفة الدعم الرسمي خلال هذه الفترة.
عملية داخلية أم خلل أمني؟
استغل محللو الصناعة تفصيلًا تقنيًا حاسمًا: تتطلب إضافات المتصفح مفاتيح توقيع تشفير، واعتمادات المطور، وسير عمل للموافقة متعدد المراحل ليتم نشرها على Chrome Web Store. لتمرير بناء خبيث من خلال هذه الضوابط، من المحتمل أن يكون الاختراق قد شمل:
اعتماديات مطور مخترقة (مفاتيح API مسروقة أو رموز مصادقة)
وصول داخلي مباشر إلى خط إنتاج الإصدارات (شخص لديه صلاحية نشر شرعية)
كلا السيناريوهين يشيران إلى ضعف في الأمان التشغيلي بدلاً من ثغرات من نوع zero-day. وأفاد المحققون أن فرضية الوصول الداخلي لا تزال من بين الاحتمالات الرائدة، مما يوحي بأن شخصًا لديه صلاحيات نظام شرعية ربما ساهم في تسهيل الهجوم.
ويحمل هذا التقييم وزنًا خاصًا نظرًا لأن حوادث الإضافات المشابهة خلال العام الماضي كانت ناتجة عن حسابات مطورين مخترقة أو خطط إصدار مخترقة—مما يرسخ نمطًا عبر الصناعة.
رد فعل سوق TWT والتعافي
شهد رمز Trust Wallet الأصلي، TWT، تقلبات في اللحظات الأولى بعد الحادث. بعد التقارير الأولية في 25 ديسمبر، انخفض الرمز بشكل حاد مع استيعاب المستثمرين للحادث. بحلول 26 ديسمبر، بعد أن أعلنت الشركة عن خسائر محدودة ووعدت باسترداد كامل، استقر TWT وارتد.
حتى 12 يناير 2026، يتداول TWT عند سعر 0.89 دولار مع انخفاض خلال 24 ساعة بنسبة -0.85%، مما يعكس حذرًا مستمرًا لكنه يشير إلى أن السوق قد أخذت في الحسبان المخاطر الفورية بشكل كبير.
التداعيات الأوسع على الصناعة
تؤكد هذه الحادثة على واقع ناشئ: مع اعتماد المحافظ اللامركزية بشكل متزايد على إضافات المتصفح، أصبحت وضعية الأمان لآليات التحديث وإدارة المخاطر الداخلية من الأولويات الأساسية. لم تعد الثغرات البرمجية التقليدية هي التهديد الرئيسي—بل أصبحت السيطرة على الوصول، ونظافة الاعتمادات، وسير العمل الحوكمي هي ساحة المعركة الحاسمة.
ويعد اختراق Trust Wallet تذكيرًا تحذيريًا بأن حتى البروتوكولات التقنية القوية يمكن أن تفشل عندما تتعرض الأنظمة البشرية—مثل المصادقة، والتفويض، والإشراف—للخطر. وقد يتعين على الصناعة التحول نحو التحقق اللامركزي من التحديثات واعتماد التوقيعات المتعددة للموافقة على الإصدارات لتقليل مساحة الهجوم بشكل فعال.
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
اختراق أمني في Trust Wallet v2.68: لماذا قد يكون التحكم في الوصول الداخلي هو الجاني الحقيقي
حادث أمني بقيمة $7 مليون يؤثر على إضافة Trust Wallet لمتصفح Chrome أعاد إشعال النقاش حول ثغرات الإضافات للمتصفحات، مع ظهور أدلة تشير إلى أن الاختراق كان نتيجة وصول داخلي وليس هجوم خارجي فقط.
تشريح الهجوم
أكدت Trust Wallet في 26 ديسمبر أن إصدار الإضافة لمتصفح Chrome رقم 2.68 تعرض للاختراق، مما أدى إلى خسائر للمستخدمين تقدر بحوالي $7 مليون. والأهم من ذلك، أن الشركة ذكرت أن مستخدمي المحافظ على الهواتف المحمولة والإصدارات الأخرى من الإضافات لم يتأثروا—وهو تفصيل يقلل بشكل كبير من مساحة الهجوم ويشير إلى مشكلة توزيع مستهدفة بدلاً من خلل في البروتوكول الأساسي.
وقد التزمت الشركة بتعويض كامل للمستخدمين المتضررين وهي حالياً تضع اللمسات الأخيرة على إجراءات التعويض. يجب على المستخدمين أن يكونوا يقظين ضد مخططات التصيد التي تنتحل صفة الدعم الرسمي خلال هذه الفترة.
عملية داخلية أم خلل أمني؟
استغل محللو الصناعة تفصيلًا تقنيًا حاسمًا: تتطلب إضافات المتصفح مفاتيح توقيع تشفير، واعتمادات المطور، وسير عمل للموافقة متعدد المراحل ليتم نشرها على Chrome Web Store. لتمرير بناء خبيث من خلال هذه الضوابط، من المحتمل أن يكون الاختراق قد شمل:
كلا السيناريوهين يشيران إلى ضعف في الأمان التشغيلي بدلاً من ثغرات من نوع zero-day. وأفاد المحققون أن فرضية الوصول الداخلي لا تزال من بين الاحتمالات الرائدة، مما يوحي بأن شخصًا لديه صلاحيات نظام شرعية ربما ساهم في تسهيل الهجوم.
ويحمل هذا التقييم وزنًا خاصًا نظرًا لأن حوادث الإضافات المشابهة خلال العام الماضي كانت ناتجة عن حسابات مطورين مخترقة أو خطط إصدار مخترقة—مما يرسخ نمطًا عبر الصناعة.
رد فعل سوق TWT والتعافي
شهد رمز Trust Wallet الأصلي، TWT، تقلبات في اللحظات الأولى بعد الحادث. بعد التقارير الأولية في 25 ديسمبر، انخفض الرمز بشكل حاد مع استيعاب المستثمرين للحادث. بحلول 26 ديسمبر، بعد أن أعلنت الشركة عن خسائر محدودة ووعدت باسترداد كامل، استقر TWT وارتد.
حتى 12 يناير 2026، يتداول TWT عند سعر 0.89 دولار مع انخفاض خلال 24 ساعة بنسبة -0.85%، مما يعكس حذرًا مستمرًا لكنه يشير إلى أن السوق قد أخذت في الحسبان المخاطر الفورية بشكل كبير.
التداعيات الأوسع على الصناعة
تؤكد هذه الحادثة على واقع ناشئ: مع اعتماد المحافظ اللامركزية بشكل متزايد على إضافات المتصفح، أصبحت وضعية الأمان لآليات التحديث وإدارة المخاطر الداخلية من الأولويات الأساسية. لم تعد الثغرات البرمجية التقليدية هي التهديد الرئيسي—بل أصبحت السيطرة على الوصول، ونظافة الاعتمادات، وسير العمل الحوكمي هي ساحة المعركة الحاسمة.
ويعد اختراق Trust Wallet تذكيرًا تحذيريًا بأن حتى البروتوكولات التقنية القوية يمكن أن تفشل عندما تتعرض الأنظمة البشرية—مثل المصادقة، والتفويض، والإشراف—للخطر. وقد يتعين على الصناعة التحول نحو التحقق اللامركزي من التحديثات واعتماد التوقيعات المتعددة للموافقة على الإصدارات لتقليل مساحة الهجوم بشكل فعال.