Bocoran Ekstensi Chrome Trust Wallet: $7M Dicuri Melalui Skrip Berbahaya Tersembunyi yang Bisa Menghindari Deteksi

Dunia keamanan meledak setelah Trust Wallet menonaktifkan versi ekstensi Chrome-nya 2.68 pada 25 Desember 2025, menyusul insiden kritis yang mengompromikan dompet pengguna di berbagai jaringan blockchain. Pembaruan darurat ini dilakukan setelah para peneliti dan korban melaporkan pengurasan dana yang terkoordinasi terkait dengan versi yang bermasalah, dengan kerugian yang dikonfirmasi mencapai sekitar $7 juta.

Garis Waktu dan Skala Serangan

Pengguna mulai melaporkan aset yang dicuri tak lama setelah 24 Desember, ketika versi 2.68 dirilis ke sekitar 1 juta pengguna ekstensi Chrome. Kerentanan ini menciptakan jendela sempit namun katastrofik—korban yang mengimpor atau memasukkan seed phrase mereka saat menjalankan versi yang terkompromi menemukan aset mereka terkuras ke alamat yang tidak diketahui dalam hitungan jam.

Trust Wallet merilis patch versi 2.69 pada hari yang sama insiden menjadi perhatian publik, untuk mengatasi akar penyebabnya. Perusahaan kemudian mengonfirmasi bahwa pengguna mobile dan versi ekstensi lainnya tetap tidak terpengaruh. Namun, kerusakan sudah terjadi bagi mereka yang berinteraksi dengan 2.68 selama periode rentan.

Penjelasan Teknis: Bagaimana Script Menghindari Sistem Deteksi

Para peneliti keamanan yang membongkar versi 2.68 menemukan logika JavaScript yang diobfuscate yang tertanam dalam bundel ekstensi, termasuk referensi ke file mencurigakan berlabel “4482.js.” Script jahat ini dirancang untuk menyadap rahasia dompet dan mengirimkannya ke server eksternal, secara efektif mengumpulkan kunci pribadi dari pengguna yang tidak curiga.

Yang membuat serangan ini sangat berbahaya adalah tingkat kecanggihan dari bagaimana kode jahat berusaha menghindari review keamanan otomatis dan deteksi runtime. Script ini menggunakan teknik obfuscation yang menurut penelitian dapat menurunkan efektivitas sistem deteksi berbasis machine-learning secara bertahap—fenomena yang dikenal sebagai “concept drift” dalam literatur akademik.

Vektor serangan secara khusus menargetkan input pengguna di titik paling sensitif dalam alur penandatanganan. Ekstensi browser berada di persimpangan penting antara antarmuka web dan operasi kriptografi, yang berarti setiap kompromi langsung mengancam data yang digunakan pengguna untuk memverifikasi transaksi dan mengelola aset.

Siapa yang Rentan dan Apa yang Harus Dilakukan Sekarang

Kelompok dengan risiko tertinggi adalah pengguna yang mengimpor atau memasukkan seed phrase setelah menginstal 2.68—seed phrase ini berfungsi sebagai kunci utama untuk semua alamat saat ini dan yang akan datang yang dihasilkan darinya, menjadikannya mahkota keamanan dompet.

Bagi pengguna yang terdampak, sekadar memperbarui ke 2.69 tidak cukup. Patch ini mencegah eksploitasi di masa depan tetapi tidak melindungi kredensial yang sudah terpapar secara retroaktif. Tindakan tanggap insiden standar meliputi:

  • Anggap seed yang dikompromikan sebagai tidak aman secara permanen dan buat dompet baru dengan seed phrase yang segar
  • Pindahkan semua dana ke alamat yang dihasilkan dari seed baru
  • Cabut izin token di mana pun memungkinkan untuk mencegah pengurasan tambahan
  • Verifikasi integritas sistem sebelum menggunakan kembali perangkat yang memproses seed phrase yang dikompromikan

Langkah-langkah ini membutuhkan usaha operasional yang signifikan dari pengguna ritel, termasuk membangun kembali posisi di berbagai chain dan aplikasi. Biaya gas dan risiko bridging menambah lapisan kompleksitas lain dalam proses pemulihan.

Trust Wallet juga memperingatkan tentang penipuan sekunder yang memanfaatkan insiden ini. Penyerang meluncurkan domain “fix” tiruan yang mencoba menipu pengguna panik untuk mengungkapkan recovery phrase mereka dengan dalih menyediakan solusi.

Dampak Pasar dan Pergerakan Harga TWT

Trust Wallet Token (TWT) menunjukkan reaksi pasar yang beragam terhadap pengumuman pelanggaran ini. Harga saat ini mencerminkan kekhawatiran yang terukur daripada penjualan panik:

  • Harga saat ini: $0.88
  • Perubahan 24 jam: -1.92%
  • Rentang intraday: $0.86–$0.90

Pergerakan harga yang relatif stabil ini menunjukkan pasar memperhitungkan respons cepat Trust Wallet dan komitmennya untuk mengembalikan dana pengguna yang terdampak, meskipun kepercayaan jangka panjang bergantung pada transparansi dan pengungkapan pasca-insiden yang komprehensif.

Implikasi Lebih Luas untuk Infrastruktur Crypto

Insiden ini menghidupkan kembali pertanyaan mendasar tentang bagaimana perangkat lunak crypto yang berorientasi konsumen mengelola rahasia di perangkat umum. Metode distribusi—melalui toko aplikasi resmi dengan proses review—mengungkapkan kenyataan tidak nyaman tentang keterbatasan screening keamanan otomatis dan perlunya:

  • Build yang dapat direproduksi untuk memungkinkan verifikasi independen
  • Arsitektur tanda tangan split-key yang mendistribusikan kepercayaan
  • Mekanisme rollback yang lebih jelas saat patch darurat diperlukan
  • Review ekstensi browser yang lebih ketat untuk menangkap kode jahat yang diobfuscate sebelum dirilis

Pelanggaraan ini menegaskan bahwa bahkan solusi kustodian terpercaya tetap rentan ketika beroperasi dalam batasan platform komputasi umum.

Apa yang Akan Terjadi Selanjutnya: Rentang Ketidakpastian

Perhitungan kerugian masih bersifat cair. $7 juta yang dikonfirmasi oleh Trust Wallet dapat berubah berdasarkan:

  • Pelaporan korban yang tertunda selama beberapa minggu mendatang
  • Vektor serangan tambahan yang mungkin ditemukan penyelidik
  • Pelacakan lintas chain saat dana yang dicuri berpindah melalui jalur swap dan bursa
  • Efektivitas upaya pencegahan tiruan

Pengamat industri memperkirakan rentang kerugian dapat berkembang sebagai berikut dalam 2–8 minggu ke depan:

Skenario Rentang Kerugian Probabilitas
Terkendali $6M–$12M 40%
Perluasan sedang $15M–$25M 35%
Revisi parah >$25M 25%

Jalan Menuju Ke Depan

Komitmen Trust Wallet untuk mengembalikan dana semua pengguna yang terdampak merupakan tanggung jawab finansial besar tetapi menunjukkan kepercayaan diri dalam penyelidikannya. Transparansi perusahaan akan menentukan apakah insiden ini menjadi pelajaran berhati-hati atau katalis untuk peningkatan keamanan industri secara luas.

Bagi pengguna, pohon keputusan cukup sederhana: Apakah Anda memasukkan seed phrase saat 2.68 aktif? Jika ya, lakukan rotasi segera. Jika tidak, memperbarui ke 2.69 dari Chrome Web Store resmi menyelesaikan ancaman langsung. Bagaimanapun, panduan Trust Wallet jelas—nonaktifkan 2.68 dan tingkatkan sekarang.

TWT1,8%
TOKEN1,45%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • Komentar
  • Posting ulang
  • Bagikan
Komentar
0/400
Tidak ada komentar
  • Sematkan

Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)