#私钥与钱包安全漏洞 Эта история с Trust Wallet меня немного расстроила. Уязвимость версии 2.68, более 6 миллионов долларов потрачены впустую, злоумышленники начали подготовку еще 8 декабря, а к Рождеству уже начали собирать плоды — их методы слишком профессиональны, явно это целенаправленная атака уровня АРТ.
Помните волну взломов бирж в 2018 году? Тогда все спорили о холодных и горячих кошельках. Сейчас оглядываясь назад, настоящие риски всегда исходят не от самого кошелька, а от скрытой уязвимости в коде. Репутация открытого исходного кода Trust Wallet, наоборот, стала лучшей маскировкой для злоумышленников — они глубоко проникли в исходный код, изменили логику аналитических сервисов, использовали легальные библиотеки вроде PostHog для кражи данных, а затем обманом вводили пользователей через фейковые домены metrics-trustwallet.com. Это уже не просто уязвимость безопасности, а полное проникновение в цепочку поставок.
На блокчейне потеряно 33 биткоина, по 3 миллиона долларов на Ethereum и Solana, а самое болезненное — эти украденные активы сейчас перемещаются через DEX и межсетевые мосты. Злоумышленники явно хорошо знают, как отслеживать транзакции в блокчейне.
Самое запоминающееся для меня — это временная шкала: 22 декабря внедрение бэкдора, 25 декабря — начало переводов. В этот день многие пользователи были погружены в праздничную радость и даже не подозревали, что их мнемонические фразы уже лежат на серверах хакеров. Вот и ирония истории — каждое крупное событие в области безопасности повторяет один и тот же урок: чем выше уровень доверия, тем ниже бдительность, и тем выше цена ошибки.
Мой совет очень прост: если вы использовали расширение кошелька, сейчас самое время отключиться от сети и провести проверку. Немедленно экспортируйте приватные ключи, удалите старую версию, перенесите средства в другой кошелек. Не ждите, не надеетесь на удачу. Эта ситуация показывает, что даже самые известные проекты могут быть взломаны, а самые строгие аудиты — обойдены. В 2025 году безопасность кошельков должна достигнуть максимальной паранойи.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
#私钥与钱包安全漏洞 Эта история с Trust Wallet меня немного расстроила. Уязвимость версии 2.68, более 6 миллионов долларов потрачены впустую, злоумышленники начали подготовку еще 8 декабря, а к Рождеству уже начали собирать плоды — их методы слишком профессиональны, явно это целенаправленная атака уровня АРТ.
Помните волну взломов бирж в 2018 году? Тогда все спорили о холодных и горячих кошельках. Сейчас оглядываясь назад, настоящие риски всегда исходят не от самого кошелька, а от скрытой уязвимости в коде. Репутация открытого исходного кода Trust Wallet, наоборот, стала лучшей маскировкой для злоумышленников — они глубоко проникли в исходный код, изменили логику аналитических сервисов, использовали легальные библиотеки вроде PostHog для кражи данных, а затем обманом вводили пользователей через фейковые домены metrics-trustwallet.com. Это уже не просто уязвимость безопасности, а полное проникновение в цепочку поставок.
На блокчейне потеряно 33 биткоина, по 3 миллиона долларов на Ethereum и Solana, а самое болезненное — эти украденные активы сейчас перемещаются через DEX и межсетевые мосты. Злоумышленники явно хорошо знают, как отслеживать транзакции в блокчейне.
Самое запоминающееся для меня — это временная шкала: 22 декабря внедрение бэкдора, 25 декабря — начало переводов. В этот день многие пользователи были погружены в праздничную радость и даже не подозревали, что их мнемонические фразы уже лежат на серверах хакеров. Вот и ирония истории — каждое крупное событие в области безопасности повторяет один и тот же урок: чем выше уровень доверия, тем ниже бдительность, и тем выше цена ошибки.
Мой совет очень прост: если вы использовали расширение кошелька, сейчас самое время отключиться от сети и провести проверку. Немедленно экспортируйте приватные ключи, удалите старую версию, перенесите средства в другой кошелек. Не ждите, не надеетесь на удачу. Эта ситуация показывает, что даже самые известные проекты могут быть взломаны, а самые строгие аудиты — обойдены. В 2025 году безопасность кошельков должна достигнуть максимальной паранойи.