Ăversikt
Trust Wallet har bekrÀftat att ett försörjningskedjeangrepp genom en komprometterad uppdatering av Chrome-tillÀgget resulterade i förluster pÄ cirka $8,5 miljoner. En lÀckt API-nyckel för Google Chrome Web Store tillÀt angripare att ladda upp en skadlig version av Trust Wallets webblÀsartillÀgg direkt till den officiella Web Store, vilket kringgick kodgranskning och sÀkerhetskontroller.
Angreppets detaljer
- Angreppets period: 24â26 december 2025
- TillÀggsversion: 2.68
- Antal drabbade: 2 520 plÄnboksadresser
- Metod: Skadlig kod maskerad som analytiktrafik till en falsk domÀn metrics-trustwallet[.]com
Teknisk analys
Försörjningskedjeattackens kategori: nyckelkompromiss. Till skillnad frÄn vanliga misstag i smarta kontrakt utnyttjades denna hÀndelse distributionsmekanismen. Privata uppgifter som anvÀndes för att publicera tillÀgget exponerades, vilket möjliggjorde injektion av exfiltrationskod i release-pipelinen. Ingen on-chain-sÄrbarhet utnyttjades; slutanvÀndare var mÄltavla via betrodd infrastruktur.
à tgÀrder
- Omedelbart Äterkallade de komprometterade API-uppgifterna.
- à terstÀlld till sÀkrare tillÀggsversion 2.69.
- Införde förbÀttrad hantering av release-nycklar och multifaktorautentisering pÄ distributionssystemen.
- Erbjöd ersÀttning till samtliga berÀttigade drabbade, som tÀckte samtliga förluster.
Industriella konsekvenser
Kritiska infrastrukturella element som distributionsnycklar utgör en enda felpunkt. TillÀggsbaserade plÄnböcker bör anta strikt rotation av behörighetsuppgifter, övervakning av publicist-konton samt kodsignering utanför ordinarie kanaler för att motverka liknande risker. SÀkerhetsteam mÄste betrakta leveranskedjans vektorer med samma prioritet som granskningar av smarta kontrakt.
AnvÀndarrÄd
AnvÀndare som installerade version 2.68 mÄste anta att deras plÄnböcker Àr komprometterade, flytta medel till nya plÄnböcker genererade pÄ en sÀker enhet och Äterskapa sina fröfraser. Verifiering av tillÀggsversion och uppdatering till v2.69 eller högre Àr obligatorisk. AnsprÄk om ersÀttning ska lÀmnas via officiella Trust Wallet-supportkanaler.
Kommentarer (0)