— Как сообщили специалисты SlowMist, злоумышленники внедрили вредоносный код непосредственно в исходники расширения версии 2.68, а не скомпрометировали сторонние зависимости
Малварь перебирала все кошельки в расширении, запрашивала seed-фразу для каждого из них, расшифровывала ее с помощью пароля пользователя, а затем отправляла на контролируемый атакующими сервер (api.metrics-trustwallet[.]com)
❗️ Анализ блокчейн-транзакций показал: хакеры похитили около 3 млн долларов в биткоинах, 431 доллар в Solana и более 3 млн в Ethereum
Кроме того, глава Trust Wallet Эовин Чен заявила, что вредоносное обновление выпустили не через внутренний процесс компании
‼️ По ее словам, хакеры использовали утекший API-ключ для Chrome Web Store и смогли выпустить версию 2.68 в обход стандартных проверок — расширение прошло модерацию Google и было выпущено 24 декабря в 12:32 UTC
Параллельно с релизом вредоносной версии Trust Wallet злоумышленники развернули фишинговую кампанию — в соцсети X появились аккаунты, направлявшие пользователей на домен fix-trustwallet[.]com, который имитировал официальный сайт Trust Wallet и предлагал «исправить уязвимость», установив новую версию кошелька
🧑💻 Этичный хакер
