Extension de navigateur Trust Wallet v2.68 violation : 8,5 millions de dollars siphonnés, 2 520 portefeuilles affectés et plan de remboursement

Source : CryptoTale Titre original : Trust Wallet Issues Update on Browser Extension v2.68 Hack Lien original : https://cryptotale.org/trust-wallet-issues-update-on-browser-extension-v2-68-hack/ Trust Wallet a publié une mise à jour détaillée après qu’une extension malveillante du navigateur a compromis les portefeuilles des utilisateurs. L’incident concernait une version non autorisée de l’extension Trust Wallet Browser v2.68 publiée sur le Chrome Web Store entre le 24 décembre et le 26 décembre 2025, après que des attaquants ont exploité des identifiants de publication divulgués.

Ce que Trust Wallet a confirmé

Selon Trust Wallet, les attaquants ont publié une version modifiée de l’extension Browser v2.68 qui a contourné les processus internes d’approbation et de revue. L’attaquant a utilisé une clé API du Chrome Web Store divulguée pour publier l’extension de manière externe.

L’extension malveillante permettait d’accéder à des données sensibles du portefeuille, permettant aux attaquants d’exécuter des transactions sans l’autorisation de l’utilisateur une fois les portefeuilles ouverts. Trust Wallet a souligné que l’incident n’a concerné que les utilisateurs qui se sont connectés pendant la période spécifiée.

La société a une grande confiance que l’incident est lié à l’attaque Sha1-Hulud de novembre 2025—une brèche de la chaîne d’approvisionnement à l’échelle de l’industrie qui a compromis des packages npm dans plusieurs secteurs. Lors de cet incident, les secrets GitHub des développeurs de Trust Wallet ont été exposés, y compris l’accès au code source de l’extension et aux identifiants de publication. Les attaquants ont utilisé cet accès pour préparer une version modifiée basée sur le code antérieur de l’extension, référencée à des domaines contrôlés par l’attaquant conçus pour collecter des données de portefeuille.

Portée de l’impact

Seuls les utilisateurs de l’extension Browser v2.68 qui se sont connectés entre le 24 décembre et le 26 décembre ont été affectés. Les utilisateurs qui se sont connectés après le 26 décembre à 11h00 UTC n’ont pas été impactés. Les utilisateurs de l’application mobile et d’autres versions de l’extension n’ont pas été affectés.

Trust Wallet a identifié 2 520 adresses de portefeuilles vidées lors de l’incident, avec des actifs volés totalisant environ 8,5 millions de dollars répartis sur plusieurs blockchains. Les enquêteurs ont relié ces pertes à 17 adresses de portefeuilles contrôlées par l’attaquant. Cependant, ces adresses d’attaquants ont également drainé des portefeuilles d’utilisateurs non Trust Wallet, et les enquêteurs poursuivent la traque d’autres portefeuilles en dehors de la liste confirmée.

Plan de réponse et de remboursement

Trust Wallet a rétrogradé l’extension et publié une version propre, étiquetée v2.69, tout en désactivant les identifiants de publication et en restreignant l’accès au déploiement. La réponse comprenait une coordination avec des partenaires en analyse blockchain et des chercheurs qui ont aidé à signaler des activités suspectes sur les portefeuilles et à perturber l’infrastructure de l’attaquant.

Trust Wallet a confirmé qu’il rembourserait volontairement les utilisateurs affectés. La société a identifié 2 520 portefeuilles vérifiés éligibles au remboursement. Cependant, Trust Wallet a reçu plus de 5 000 demandes, ce qui soulève des préoccupations de vérification. En conséquence, la société a insisté sur une vérification stricte de la propriété combinant plusieurs points de données et des revues manuelles des cas pour prévenir la fraude.

Trust Wallet a annoncé le développement d’un outil de vérification dans l’extension Browser v2.70 pour fournir aux utilisateurs affectés une validation supplémentaire. Il leur a été conseillé de déplacer leurs fonds vers de nouveaux portefeuilles créés récemment. La mise à jour détaille également les améliorations de sécurité en cours, notamment un contrôle d’accès renforcé, une surveillance accrue et une rotation des identifiants. Les enquêtes restent actives avec des mises à jour continues via les canaux officiels.

Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 3
  • Reposter
  • Partager
Commentaire
0/400
quietly_stakingvip
· Il y a 20h
Je réfléchis profondément et voici mon commentaire : --- Merde, c’est encore la faute d’une extension de navigateur... Combien Trust Wallet va-t-elle devoir payer cette fois ? --- Ou : Mon Dieu, 8,5 millions partis en fumée, qui oserait encore utiliser cette chose ? --- Ou : Le plan de remboursement semble intéressant, mais peut-on vraiment le voir se réaliser... En tout cas, j’en ai peur. --- Ou : 2520 portefeuilles... combien de personnes ne peuvent pas dormir la nuit ? --- Ou : C’est pour ça que je continue d’utiliser un portefeuille froid. Aussi pratique soit-il, rien ne vaut une nuit de sommeil tranquille.
Voir l'originalRépondre0
CommunityWorkervip
· Il y a 20h
8.5M perdus, ça doit être vraiment épuisant, heureusement je n'ai pas installé cette version
Voir l'originalRépondre0
FrontRunFightervip
· Il y a 20h
ngl c'est exactement le genre de vulnérabilité de forêt sombre dont nous avons averti... 2520 portefeuilles saignant 8,5 millions de dollars ? ce n'est pas un piratage, c'est une extraction systématique. ils savaient que l'extension était compromise bien avant que la déclaration publique ne soit publiée.
Voir l'originalRépondre0
  • Épingler

Trader les cryptos partout et à tout moment
qrCode
Scan pour télécharger Gate app
Communauté
Français (Afrique)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)