Trust Wallet浏览器扩展在v2.68版本遭遇供应链攻击。黑客通过植入伪装成PostHog分析工具的恶意代码,成功截获用户导入的助记词信息。仅数小时内,数百个钱包就被迅速清空,确认损失突破700万美元。



这次事件的严重性在于其隐蔽性——恶意代码伪装得很像常见的数据分析库,很难被发现。受害用户在导入钱包时完全没意识到自己的种子短语正在被实时窃取。

某头部交易所官方随后发声,表示将对受害用户进行全额赔偿,资金安全得到保障。这一承诺算是及时的定心丸。

但这次事件也暴露了一个老生常谈的问题:非托管钱包虽然标榜自主掌控,实际上浏览器扩展本身就是高危环节。插件权限过大、代码审计难度高、供应链环节多——任何一个薄弱点都可能成为突破口。

最直接的教训是:**浏览器热钱包不适合存放大额资金,更不能随意导入助记词**。冷钱包、硬件钱包才是长期存储的正确姿势。如果非要用热钱包,也要严控额度,用多少提多少。另外定期检查插件版本、关注官方安全公告也很关键。

这波事件再次提醒整个社区:自我保管的同时,自我保护的责任也得跟上。
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 4
  • 转发
  • 分享
评论
0/400
RektRecordervip
· 12-26 14:48
700万美元瞬间没了,这就是不用硬钱包的代价啊 --- 又是浏览器插件搞事,PostHog伪装得可太狡猾了 --- 赔偿?听起来不错,但我还是觉得这事儿没那么简单 --- 讲真热钱包就该小额用,谁还敢往里面存大钱呢 --- 早就说了,自管钱包自己保管,黑客一样可以玩死你 --- 数百个钱包几小时就清空,这效率得多高啊 --- 冷钱包真的香,现在越来越理解这句话了 --- 供应链的洞好补吗,感觉这次教训够深刻的
回复0
假如我在链上vip
· 12-26 14:42
700万美元就没了,真绝了 --- 又是浏览器钱包的锅,早就说别碰热钱包放大钱 --- PostHog套皮?黑客这是真的狠啊 --- 交易所赔偿还行,不然这事就完全烂尾了 --- 还用助记词往浏览器里导?这就是自找的吧 --- 硬件钱包永不过时,一遍遍被锤才学聪明 --- 这下好了,又得担心自己的Trust Wallet版本了 --- 供应链攻击才是最恐怖的,防不胜防那种 --- 为啥非得用浏览器扩展呢,真的想不明白 --- 数小时清空几百个钱包,这效率离谱
回复0
机枪池难民vip
· 12-26 14:39
700万美元没了,天哪这还是web3吗 --- 又是浏览器钱包,老哥们别跟我说还在用这玩意存钱呢 --- PostHog伪装得挺绝的,这谁能看出来啊...心累 --- 全额赔偿?交易所这波操作不错,总算没烂尾 --- 自我保护自我保护,说得多好听,但还是得靠自己小心啊 --- 冷钱包它不香吗?非得作死往热钱包里塞大钱 --- 我就想问问那些被清空的哥们,没有定期检查版本号吗 --- 供应链攻击防不胜防啊,感觉谁都有可能翻车 --- 这事儿要是没有交易所赔偿,社区估计得炸毛 --- 浏览器扩展权限这么大真的该管管了
回复0
挖矿退役军人vip
· 12-26 14:30
700万刀没了,Trust Wallet这回玩大了 --- 又来供应链那一套,真的防不胜防啊 --- 怪不得我一直说热钱包就别存钱,现在好了 --- 全额赔偿?听听就行,到时候又是各种扯皮 --- PostHog假冒得这么像,审计团队是摆设吗 --- 这就是为什么我的大头寸都在硬件钱包里躺着 --- 数小时清空数百个钱包,黑客这效率真是绝了 --- 浏览器插件这种东西本来就是个定时炸弹 --- 又他妈来一遭,这圈子学不会啊各位 --- 种子词导入到软钱包就等于把家钥匙给黑客了呗 --- 冷钱包才是王道,热钱包永远是赌局 --- 所以说自托管没那么香,还得自己防 --- Trust Wallet这次信誉分得掉一半 --- 用多少提多少这原则早该被所有人打入脑子里 --- 又是一场血的教训,不知道啥时候这圈子才能消停
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)