Krypto-Weihnachtsraub: Über 6 Millionen USD verloren, Analyse des Trust Wallet Chrome-Erweiterungs-Hacks
Originaltitel: "Christmas Heist | Trust Wallet Browser Extension Wallet Hacked Analysis"
Originalquelle: SlowMist Technology
Hintergrund
Heute Morgen Pekinger Zeit kündigte @zachxbt im Kanal an: "Einige Trust Wallet-Nutzer berichteten, dass Gelder in ihren Wallet-Adressen in den letzten Stunden gestohlen wurden." Daraufhin veröffentlichte das offizielle X-Konto von Trust Wallet eine Stellungnahme, die eine Sicherheitslücke in der Trust Wallet Browser-Erweiterung Version 2.68 bestätigte, und riet allen Nutzern, die Version 2.68 verwenden, diese sofort zu deaktivieren und auf Version 2.69 zu aktualisieren.

Taktiken
Nach Erhalt der Informationen führte das SlowMist-Sicherheitsteam umgehend eine Analyse der relevanten Proben durch. Vergleichen wir zunächst den Kerncode der zuvor veröffentlichten Versionen 2.67 und 2.68:


Durch den Vergleich des Codes der beiden Versionen fanden wir den bösartigen Code, der vom Hacker hinzugefügt wurde:

Der bösartige Code durchläuft alle Wallets im Plugin, stellt eine "Get Mnemonic Phrase"-Anfrage für jedes Nutzer-Wallet, um die verschlüsselte Mnemonic-Phrase des Nutzers zu erhalten, und verwendet schließlich das Passwort oder das vom Nutzer beim Entsperren des Wallets eingegebene passkeyPassword zur Entschlüsselung. Wenn die Entschlüsselung erfolgreich ist, wird die Mnemonic-Phrase des Nutzers an die Domain des Angreifers `api.metrics-trustwallet[.]com` gesendet.

Wir haben auch die Domain-Informationen des Angreifers analysiert; der Angreifer verwendete die Domain: metrics-trustwallet.com.

Bei der Untersuchung ergab sich, dass das Registrierungsdatum dieser bösartigen Domain der 08.12.2025 um 02:28:18 Uhr war und der Domain-Registrar NICENIC INTERNATIONA ist.
Anfrageprotokolle an api.metrics-trustwallet[.]com begannen am 21.12.2025.

Dieser Zeitstempel und die Implementierung der Backdoor mit Code 12.22 sind in etwa gleich.
Wir reproduzieren weiterhin den gesamten Angriffsprozess durch Code-Tracking-Analyse:
Durch dynamische Analyse ist ersichtlich, dass der Angreifer nach dem Entsperren des Wallets die Mnemonic-Informationen in den Fehler in R1 einfügte.

Und die Quelle dieser Fehlerdaten wird durch den Funktionsaufruf GET_SEED_PHRASE erhalten. Derzeit unterstützt Trust Wallet zwei Möglichkeiten zum Entsperren: Passwort und passkeyPassword. Der Angreifer erhielt während des Entsperrvorgangs das Passwort oder passkeyPassword, rief dann GET_SEED_PHRASE auf, um die Mnemonic-Phrase des Wallets (sowie den Private Key) zu erhalten, und platzierte die Mnemonic-Phrase dann in der "errorMessage".

Unten ist der Code, der emit verwendet, um GetSeedPhrase aufzurufen, um die Mnemonic-Phrasendaten zu erhalten und sie in den Fehler einzufügen.

Die durch BurpSuite durchgeführte Traffic-Analyse zeigt, dass die Mnemonic-Phrase nach dem Erhalt in das errorMessage-Feld des Request-Bodys gekapselt und an einen bösartigen Server (https[://]api[.]metrics-trustwallet[.]com) gesendet wird, was mit der vorherigen Analyse übereinstimmt.

Durch den obigen Prozess ist der Diebstahl der Mnemonic-Phrase/des Private Keys abgeschlossen. Darüber hinaus ist der Angreifer auch mit dem Quellcode vertraut und nutzt die Open-Source-Plattform zur Analyse des vollständigen Produktlebenszyklus PostHogJS, um Nutzer-Wallet-Informationen zu sammeln.
Analyse der gestohlenen Vermögenswerte

(https://t.me/investigations/296)
Laut der vom Hacker offengelegten Adresse von ZachXBT haben wir berechnet, dass zum Zeitpunkt der Veröffentlichung der Gesamtbetrag der gestohlenen Vermögenswerte auf der Bitcoin Blockchain etwa 33 BTC beträgt (im Wert von etwa 3 Millionen USD), die gestohlenen Vermögenswerte auf der Solana Blockchain einen Wert von etwa 431 USD haben und die gestohlenen Vermögenswerte auf dem Ethereum Mainnet und den Layer 2 Chains einen Wert von etwa 3 Millionen USD haben. Nach dem Diebstahl der Coins nutzte der Hacker verschiedene Krypto Börsen und Cross-Chain-Bridges, um einige der Vermögenswerte zu transferieren und zu tauschen.


Zusammenfassung
Dieser Backdoor-Vorfall resultierte aus einer bösartigen Code-Änderung am internen Quellcode der Trust Wallet-Erweiterung (Analyse-Servicelogik), anstatt aus der Einführung eines manipulierten Drittanbieter-Pakets (wie einem bösartigen npm-Paket). Der Angreifer änderte den eigenen Code der Anwendung direkt und nutzte die legitime PostHog-Bibliothek, um Analysedaten auf einen bösartigen Server umzuleiten. Daher haben wir Grund zu der Annahme, dass es sich um einen professionellen APT-Angriff handelte, bei dem der Angreifer möglicherweise vor dem 8. Dezember die Kontrolle über die Geräte oder Berechtigungen zur Release-Bereitstellung der Trust Wallet-Entwickler erlangt hat.
Empfehlungen:
1. Wenn Sie die Trust Wallet-Erweiterung installiert haben, sollten Sie als Voraussetzung für Untersuchungen und Maßnahmen sofort die Internetverbindung trennen.
2. Exportieren Sie sofort Ihren Private Key/Ihre Mnemonic-Phrase und deinstallieren Sie die Trust Wallet-Erweiterung.
3. Übertragen Sie nach der Sicherung Ihres Private Keys/Ihrer Mnemonic-Phrase umgehend Ihre Gelder auf ein anderes Wallet.
Das könnte Ihnen auch gefallen

Wie man ein professioneller Krypto-Händler wird: WEEX-Interview mit Ferrari-Rennfahrer Carl Moon
Ferrari-Rennfahrer Carl Moon über die Beherrschung des Kryptohandels: 80/20-Regel, KI-Tools, Bitcoin bei 95.000 Dollar und Risikolektionen von der Rennstrecke.

Morgenbericht | Amazon erhöht Investitionen in Anthropic auf bis zu 25 Milliarden US-Dollar; SEC plant Einführung eines „Innovationsausnahmemechanismus“ zur Unterstützung des gesetzeskonformen On-Chain-Handels mit tokenisierten Wertpapieren

Jeff Hoffman, Gründer von Booking.com: Wie Web3 und KI den Billionen-Dollar-Markt für soziales Reisen umgestalten

12 Beste Kryptos zum Kaufen im April 2026
In einer unbeständigen Krypto-Landschaft erfordert eine fundierte Auswahl von sicheren Projekten. Bitcoin bleibt führend und zeigt starke institutionelle…

Die besten Kryptowährungs- und Bitcoin-Casinos im März 2026
Krypto-Casinos haben eine breite Palette von Spielen und digitalen Währungen im Angebot. Sie bieten Bonis wie Freispiele, Einzahlungsboni…

Vollständige Analyse des KelpDAO-Vorfalls: Warum geriet Aave in eine Krise, obwohl es nicht kompromittiert war?
Am 18. April 2026 wurden DeFi durch den Angriff auf Kelp DAO und der Übertragung von 116.500 rsETH-Tokens…

Ölpreis über der Schwelle: Engpass statt Preiserhöhung?
Die globale Ölmärkte haben einen kritischen Punkt erreicht, an dem konventionelle Nachfrage- und Angebotsanpassungen nicht mehr funktionieren. Engpässe…

Waffenstillstandsabkommen läuft aus, Iran bleibt trotzig, Markt besorgt über Eskalation, Bitcoin trotzt dem Trend
Der Waffenstillstand zwischen den USA und dem Iran läuft am Mittwochabend ab, wobei eine Verlängerung als “höchst unwahrscheinlich”…

Jahresrendite 11,5 %, Wall Street in Aufruhr: Ist MicroStrategy’s STRC der Retter oder Vernichter von Bitcoin?
STRC ist MicroStrategy’s neue Strategie, um Investitionen in Bitcoin zu fördern, indem es Marktgelder in BTC-Kaufdruck umwandelt. STRC…

Nasdaq erreicht neues Intraday-Allzeithoch
Der Nasdaq erzielte laut Bitget-Marktdaten einen neuen Intraday-Allzeithoch von 24.537,58 Punkten. Eine unbekannte Adresse hat 35.000 ETH von…

Powell: Fed Braucht Eine Ganz Neue Inflationsstrategie
Jerome Powell betont die Notwendigkeit einer grundlegenden Reform der Inflationspolitik in den USA. Während der Pandemiejahre wurden Fehler…

Der Iranische Aktienmarkt plant die Wiedereröffnung in 10 bis 12 Tagen
Die iranische Wertpapier- und Börsenorganisation plant, den Markt in den nächsten 10 bis 12 Tagen wieder zu eröffnen.…

Ohne Cook: Kann Apple im KI-Zeitalter noch wachsen?
John Ternus übernimmt als Apples CEO zum ersten Mal ohne die direkten Mitbegründer eine bedeutende Position. Ternus ist…

Trump: Ich erwarte, dass Iran bombardiert wird, US-Militär bereit für den Eintritt
Präsident Trump hat angekündigt, dass die USA bereit sind, Iran zu bombardieren. Eine Ethereum-Wallet hat 35.000 ETH von…

Trump: Will den Waffenstillstand nicht erneut verlängern
Präsident Trump hat beschlossen, den Waffenstillstand mit dem Iran nicht weiter zu verlängern. Der Iran hat die Möglichkeit…

Trump überrascht über Börsenaufschwung, erwartete 20% Einbruch
Donald Trump zeigte sich erstaunt über den Börsenaufschwung während des Iran-Krieges. Eine Adresse bei Binance zog 35.000 ETH…

Vorsitzender des Generalstabs: Bereit, Großoperationen gegen den Iran schnell wieder aufzunehmen
Die USA sind bereit für eine umfassende militärische Operation gegen den Iran, so General Mark Milley. Eine neue…

U.S. Einzelhandelsumsätze im März Übertreffen Erwartungen
Die Einzelhandelsumsätze in den USA stiegen im März um 1,7%, größer als die erwartetet 1,4%. Ein neuer Adresse…
Wie man ein professioneller Krypto-Händler wird: WEEX-Interview mit Ferrari-Rennfahrer Carl Moon
Ferrari-Rennfahrer Carl Moon über die Beherrschung des Kryptohandels: 80/20-Regel, KI-Tools, Bitcoin bei 95.000 Dollar und Risikolektionen von der Rennstrecke.
Morgenbericht | Amazon erhöht Investitionen in Anthropic auf bis zu 25 Milliarden US-Dollar; SEC plant Einführung eines „Innovationsausnahmemechanismus“ zur Unterstützung des gesetzeskonformen On-Chain-Handels mit tokenisierten Wertpapieren
Jeff Hoffman, Gründer von Booking.com: Wie Web3 und KI den Billionen-Dollar-Markt für soziales Reisen umgestalten
12 Beste Kryptos zum Kaufen im April 2026
In einer unbeständigen Krypto-Landschaft erfordert eine fundierte Auswahl von sicheren Projekten. Bitcoin bleibt führend und zeigt starke institutionelle…
Die besten Kryptowährungs- und Bitcoin-Casinos im März 2026
Krypto-Casinos haben eine breite Palette von Spielen und digitalen Währungen im Angebot. Sie bieten Bonis wie Freispiele, Einzahlungsboni…
Vollständige Analyse des KelpDAO-Vorfalls: Warum geriet Aave in eine Krise, obwohl es nicht kompromittiert war?
Am 18. April 2026 wurden DeFi durch den Angriff auf Kelp DAO und der Übertragung von 116.500 rsETH-Tokens…








