全球7.4亿自托管钱包用户中,59%从未做过安全检查。
供应链攻击。攻击者使用泄露的Chrome Web Store API密钥,在标准发布流程之外将恶意版本v2.68上传至Chrome应用商店。
恶意代码嵌入在 8423.js 文件的解锁函数中。当用户通过生物识别或密码解锁钱包时,代码遍历所有钱包,提取解密后的助记词,并将其伪装为“分析数据”上传至攻击者控制的域名(metrics-trustwallet[.]com)。
关键在于:恶意代码在每次解锁时激活,不仅限于助记词导入时。
初步调查显示该攻击与2025年11月发生的Sha1-Hulud行业级供应链事件有关。攻击者利用该事件中获取的凭证,绕过了Trust Wallet的标准内审发布流程。
Trust Wallet已回滚至安全版本v2.69,启动受害用户赔付流程,并确认2,520个受影响地址中约$850万资产与17个攻击者控制的钱包地址关联。
钱包生成软件存在根本性漏洞。攻击共发生4次资金转移事件,其中3次由外部攻击者实施。
约1600万ADA从374个地址被转出。
SecondFi确认已找到漏洞根本原因,并为未受影响的钱包部署了补丁。平台已将约1.29亿ADA转移至独立第三方托管,并聘请外部审计师在将资产返还受影响地址前进行验证。
SecondFi建议用户不要将受影响钱包的助记词恢复至其他Cardano钱包,因为这不会降低安全风险,且在签署交易时可能引发额外风险。受影响用户可提交赔付申请。
慢雾科技首席信息安全官发文提醒,MetaMask钱包出现新型“2FA安全验证”钓鱼诈骗。诈骗者通过仿冒MetaMask安全提醒页面,诱导用户完成所谓双因素认证流程,实则以窃取助记词为目的。
整个过程无需用户二次确认。非托管钱包一旦助记词泄露,资产损失不可逆且无法通过中心化机构追回。
数据来源:CoinLaw 2026 / Crypto.com 2025
"做安全检查之前,我的种子短语存在手机备忘录里。做完检查才发现这有多危险。"
"30秒的检查让我意识到,我从来检查过钱包扩展的更新日志。现在每次更新我都会看一眼。"
"我以为自托管就意味着完全安全。事实是,自托管只是把责任从交易所转移到了自己身上。"