2025-2026 钱包安全事件持续发酵

你的自托管钱包,
最后一次安全检查是什么时候?

全球7.4亿自托管钱包用户中,59%从未做过安全检查。

适用于所有主流自托管钱包
MM
MetaMask
TW
Trust
TP
TokenPocket
PH
Phantom
CB
Coinbase
IM
imToken
OKX
OKX Web3
+
其他
及其他 20+ 主流自托管钱包 →
$8.5M
Trust Wallet被盗
16M
ADA被转移
30s
完成自查
问题 1 / 5 请逐题作答
你的种子短语(助记词)存储在哪里?
你的钱包扩展 / App 最近是否自动更新过?
你是否连接过不熟悉的 DApp 或网站?
你是否使用过钱包内置的 Swap / 兑换功能?
你是否检查过钱包的授权记录(Token Approvals)?
正在分析你的答案…
正在计算你的钱包风险等级…
分析16项安全指标
--

2025-2026 自托管钱包安全事件详情
点击展开查看完整详情
2025.12.24-26
Trust Wallet Chrome扩展后门事件
损失约$850万美元 · 2,520个钱包地址
攻击方式

供应链攻击。攻击者使用泄露的Chrome Web Store API密钥,在标准发布流程之外将恶意版本v2.68上传至Chrome应用商店。

技术细节

恶意代码嵌入在 8423.js 文件的解锁函数中。当用户通过生物识别或密码解锁钱包时,代码遍历所有钱包,提取解密后的助记词,并将其伪装为“分析数据”上传至攻击者控制的域名(metrics-trustwallet[.]com)。

关键在于:恶意代码在每次解锁时激活,不仅限于助记词导入时。

与Shai-Hulud事件的关联

初步调查显示该攻击与2025年11月发生的Sha1-Hulud行业级供应链事件有关。攻击者利用该事件中获取的凭证,绕过了Trust Wallet的标准内审发布流程。

官方回应

Trust Wallet已回滚至安全版本v2.69,启动受害用户赔付流程,并确认2,520个受影响地址中约$850万资产与17个攻击者控制的钱包地址关联。

2026.06
SecondFi Cardano钱包漏洞
损失约1600万ADA · 374个地址
攻击方式

钱包生成软件存在根本性漏洞。攻击共发生4次资金转移事件,其中3次由外部攻击者实施。

影响范围

约1600万ADA从374个地址被转出。

官方回应

SecondFi确认已找到漏洞根本原因,并为未受影响的钱包部署了补丁。平台已将约1.29亿ADA转移至独立第三方托管,并聘请外部审计师在将资产返还受影响地址前进行验证。

重要提醒

SecondFi建议用户不要将受影响钱包的助记词恢复至其他Cardano钱包,因为这不会降低安全风险,且在签署交易时可能引发额外风险。受影响用户可提交赔付申请。

2026.01
MetaMask 假2FA钓鱼攻击
攻击目标:MetaMask用户助记词
攻击方式

慢雾科技首席信息安全官发文提醒,MetaMask钱包出现新型“2FA安全验证”钓鱼诈骗。诈骗者通过仿冒MetaMask安全提醒页面,诱导用户完成所谓双因素认证流程,实则以窃取助记词为目的。

攻击流程
  • 伪造MetaMask安全提醒页
  • 虚假2FA验证界面 + 倒计时提示
  • 最终引导用户输入钱包助记词
  • 前端JavaScript将数据通过HTTPS请求发送至攻击者C2服务器
  • 攻击者利用脚本在后台瞬间导入助记词,生成私钥
  • 构造交易将受害者地址下所有可转移代币及NFT转移至洗钱地址
风险特征

整个过程无需用户二次确认。非托管钱包一旦助记词泄露,资产损失不可逆且无法通过中心化机构追回。

自托管钱包全球数据
7.4亿+
全球钱包用户
3.5亿
亚太用户
2.2亿
Trust Wallet用户
1亿
MetaMask月活

数据来源:CoinLaw 2026 / Crypto.com 2025

用户反馈

"做安全检查之前,我的种子短语存在手机备忘录里。做完检查才发现这有多危险。"

— James K., MetaMask用户 · 新加坡

"30秒的检查让我意识到,我从来检查过钱包扩展的更新日志。现在每次更新我都会看一眼。"

— Sarah M., Trust Wallet用户 · 巴西

"我以为自托管就意味着完全安全。事实是,自托管只是把责任从交易所转移到了自己身上。"

— Ahmed R., Phantom用户 · 土耳其