Фьючерсы
Доступ к сотням фьючерсов
TradFi
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
Launchpad
Будьте готовы к следующему крупному токен-проекту
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
Кризис утечки мнемонической фразы Trust Wallet, исследователь безопасности предупреждает о новой атаке на цепочку поставок
26 декабря 2024 года сообщество безопасности сообщило о шокирующем открытии. Согласно сообщению , в браузерное расширение известного кошелька «Trust Wallet» было внедрено вредоносное ПО, которое похищало мнемоническую фразу (восстановительный набор из 12–24 слов, используемый для восстановления приватных ключей). Это обнаружение было выявлено благодаря подробному анализу, проведенному исследователями безопасности @im23pds и @0xakinator.
Что представляет собой внедренный вредоносный код
В версии 2.68 расширения Trust Wallet было несанкционированно встроено файл «4482.js». На первый взгляд, этот вредоносный код выглядел как обычный инструмент анализа, однако на самом деле он содержал крайне опасные функции. Во время процесса импорта кошелька этот код автоматически извлекал мнемоническую фразу в фоновом режиме и отправлял ее на внешний домен, подготовленный злоумышленниками.
Механизм кражи мнемоники и схема атаки
Злоумышленники использовали фишинговый домен «metrics-trustwallet[.]com», который очень похож на официальный. Предположительно, без ведома пользователя, его наиболее важная секретная информация — мнемоническая фраза — отправлялась на этот сервер. В настоящее время доступ к этому домену закрыт, однако неизвестно, как долго и в каком масштабе были использованы украденные данные. Такие цепочки поставок атак представляют собой крайне опасную угрозу, которую невозможно полностью предотвратить на уровне отдельного пользователя.
Неотложные меры для пользователей
Этот инцидент показывает, что даже доверенные поставщики кошельков не гарантируют абсолютную безопасность. Пользователям Trust Wallet настоятельно рекомендуется немедленно сгенерировать новую восстановительную фразу и деактивировать текущую мнемоническую фразу. Также рекомендуется использовать несколько инструментов для управления кошельками и внедрять холодное хранение для крупных активов. Быстрое обнаружение и сообщение о проблеме со стороны исследователей безопасности помогли предотвратить дальнейшее распространение ущерба, однако бдительность и оперативность пользователей остаются ключевыми факторами в преодолении подобных угроз.