سرقة عيد الميلاد للعملات الرقمية: خسارة أكثر من 6 ملايين دولار، تحليل اختراق محفظة Trust Wallet على كروم
العنوان الأصلي: "Christmas Heist | Trust Wallet Browser Extension Wallet Hacked Analysis"
المصدر الأصلي: SlowMist Technology
Background
في وقت مبكر من صباح اليوم بتوقيت بكين، أعلن @zachxbt في قناته: "أبلغ بعض مستخدمي Trust Wallet أن الأموال الموجودة في عناوين محافظهم قد سُرقت في الساعات القليلة الماضية." وبعد ذلك، أصدر الحساب الرسمي لـ Trust Wallet على منصة X بياناً رسمياً يؤكد وجود ثغرة أمنية في الإصدار 2.68 من إضافة متصفح Trust Wallet، ونصح جميع المستخدمين الذين يستخدمون الإصدار 2.68 بتعطيل هذا الإصدار على الفور والترقية إلى الإصدار 2.69.

Tactics
بعد تلقي المعلومات، أجرى فريق أمن SlowMist تحليلاً فورياً للعينات ذات الصلة. دعونا نقارن أولاً الكود الأساسي للإصدارين 2.67 و 2.68 اللذين تم إصدارهما سابقاً:


من خلال مقارنة كود الإصدارين، وجدنا الكود الخبيث الذي أضافه المخترق:

سيقوم الكود الخبيث بمسح جميع المحافظ في الإضافة، وإجراء طلب "الحصول على عبارة الاسترداد" (mnemonic phrase) لكل محفظة مستخدم للحصول على عبارة الاسترداد المشفرة الخاصة بالمستخدم، وأخيراً استخدام كلمة المرور أو passkeyPassword التي أدخلها المستخدم عند فتح قفل المحفظة لفك التشفير. إذا نجح فك التشفير، سيتم إرسال عبارة الاسترداد الخاصة بالمستخدم إلى نطاق المهاجم `api.metrics-trustwallet[.]com`.

قمنا أيضاً بتحليل معلومات نطاق المهاجم؛ استخدم المهاجم النطاق: metrics-trustwallet.com.

بعد التحقيق، كان وقت تسجيل هذا النطاق الخبيث هو 2025-12-08 02:28:18، ومسجل النطاق هو: NICENIC INTERNATIONA.
بدأت سجلات الطلبات التي تستهدف api.metrics-trustwallet[.]com في 2025-12-21.

هذا الطابع الزمني وزرع الباب الخلفي بالكود 12.22 متطابقان تقريباً.
نواصل إعادة إنتاج عملية الهجوم بأكملها من خلال تحليل تتبع الكود:
من خلال التحليل الديناميكي، يمكن ملاحظة أنه بعد فتح قفل المحفظة، قام المهاجم بملء معلومات عبارة الاسترداد في الخطأ في R1.

ويتم الحصول على مصدر بيانات الخطأ هذه من خلال استدعاء دالة GET_SEED_PHRASE. حالياً، تدعم Trust Wallet طريقتين لفتح القفل: كلمة المرور و passkeyPassword. قام المهاجم، أثناء عملية فتح القفل، بالحصول على كلمة المرور أو passkeyPassword، ثم استدعى GET_SEED_PHRASE للحصول على عبارة الاسترداد للمحفظة (وكذلك المفتاح الخاص)، ثم وضع عبارة الاسترداد في "errorMessage".

فيما يلي الكود الذي يستخدم emit لاستدعاء GetSeedPhrase للحصول على بيانات عبارة الاسترداد وملئها في الخطأ.

يُظهر تحليل حركة المرور الذي تم إجراؤه من خلال BurpSuite أنه بعد الحصول على عبارة الاسترداد، يتم تغليفها في حقل errorMessage الخاص بجسم الطلب وإرسالها إلى خادم خبيث (https[://]api[.]metrics-trustwallet[.]com)، وهو ما يتوافق مع التحليل السابق.

من خلال العملية المذكورة أعلاه، تكتمل عملية سرقة عبارة الاسترداد/المفتاح الخاص. بالإضافة إلى ذلك، فإن المهاجم على دراية بالكود المصدري ويستخدم منصة تحليل منتجات دورة الحياة الكاملة مفتوحة المصدر PostHogJS لجمع معلومات محفظة المستخدم.
Stolen Asset Analysis

(https://t.me/investigations/296)
وفقاً لعنوان المخترق الذي كشف عنه ZachXBT، قمنا بحساب أنه حتى وقت النشر، فإن إجمالي الأصول المسروقة على بلوكتشين btc-42">Bitcoin يبلغ حوالي 33 BTC (بقيمة حوالي 3 ملايين دولار أمريكي)، والأصول المسروقة على بلوكتشين Solana تبلغ قيمتها حوالي 431 دولاراً أمريكياً، والأصول المسروقة على شبكة Ethereum الرئيسية وسلاسل Layer 2 تبلغ قيمتها حوالي 3 ملايين دولار أمريكي. بعد سرقة العملات، استخدم المخترق العديد من منصات التداول المركزية وجسور السلاسل لنقل وتبادل بعض الأصول.


Summary
نشأت حادثة الباب الخلفي هذه من تعديل كود خبيث على قاعدة الكود الداخلية لإضافة Trust Wallet (منطق خدمة التحليلات)، بدلاً من إدخال حزمة طرف ثالث تم التلاعب بها (مثل حزمة npm خبيثة). قام المهاجم بتغيير كود التطبيق نفسه مباشرة، باستخدام مكتبة PostHog المشروعة لإعادة توجيه بيانات التحليلات إلى خادم خبيث. لذلك، لدينا سبب للاعتقاد بأن هذا كان هجوم APT احترافياً، حيث ربما حصل المهاجم على السيطرة على أجهزة مطوري Trust Wallet أو أذونات نشر الإصدار قبل 8 ديسمبر.
توصيات:
1. إذا قمت بتثبيت إضافة محفظة Trust Wallet، فيجب عليك قطع الاتصال بالإنترنت فوراً كشرط أساسي للتحقيق واتخاذ الإجراءات.
2. قم بتصدير الـ private key/عبارة الاسترداد الخاصة بك فوراً وقم بإلغاء تثبيت إضافة محفظة Trust Wallet.
3. بعد نسخ المفتاح الخاص/عبارة الاسترداد احتياطياً، قم بتحويل أموالك فوراً إلى محفظة أخرى.
إخلاء مسؤولية: يُقدَّم هذا المحتوى لأغراض الترويج العام والمعلومات فقط، ولا يُعدّ نصيحة مالية أو استثمارية أو قانونية أو ضريبية. لا تُعتبر أي أحداث أو مكافآت أو فعاليات عبر الإنترنت أو معلومات ذات صلة مذكورة هنا توصيةً أو دعوةً لشراء أو بيع أو تداول أو التعامل بأي شكل من الأشكال في أي أصول مشفرة أو استخدام أي خدمات. الأصول المشفرة شديدة التقلب وقد تؤدي إلى الخسارة. قد لا تتوفر خدمات WEEX وفعالياتها عبر الإنترنت في جميع المناطق، وتخضع للقوانين واللوائح وشروط الأهلية المعمول بها. أنت مسؤول عن ضمان توافق استخدامك لخدمات WEEX مع القوانين المحلية، وعن تقييم المخاطر بعناية قبل المشاركة في أي أنشطة متعلقة بالعملات المشفرة.
قد يعجبك أيضاً

هل عادت BTC إلى 66,000 دولار، هل يعني ذلك أنها خرجت من القاع؟

زيادة الطلب على تأمين السيارات بنسبة 100-200% في ظل القصف الأوكراني

أزمة الممرات المزدوجة تقترب، والأسواق تواجه صدمات الطاقة وضغوط السندات طويلة الأجل

شركة Glassnode تجري تحقيقًا بسبب مخاوف من تسرب البيانات وتحذر العملاء من مخاطر الاحتيال عبر البريد الإلكتروني

ارتفاع مساحة خادم CPU بسبب وكلاء الذكاء الاصطناعي، ورؤوس الأموال تتجه بعيدًا عن الأسهم التكنولوجية

عصر ووش في الاحتياطي الفيدرالي صعب التنبؤ!

تقدم حركة لابز بطلب إفلاس بسبب انهيار عملة MOVE

لجنة العمل السياسي المدعومة من العملات المشفرة تستثمر ما يقرب من مليون دولار في سباق ميشيغان لدعم ثانيدار

نص محضر اجتماع المستثمرين الذي استمر لأربع ساعات مع ليانغ وينفنغ

تقرير ألييا: انخفاض الأسعار ليس كافياً... تشخيص مرحلة "الطلب الحقيقي" لبيتكوين وإيثيريوم

تقرير Bitget UEX اليومي | تقارير الأرباح من عمالقة التكنولوجيا مشرقة ولكن تسارع حرق الأموال يثير انقسامات في السوق؛ تبادل التصريحات القاسية بين الولايات المتحدة وإيران يعزز أسعار النفط وتوقعات رفع الفائدة؛ الذهب والفضة تتعزز (23 يوليو 2026)

ماذا يكشف التحرك غير العادي لمؤشر S&P منخفض التقلب عن خوف السوق من الفوات والخوف من الاحتفاظ؟

عندما تتزاوج ميم مع أسهم إنفيديا، Long و Bankr ينقلان رموز الأسهم إلى Launchpad

هل السوق يبالغ في تقديرها؟ تفسير مشروع قانون CLARITY القادم

تمويل 1.8 مليار دولار، الرئيس التنفيذي البالغ من العمر 25 عامًا: لماذا تعيد Augustus بناء تسوية الدولار باستخدام العملات المستقرة؟

كيف ساهمت الطاقة والموارد البشرية ورأس المال الناتجة عن دورة العملات المشفرة في دعم صناعة الذكاء الاصطناعي بشكل منهجي؟

تحدي Web3 × السكان المرتبطين لبناء المجتمعات|WebX2026

كيف يكسب الناس المال عبر الإنترنت في عام 2026 وأين تبدأ الاحتيالات

العملات المشفرة تولد 232 ألف وظيفة في الولايات المتحدة وتدفع ضعف المتوسط

تسلا تحرق 1.1 مليار دولار من السيولة مستثمرة في الذكاء الاصطناعي وتاكسيات الروبوت

جوجل: "استثمار الذكاء الاصطناعي أثمر"... نمو سحابي بنسبة 82%، متجاوزًا توقعات وول ستريت (ملخص)

Blockchain Rio 2026: أكبر حدث للعملات المشفرة في أمريكا اللاتينية يجمع المنظمين والبنوك والعمالقة في ريو

الذكاء الاصطناعي الجديد Qwen Image 3 من Alibaba يسعى ليكون مفيدًا، وليس مجرد جميل

كاسبا تسرع من درعها الكمي مع اختبارات المعرفة الصفرية

شبكات التواصل الاجتماعي محظورة على من هم دون 15 عامًا: 7 أسباب لفشل متوقع

تعديل صندوق غراي سكيل سولانا سيضيف مدفوعات مكافآت التخزين ربع السنوية

البيت الأبيض يستهدف شركة Moonshot AI عبر تايلاند

إيرادات بروتوكول سكاي تقترب من 419 مليون دولار سنويًا مع دعم الطلب على USDS لدخل DeFi

مؤسسة أربيتروم تسعى للحصول على ميزانية قدرها 43 مليون دولار لعمليات عام 2027












