هک تراست والت؛ سرقت بیش از ۶ میلیون دلار دارایی کاربران و تحلیل آسیبپذیریها
هک تراست والت؛ حملهای سریع و گسترده
در اواخر دسامبر ۲۰۲۵، جامعه ارز دیجیتال با خبر هک گسترده تراست والت مواجه شد؛ کیف پولی که به دلیل سهولت استفاده و امنیت نسبی شهرت دارد. مهاجمان با بهرهگیری از یک بهروزرسانی مخرب افزونه مرورگر، موفق شدند دسترسی کامل به کیف پول صدها کاربر پیدا کنند و بیش از ۶ میلیون دلار دارایی دیجیتال را در عرض چند دقیقه به سرقت ببرند. در این گزارش خبری در کارینا سکیوریتی، تلاش شده است تا جزئیات فنی و پیامدهای امنیتی این حمله بهطور دقیق و تحلیلی بررسی شود.
براساس گزارش زک ایکسبیتی، پژوهشگر بلاکچین، مهاجمان پس از آلوده کردن افزونه مرورگر تراست والت، به محض وارد شدن عبارت بازیابی کاربران، داراییها را تخلیه کردند. قربانیان هیچ فرصت واکنشی نداشتند و داراییها در مدت کوتاهی منتقل شدند. بررسی دادههای بلاکچین نشان میدهد که حدود ۴۰ درصد از وجوه سرقتشده سولانا، ۳۵ درصد توکنهای مبتنی بر شبکه EVM و ۲۵ درصد بیتکوین بوده است. این آمار، گستردگی حمله و ضعف ابزارهای متصل به اینترنت را بهروشنی نشان میدهد.
منشأ حمله و تحلیل فنی
حمله اخیر منشأ خود را در نسخه ۲٫۶۸ افزونه مرورگر تراست والت یافته است، که در تاریخ ۲۴ دسامبر ۲۰۲۵ (۳ دی ۱۴۰۴) منتشر شد. این نسخه حاوی کد مخربی بود که به مهاجمان اجازه میداد دادههای کلیدی کاربران را جمعآوری و کیف پول آنها را تخلیه کنند. تراست والت اعلام کرد که تنها کاربران نسخه مرورگر آسیب دیدهاند و نسخههای موبایل همچنان امن هستند، اما این حادثه نشان داد که حتی کیف پولهای معتبر در صورت وجود آسیبپذیری در افزونههای مرورگر میتوانند هدف سرقت میلیونها دلار دارایی قرار گیرند.
افزونههای مرورگر به دلیل تعامل مستقیم با صفحات وب، اسکریپتهای شخص ثالث و حتی سایر افزونهها، در معرض تهدیدات پیچیده هستند. مهاجمان میتوانند از این سطح دسترسی گسترده برای استخراج دادههای حساس مانند عبارت بازیابی یا Seed Phrase استفاده کنند. در این حمله، بهمحض وارد شدن عبارت بازیابی توسط کاربر، مهاجمان کنترل کامل کیف پول را به دست گرفتند و وجوه را در چند دقیقه منتقل کردند.
یکی دیگر از عوامل مهم، ضعف در فرآیند بهروزرسانی افزونههاست. نسخه ۲٫۶۸ بدون بررسی امنیتی دقیق منتشر شد، که نمونهای از حملات زنجیره تأمین یا Supply Chain Attack محسوب میشود. کاربران به بهروزرسانیهای رسمی اعتماد دارند و معمولاً بدون بررسی نصب میکنند؛ این اعتماد باعث شد مهاجمان بدون شناسایی و با سرعت بالا کنترل کیف پولها را به دست بگیرند.
آسیبپذیریهای ساختاری و نقاط ضعف امنیتی
هک تراست والت نشان داد که چند عامل امنیتی همزمان باعث موفقیت حمله شد. نخست، ماهیت افزونههای مرورگر و سطح دسترسی گسترده آنهاست. این افزونهها در محیطی اجرا میشوند که به شدت در معرض خطر اسکریپتهای تزریقی و بدافزارهاست. عامل دوم وابستگی کیف پول به وارد کردن مستقیم عبارت بازیابی توسط کاربر بود. Seed Phrase کلید دسترسی به داراییهاست و هر محیطی که امکان ثبت یا انتقال آن را فراهم کند، به یک هدف جذاب برای مهاجمان تبدیل میشود.
عامل سوم، نبود هشدارهای رفتاری و مکانیزمهای تشخیص تراکنش غیرعادی است. در شرایطی که حجم زیادی از داراییها در مدت کوتاهی منتقل میشود، سیستم میتواند با ایجاد تأخیر یا نمایش هشدار، فرصت واکنش به کاربر بدهد؛ اما این مکانیزمها فعال نبودند و داراییها بدون مانع منتقل شدند.
علاوه بر این، تمرکز نسبی در مدیریت کیف پولها نیز عامل خطر دیگری است. کاربران به کد، فرآیند انتشار و زیرساخت تراست والت وابسته هستند و هر نفوذ در این لایه مرکزی میتواند صدها کاربر را همزمان تحت تأثیر قرار دهد. این موضوع بهویژه در اکوسیستم بلاکچین که تراکنشها برگشتناپذیر هستند، بسیار خطرناک است.
واکنش تراست والت و اقدامات فوری
تراست والت به سرعت واکنش نشان داد و کاربران را تشویق کرد نسخه ۲٫۶۸ را غیرفعال کرده و افزونه را به نسخه ۲٫۶۹ بهروزرسانی کنند. همچنین توصیه شد که کاربران هرگز عبارت بازیابی خود را در محیطهای ناامن وارد نکنند و برای کاهش ریسک، داراییها را به کیف پولهای سختافزاری منتقل کنند. کارشناسان امنیت نیز تأکید دارند که تنها با رعایت این اصول و استفاده از روشهای چندلایه حفاظتی میتوان از خسارات مشابه جلوگیری کرد.
پیامدهای امنیتی و تحلیل بلندمدت
این حمله پیامدهای گستردهای برای کاربران و کل صنعت بلاکچین دارد. اعتماد کاربران به کیف پولهای مبتنی بر مرورگر ممکن است کاهش یابد و استفاده از کیف پولهای سختافزاری و خدمات مدیریت کلید خصوصی حرفهای افزایش یابد. از منظر توسعهدهندگان، این حمله یادآوری میکند که امنیت باید در اولویت باشد و هر تغییر نرمافزاری حتی کوچک، میتواند پیامدهای جدی برای کاربران داشته باشد.
علاوه بر این، حادثه هک تراست والت نشان داد که آموزش کاربران و آگاهیبخشی درباره خطرات وارد کردن Seed Phrase در محیطهای ناامن، حیاتی است. ترکیب آموزش، معماری امن، نظارت دقیق و اقدامات پیشگیرانه میتواند از وقوع حملات مشابه جلوگیری کند. در این گزارش خبری در کارینا سکیوریتی، مشخص شد که بدون توجه به این عوامل، احتمال تکرار چنین حملاتی همچنان بالا خواهد بود.
جمعبندی و توصیهها
حمله به تراست والت نمونهای بارز از تهدیدات موجود در دنیای ارز دیجیتال است. این رخداد نشان داد که حتی کیف پولهای معتبر نیز میتوانند هدف حملات پیچیده قرار گیرند و داراییها تنها در چند دقیقه از دست بروند. کاربران باید ضمن رعایت اصول امنیتی، از کیف پولهای سختافزاری استفاده کنند، بهروزرسانیها را با دقت بررسی کنند و هرگز عبارت بازیابی خود را در محیطهای ناامن وارد نکنند.
در نهایت، هک تراست والت بهعنوان یک هشدار جدی برای اکوسیستم بلاکچین تلقی میشود و اهمیت امنیت سایبری، مدیریت زنجیره تأمین نرمافزار و آموزش کاربران را بیش از پیش روشن میکند. در این گزارش خبری در کارینا سکیوریتی، تمام ابعاد فنی و امنیتی این حادثه بررسی شد تا نشان دهد تنها با اقدامات پیشگیرانه و آگاهی کامل کاربران میتوان از خسارات مشابه جلوگیری کرد.
منبع: support.trustwallet.com