Trust Wallet commence à indemniser après un piratage de navigateur de 7 millions de dollars

Trust Wallet commence à indemniser après un piratage de navigateur de 7 millions de dollars

Lorsqu’un fournisseur de portefeuille parle d’auto-garde, les utilisateurs s’attendent à ce que la couche logicielle soit étanche. Cette confiance en a pris un coup cette semaine après… Portefeuille de confiance a confirmé une mise à jour malveillante de son extension de navigateur Chrome qui a entraîné le vol d'environ 7 millions de dollars d'actifs numériques. L'entreprise affirme désormais qu'elle agit rapidement pour indemniser les utilisateurs concernés.

Deux jours après avoir découvert l'incident de sécurité, Trust Wallet a annoncé avoir lancé une procédure formelle d'indemnisation pour les victimes de la version 2.68 compromise de son extension Chrome.

Comment fonctionne le processus d’indemnisation

Trust Wallet a ouvert un portail de réclamations officiel où les utilisateurs concernés peuvent soumettre des détails liés à l'attaque. Le formulaire demande des informations d'identification de base telles que l'adresse e-mail et le pays, ainsi que des preuves techniques, notamment des adresses de portefeuille compromises, des adresses d'attaquants et des hachages de transaction.

La société déclare que chaque soumission est examinée individuellement. Selon Trust Wallet, cette vérification est essentielle pour éviter des erreurs, de fausses déclarations ou de nouveaux abus de situation.

Dans une déclaration publique, la société a déclaré qu'elle travaillait 24 heures sur 24 pour finaliser l'indemnisation et garantir l'exactitude tout en maintenant la sécurité tout au long du processus.

Qu'est-ce qui a été volé et où sont passés les fonds

La faille de sécurité a entraîné des pertes sur plusieurs blockchains, notamment Bitcoin, Ethereum et Solana. La société de sécurité blockchain Bouclier Peck estime que plus de 4 millions de dollars des fonds volés ont déjà transité via des échanges centralisés tels que ChangeNOW, FixedFloat et KuCoin ont coulé.

Selon les dernières données en chaîne, il reste environ 2,8 millions de dollars dans les portefeuilles contrôlés par l'attaquant.

Pour offrir une sécurité supplémentaire aux utilisateurs, confirmé Zhao Changpengfondateur de Binancepubliquement que toutes les pertes vérifiées seront couvertes.

Dans un article sur

Comment l'attaque s'est produite

L'incident a été révélé pour la première fois après Onchain Investigator ZachXBT sur Telegram a averti que plusieurs utilisateurs de Trust Wallet ont signalé des soldes de comptes épuisés peu de temps après l'installation de la mise à jour du 24 décembre.

L'enquête interne de Trust Wallet a révélé qu'une fuite de clé API du Chrome Web Store a été utilisée pour diffuser la mise à jour de l'extension malveillante le 24 décembre à 12h32 UTC. Cela a permis aux attaquants de contourner les contrôles de publication internes de l'entreprise.

La société de sécurité Brume lente a identifié plus tard le code malveillant qui utilisait une bibliothèque d'analyse open source modifiée pour collecter des phrases de départ de portefeuille. Une fois compromis, les attaquants ont pu retirer rapidement les fonds sans autre interaction de l'utilisateur.

Qui a été touché et qui ne l'a pas été

Seuls les utilisateurs de l'extension Chrome avec la version 2.68 ont été concernés. Trust Wallet a publié une version corrigée 2.69 le 25 décembre. Selon le PDG Eowyn Chen Les utilisateurs qui se sont connectés à l'extension avant le 26 décembre à 11 heures UTC étaient potentiellement en danger.

Les utilisateurs d’applications mobiles et ceux utilisant d’autres versions de navigateur de l’extension n’ont pas été affectés. L'extension Chrome compte à elle seule près d'un million d'utilisateurs, selon sa liste sur le Web Store.

Avertissement concernant les fausses escroqueries à la rémunération

Trust Wallet exhorte également les utilisateurs à rester vigilants. Suite à l’incident, de faux formulaires d’indemnisation et des escroqueries à la copie circulent déjà. La société a souligné que les réclamations ne devaient être soumises que via le portail d'assistance officiel et a averti les utilisateurs de ne partager en aucun cas des phrases de récupération ou des clés privées.

Ce que cela signifie pour l'avenir

Cet incident rappelle que même les fournisseurs de portefeuilles les plus connus continuent d'être confrontés à des risques liés à la chaîne d'approvisionnement, notamment dus aux extensions de navigateur. Alors que la décision de Trust Wallet d'indemniser intégralement les utilisateurs rétablit la confiance, l'incident met en évidence comment une seule fuite de date de connexion peut entraîner des millions de pertes.

Pour les utilisateurs, la leçon est simple mais désagréable. Les mises à jour sont importantes, la vérification est importante et les extensions de navigateur restent l'une des cibles les plus faciles de l'écosystème cryptographique.

Voir l’article original en allemand