Trust Wallet commence à indemniser les victimes du piratage d'une extension de navigateur de 7 millions de dollars

Trust Wallet commence à indemniser les victimes du piratage d'une extension de navigateur de 7 millions de dollars

Lorsqu'un fournisseur de portefeuille parle d'auto-garde, les utilisateurs s'attendent à ce que la couche logicielle soit hermétique. Cette confiance en a pris un coup cette semaine après Portefeuille de confiance a confirmé qu'une mise à jour malveillante de son extension de navigateur Chrome avait entraîné le vol d'environ 7 millions de dollars d'actifs numériques. Désormais, la société affirme qu’elle agit rapidement pour rétablir l’intégrité des utilisateurs concernés.

Deux jours après avoir découvert la faille, Trust Wallet a annoncé avoir lancé un processus formel d'indemnisation pour les victimes touchées par la version 2.68 compromise de son extension Chrome.

Comment fonctionne le processus de rémunération

Trust Wallet a ouvert un portail de réclamations officiel où les utilisateurs concernés peuvent soumettre des détails liés à l'attaque. Le formulaire demande des informations d'identification de base telles que l'adresse e-mail et le pays, ainsi que des preuves techniques, notamment les adresses de portefeuille compromises, les adresses de réception des attaquants et les hachages de transaction.

La société affirme que chaque soumission sera examinée individuellement. Selon Trust Wallet, cette vérification est essentielle pour éviter les erreurs, les fausses déclarations ou tout autre abus de la situation.

Dans une déclaration publique, la société a déclaré qu'elle travaillait 24 heures sur 24 pour finaliser l'indemnisation et garantir l'exactitude tout en maintenant la sécurité tout au long du processus.

Qu'est-ce qui a été volé et où sont allés les fonds

La violation a entraîné des pertes sur plusieurs blockchains, notamment Bitcoin, Ethereum et Solana. Entreprise de sécurité blockchain Bouclier Peck estime que plus de 4 millions de dollars de fonds volés ont déjà transité via des échanges centralisés tels que ChangeNOW, FixedFloat et KuCoin.

Selon les dernières données onchain, il reste environ 2,8 millions de dollars dans les portefeuilles contrôlés par l'attaquant.

Rassurer les utilisateurs, Zhao Changpengfondateur de Binancea confirmé publiquement que toutes les pertes vérifiées seront couvertes.

Dans un article sur X, Zhao a déclaré qu'environ 7 millions de dollars avaient été affectés et que Trust Wallet indemniserait entièrement les utilisateurs, soulignant que les fonds des utilisateurs restaient SAFU.

Comment l'attaque s'est produite

L'incident a fait surface pour la première fois après l'enquêteur onchain ZachXBT a averti sur Telegram que plusieurs utilisateurs de Trust Wallet signalaient des soldes épuisés peu de temps après l'installation de la mise à jour du 24 décembre.

L'enquête interne de Trust Wallet a révélé qu'une fuite de clé API du Chrome Web Store avait été utilisée pour publier la mise à jour de l'extension malveillante à 12 h 32 UTC le 24 décembre. Cela a permis aux attaquants de contourner les contrôles de publication internes de l'entreprise.

Entreprise de sécurité Brume lente a ensuite identifié le code malveillant, qui exploitait une bibliothèque d'analyse open source modifiée pour récolter des phrases de départ de portefeuille. Une fois compromis, les attaquants pourraient rapidement drainer leurs fonds sans autre interaction de l’utilisateur.

Qui a été touché et qui ne l’a pas été

Seuls les utilisateurs de l'extension Chrome exécutant la version 2.68 ont été impactés. Trust Wallet a publié une version corrigée, la version 2.69, le 25 décembre. Selon le PDG Eowyn Chenles utilisateurs qui se sont connectés à l'extension avant le 26 décembre à 11 heures UTC ont été potentiellement exposés.

Les utilisateurs d’applications mobiles et ceux utilisant d’autres versions de navigateur de l’extension n’ont pas été affectés. L'extension Chrome compte à elle seule près d'un million d'utilisateurs, selon sa liste sur le Web Store.

Avertissement contre les fausses escroqueries en matière de rémunération

Trust Wallet exhorte également les utilisateurs à rester vigilants. À la suite de cette violation, de faux formulaires d’indemnisation et des escroqueries par usurpation d’identité ont déjà commencé à circuler. La société a souligné que les réclamations ne devaient être soumises que via son portail d'assistance officiel et a averti les utilisateurs de ne partager en aucun cas des phrases de récupération ou des clés privées.

Ce que cela signifie pour l’avenir

Cet incident rappelle que même les fournisseurs de portefeuilles les plus connus restent exposés aux risques liés à la chaîne d'approvisionnement, notamment via les extensions de navigateur. Bien que la décision de Trust Wallet d'indemniser intégralement les utilisateurs contribue à restaurer la confiance, la violation souligne à quel point une seule fuite d'identifiant peut entraîner des millions de pertes.

Pour les utilisateurs, la leçon est simple mais inconfortable. Les mises à jour sont importantes, la vérification est importante et les extensions de navigateur restent l'une des cibles les plus faciles de l'écosystème cryptographique.

Voir l’article original en anglais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !