ZachXBT signale un problème suspect avec l'extension Trust Wallet alors que des utilisateurs rapportent des fonds vidés

ambcryptoPublié le 2025-12-25Dernière mise à jour le 2025-12-25

Résumé

Des préoccupations de sécurité concernant l'extension de navigateur Trust Wallet ont été signalées le 25 décembre par l'enquêteur blockchain ZachXBT. Une activité suspecte, potentiellement liée à une mise à jour du 24 décembre, pourrait provenir d'une compromission de la chaîne d'approvisionnement. Du code malveillant ajouté dans une mise à jour récente de l'extension serait conçu pour exfiltrer silencieusement les phrases secrètes lors de leur importation, envoyant les données vers un domaine externe. Plusieurs utilisateurs ont signalé des portefeuilles vidés peu après avoir importé leurs phrases, avec des pertes estimées à plus de 2 millions de dollars (non vérifiées). L'incident semble limité à l'extension de navigateur ; les applications mobiles ne seraient pas affectées. Aucune réponse officielle n'a été fournie par Trust Wallet à ce stade. Les enquêteurs mettent en garde contre les conclusions hâtives tout en soulignant la gravité potentielle de cette compromission de la chaîne d'approvisionnement s’elle est confirmée. Il est conseillé aux utilisateurs de ne pas importer de phrases secrètes dans l'extension en attendant plus d'informations.

Des préoccupations de sécurité ont émergé concernant l'extension de navigateur Trust Wallet le 25 décembre, après que l'enquêteur blockchain ZachXBT a signalé une activité suspecte potentiellement liée à une mise à jour récente, déclenchant des avertissements de la part des développeurs et des comptes axés sur la sécurité.

Selon des publications circulant sur X, le problème pourrait provenir d'une compromission présumée de la chaîne d'approvisionnement introduite dans une mise à jour de l'extension de navigateur du 24 décembre.

Un nouveau code ajouté dans l'extension pourrait exfiltrer silencieusement des données sensibles du portefeuille lorsque les utilisateurs importent une phrase de récupération. Les allégations suggèrent que cela a conduit à un vidage immédiat du portefeuille.

Allégations de code malveillant et d'exfiltration de données dans Trust Wallet

Les développeurs examinant l'extension affirment qu'un fichier JavaScript ajouté dans la mise à jour contient une logique déguisée en analytique.

Le code s'activerait spécifiquement lors de l'importation d'une phrase de récupération. Il transmettrait ensuite silencieusement les données liées au portefeuille vers un domaine externe conçu pour ressembler à l'infrastructure officielle de Trust Wallet.

Le domaine référencé dans les rapports aurait été enregistré il y a seulement quelques jours et est depuis hors ligne.

Les chercheurs soutiennent que sa création récente et le timing de la mise à jour de l'extension soulèvent des inquiétudes concernant une attaque coordonnée de la chaîne d'approvisionnement plutôt qu'une usurpation d'identité (phishing) côté utilisateur.

Les utilisateurs rapportent des vidages de portefeuille après des imports de phrases de récupération

Plusieurs utilisateurs ont rapporté que leurs portefeuilles avaient été vidés peu après avoir importé des phrases de récupération dans l'extension de navigateur Trust Wallet.

Des estimations partagées publiquement suggèrent que plus de 2 millions de dollars auraient pu être perdus, bien que ces chiffres n'aient pas été vérifiés de manière indépendante.

Les analystes indiquent que les fonds ont été acheminés via de multiples adresses, un modèle plus souvent associé à une exploitation automatisée qu'à une erreur utilisateur isolée.

La portée semble limitée à l'extension de navigateur

À ce stade, rien n'indique que les applications mobiles de Trust Wallet soient affectées.

Les avertissements circulant en ligne se concentrent spécifiquement sur l'extension de navigateur. C'est là que les mécanismes de mise à jour et les dépendances tierces présentent un risque plus élevé pour la chaîne d'approvisionnement.

Il est conseillé aux utilisateurs de ne pas importer de phrases de récupération dans l'extension de navigateur Trust Wallet jusqu'à ce qu'une clarification supplémentaire soit fournie.

Aucune réponse officielle de Trust Wallet pour le moment

Au moment de la rédaction, Trust Wallet n'a émis aucune réponse publique, clarification ou avis de sécurité concernant ces allégations.

Il n'y a eu ni confirmation ni démenti des allégations, ni aucune annonce concernant une extension, un retour en arrière ou un correctif d'urgence.

Enquête en cours

Les chercheurs ont souligné que la situation fait toujours l'objet d'une enquête active. Aucune conclusion ne devrait être tirée avant que le code de l'extension et l'activité on-chain associée n'aient été entièrement examinés.

Si elle est confirmée, l'incident représenterait une compromission sérieuse de la chaîne d'approvisionnement.

Il s'agit d'une classe d'attaque qui diffère significativement de l'usurpation d'identité (phishing) ou des erreurs côté utilisateur. De plus, elle a historiquement entraîné des pertes rapides et à grande échelle dans l'écosystème crypto.


Réflexions finales

  • Les allégations pointent vers un risque potentiellement sérieux pour la chaîne d'approvisionnement affectant les extensions de portefeuille, soulignant comment les mises à jour de code peuvent devenir un vecteur d'attaque critique si elles sont compromises.
  • En l'absence de réponse de Trust Wallet pour le moment, les utilisateurs et les chercheurs doivent compter sur des enquêtes indépendantes alors que l'examen de l'incident se poursuit.

Questions liées

QQuel est l'investigateur à l'origine de l'alerte sur l'extension Trust Wallet ?

AL'investigateur blockchain ZachXBT a signalé des activités suspectes liées à une mise à jour récente de l'extension.

QQuelle action déclencherait le code malveillant dans l'extension selon les rapports ?

ALe code malveillant s'activerait spécifiquement lorsque les utilisateurs importent une phrase de récupération (seed phrase) dans l'extension.

QQuel est le montant estimé des fonds potentiellement volés mentionné dans l'article ?

ALes estimations publiquement partagées suggèrent que plus de 2 millions de dollars auraient été volés, bien que ces chiffres n'aient pas été vérifiés indépendamment.

QLes applications mobiles de Trust Wallet sont-elles concernées par cette alerte ?

ANon, il n'y a aucune indication que les applications mobiles de Trust Wallet soient affectées. Les avertissements concernent spécifiquement l'extension de navigateur.

QTrust Wallet a-t-il publié une réponse officielle à ces allégations au moment de la rédaction de l'article ?

ANon, au moment de la rédaction de l'article, Trust Wallet n'avait émis de réponse publique, de clarification ou d'avis de sécurité concernant ces allégations.

Lectures associées

La société Hyperscale Data a vendu 100 BTC pour financer un centre de données d'IA de 3 milliards de dollars

La société Hyperscale Data, cotée sous le ticker GPUS, a vendu 100 BTC pour financer partiellement un centre de données pour l'intelligence artificielle (IA) d'une valeur potentielle de 3 milliards de dollars. Basée à Las Vegas, la société a initialement bâti son activité sur le minage de Bitcoin et détient un important stock de cryptomonnaies. Le produit de la vente, évalué à environ 6,5 millions de dollars au prix du Bitcoin à ce moment-là, sera investi dans la construction d'une infrastructure de 617 000 pieds carrés à Dowagiac, dans le Michigan. Ce site, anciennement utilisé pour le minage, hébergera désormais des capacités de calcul pour l'IA via un contrat de 10 ans avec un fournisseur de services californien. Ce contrat, qui pourrait générer plus de 1,2 milliard de dollars, inclut une option pour des capacités supplémentaires portant le revenu total potentiel à plus de 3 milliards de dollars. Pour préserver ses réserves restantes de Bitcoin (environ 1 006 BTC), Hyperscale Data a également obtenu une ligne de crédit garantie par ces actifs. La direction a présenté cette stratégie comme un rééquilibrage du bilan et a réaffirmé sa conviction à long terme sur le Bitcoin. Cette décision s'inscrit dans une tendance plus large parmi les mineurs de Bitcoin, comme Marathon Digital et Bitdeer, qui réorientent leurs infrastructures vers l'IA et le calcul haute performance (HPC) pour des revenus potentiellement plus stables. Les prochaines étapes clés à surveiller sont l'exercice de l'option par le client, le déploiement des capacités initiales et l'utilisation de la nouvelle ligne de crédit par Hyperscale Data.

cryptonews.ruIl y a 1 mins

La société Hyperscale Data a vendu 100 BTC pour financer un centre de données d'IA de 3 milliards de dollars

cryptonews.ruIl y a 1 mins

MoonPay lance PayBox

MoonPay, spécialiste des solutions de paiement en crypto et monnaies traditionnelles, a lancé PayBox, un nouveau portefeuille de paiement permettant aux assistants IA comme Claude et ChatGPT d'effectuer des transactions. Les utilisateurs peuvent gérer des actifs numériques et payer des services en ligne directement au sein du chat. Sur demande, l'IA peut exécuter des actions telles que l'achat de PYUSD, l'échange de jetons, le transfert d'actifs entre blockchains, le dépôt dans des protocoles DeFi, ou la réservation de billets d'avion. Chaque opération nécessite une confirmation par clé d'accès. PayBox prend en charge Solana et les blockchains EVM (Ethereum, Base, Arbitrum, Polygon, etc.), avec l'ajout prévu d'autres réseaux. La plateforme permet de stocker des portefeuilles crypto et des cartes de paiement. La sécurité des fonds est assurée par la technologie MPC (calcul multipartite) et des environnements d'exécution sécurisés, empêchant tout tiers, y compris MoonPay ou l'assistant IA, d'avoir un accès complet aux actifs. Deux modes de gestion des permissions sont proposés : "Toujours demander" pour une confirmation manuelle systématique, et "Autonome" où l'IA agit dans les limites définies. Les autorisations sont modifiables à tout moment. PayBox s'appuie sur la technologie de Sodot, une société acquise par MoonPay, qui sécuriserait déjà plus de 50 milliards de dollars d'actifs numériques dans plus de 10 millions de portefeuilles.

cryptonews.ruIl y a 12 mins

MoonPay lance PayBox

cryptonews.ruIl y a 12 mins

Aujourd'hui, ce sont nos familles que nous regrettons le plus: les experts de la crypto se sont cassé les dents sur le marché boursier

"Aujourd'hui, je m'excuse sincèrement auprès de ma famille." Cette phrase, fréquemment entendue, résume le brusque renversement du marché des actions de stockage qui a laissé de nombreux investisseurs en cryptomonnaie ébranlés. Habitués à la forte volatilité des crypto-actifs, beaucoup ont migré vers les actions liées au thème de l'IA, comme SK Hynix et d'autres valeurs technologiques, attirés par la hausse. Cependant, la tendance s'est rapidement inversée, entraînant des chutes vertigineuses et de lourdes pertes. Plusieurs facteurs expliquent ces pertes massives. D'abord, l'habitude du levier empruntée au trading de cryptos : l'utilisation de produits à effet de levier (comme les ETF 2x Long) a amplifié les pertes lors des corrections. Ensuite, la méconnaissance des règles spécifiques aux marchés boursiers (heures de négociation, mécanismes de prix) s'est avérée coûteuse, notamment lorsque des transactions peu liquides en pré-marché ont provoqué des "flash crashes" sur les contrats perpétuels en chaîne, liquidant des positions pour des millions. Après cette débâcle, de nombreux traders reconnus ont partagé leurs réflexions. Ils soulignent les dangers du levier et de la surconfiance, admettant avoir sous-estimé la complexité des marchés actions comparés à l'univers crypto. Certains expriment des regrets d'avoir quitté leur domaine de compétence initial. La leçon principale reste la nécessité de reconnaître ses limites, de gérer les risques et de préserver son capital. Comme le rappelle un trader, survivre sur les marchés à long terme demande plus qu'une recherche de profits rapides ; cela exige humilité et discipline face à l'incertitude.

marsbitIl y a 53 mins

Aujourd'hui, ce sont nos familles que nous regrettons le plus: les experts de la crypto se sont cassé les dents sur le marché boursier

marsbitIl y a 53 mins

Le Sénat américain apporte d'importants amendements à la section "Conflit d'intérêts" du projet de loi sur les cryptomonnaies

Le Sénat américain a apporté des amendements majeurs à la section sur les conflits d'intérêts du projet de loi sur les cryptomonnaies, dans le cadre de la loi CLARITY. Le 29 juillet, les sénateurs Tom Tillis et Ruben Gallego ont finalisé ces modifications, visant à durcir les restrictions concernant les liens entre hauts fonctionnaires fédéraux et actifs numériques. Ce texte bipartite constitue une alternative au code éthique approuvé par la Maison Blanche en juillet, prévoyant des règles plus strictes, notamment pour empêcher les fonctionnaires d'émettre ou de participer directement à des projets d'actifs numériques. Les objectifs clés de la loi CLARITY incluent la clarification des compétences entre la SEC et la CFTC, l'établissement de règles pour les marchés au comptant d'actifs numériques et la réduction des incertitudes réglementaires. Le projet aborde également des sujets sensibles comme les rendements des stablecoins et le financement illégal. Cependant, les délais d'adoption sont incertains. Le chef de la majorité au Sénat, John Thune, a évoqué un vote procédural fin juillet/début août, mais un examen complet avant les vacances parlementaires d'août semble improbable, ce qui pourrait retarder le processus. Les nouvelles règles sur les rendements des stablecoins pourraient impacter directement les protocoles DeFi, les plateformes d'échange et les émetteurs américains, influençant la compétitivité des entreprises face à la concurrence mondiale. Le secteur financier numérique suit donc de près l'évolution de cette loi.

cryptonews.ruIl y a 1 h

Le Sénat américain apporte d'importants amendements à la section "Conflit d'intérêts" du projet de loi sur les cryptomonnaies

cryptonews.ruIl y a 1 h

Trading

Spot
活动图片