Trust Wallet瀏覽器擴展最近爆出了一個挺扎心的安全事件——官方發布了針對2.68版本的緊急通告,建議用戶立即禁用並升級到2.69。問題的詭異之處在於,很多人根本沒主動升過級。



情況是這樣的:如果你裝的是2.67版本,然後重啟了Chrome瀏覽器,插件就會自動升到2.68。一旦進行任何簽名操作,你的助記詞就有可能被洩露出去。這不是什么複雜的破解,就是在更新鏈路裡埋了坑。

讓人難受的地方就在這兒——"安全升級"本來應該是風險的對立面,結果反過來成了風險的入口。錢包被黑不是因為算法被破解、也不是被暴力撞庫,而是在軟件迭代的過程中出了幺蛾子。你按部就班地用錢包,正常地簽個交易,本來永遠不該出現在任何地方的敏感數據就直接裸露給了攻擊方——種子、助記詞、派生密鑰的相關材料,全都可能外洩。

這件事確實值得警醒。對Web3用戶來說,錢包的每一次版本迭代都需要多長個心眼。
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 6
  • 轉發
  • 分享
留言
0/400
SatoshiLeftOnReadvip
· 12-27 21:17
這就離譜,升個級反而被捅一刀 安全升級變成安全漏洞,絕了 真的該卸載Trust Wallet了嗎? 我還以為只是小bug,沒想到直接裸奔 這年頭連錢包都不敢信 更新鏈路埋坑...手段還挺專業的啊 助記詞都能泄?這不是玩呢嗎 難怪最近群裡都在吐槽Trust 升級本身成了最大的風險口子 看來得手動控制版本了,自動更新太噁心 得趕緊瞄一眼裝的啥版本號
查看原文回復0
RektRecoveryvip
· 12-26 18:55
笑死我了,所以所謂的「安全更新」一直都是漏洞……經典的Web3時刻。自動更新成為誘餌?那不是漏洞,那只是帶有額外步驟的達爾文主義。
查看原文回復0
FOMOrektGuyvip
· 12-26 18:55
這下好家伙,安全更新反而成了後門,離譜
查看原文回復0
Layer2观察员vip
· 12-26 18:40
自动升級這個設計就離譜,根本沒想清楚啊 --- 從源碼層面分析的話,這種漏洞其實就是權限管理沒做好,蠻低級的 --- 等等,助記詞直接在內存裡裸露?這不是基本的密鑰管理規範都沒遵循嗎 --- 說實話更新機制本身就該有個確認彈窗,大廠這麼大的項目居然默認強推 --- 感覺Web3錢包的安全審計流程可能真的得重新梳理一遍 --- 2.68這個版本號到現在還在野生環境裡跑嗎,官方有數據嗎 --- 反過來想,這種問題為啥不在測試階段就發現...代碼審查流程怎麼回事 --- 害,信任本來就脆弱,這下更扎心了 --- 需要澄清一點,這是不是說一次簽名操作就能把助記詞全部洩露,還是說風險暴露?有待進一步驗證 --- 錢包迭代本該是強化信任的,反而成了破壞信任的契機,確實值得復盤
查看原文回復0
幻想破灭预言家vip
· 12-26 18:31
妈呀,自动升级埋坑?这比被攻击还离谱 --- 信任度直接归零啊,升级成了后门入场券 --- 就离谱,正常签个交易助记词就没了,这谁想得到 --- 又是自动更新惹的祸,我现在看到浏览器提示都想卸载 --- Trust Wallet?更像Trust Trap了哈 --- 所以现在连升级都得跟防贼一样小心翼翼 --- 这哥们们的迭代流程得有多烂才能把助记词泄了 --- 背刺最扎心的就是来自你信任的工具 --- 助记词在签名时就直接暴露?安全团队呢 --- 更新链路里埋坑,简直是主动给黑客开后门 --- 还是自己保管冷钱包靠谱,这些浏览器扩展真的
回復0
跳跃的蜡烛线vip
· 12-26 18:28
合著升級反而是挖坑,這得多離譜啊 錢包這種事真得盯死了,不能有半點馬虎 助記詞直接裸漏出去,這波操作絕了 自動升級最害人,還是手動靠譜點 更新一下反而被薅羊毛,web3真刺激
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)