幣安旗下加密錢包Trust Wallet更新安全事件:將賠償850萬美元 攻擊源頭是NPM供應鏈攻擊

幣安旗下加密錢包Trust Wallet更新安全事件:將賠償850萬美元 攻擊源頭是NPM供應鏈攻擊


幣安旗下加密貨幣錢包 Trust Wallet 更新安全事件:用戶總損失 850 萬美元將獲得全額賠付,攻擊源頭則是 NPM 供應鏈攻擊。早前多個 NPM 軟體包遭到駭客攻擊,Trust Wallet 的 GitHub 和谷歌擴充商店 API 都被洩露,駭客利用原始碼自己編譯後門版本並利用 API 經由谷歌推送給用戶,隨後開始竊取錢包助記詞。
早期幣安旗下的非託管加密錢包應用程式 Trust Wallet 遭到駭客攻擊,駭客利用未知方式直接替換了位於谷歌瀏覽器擴充功能商店的 Trust Wallet,這個版本攜帶後門用來竊取用戶的加密錢包助記詞。

截止至本文發佈時目前有統計的損失金額合計達到 850 萬美元,畢竟 Trust Wallet 早在 2018 年就被幣安收購,所以有幣安兜底至少被盜的用戶可以獲得全額賠付而不是自己蒙受損失。

至於最初的攻擊源頭竟然是 NPM 供應鏈攻擊,發動攻擊的駭客團夥則是 Shai-Hulud,這起引起整個產業的供應鏈攻擊事件波及多家企業,當時有大量的 NPM 軟體包被劫持並添加後門程式。

下面是時間軸:

2025 年 11 月:多個 NPM 軟體包被劫持並添加後門程序,此次攻擊也影響 Trust Wallet 並導致其開發者的 GitHub 金鑰洩露,駭客透過金鑰可以獲得擴展程式原始碼以及谷歌擴充程式商店的 API 金鑰。

利用 API 金鑰駭客可以不經過 Trust Wallet 團隊強制審核直接發布新的擴充程序,這也是後來 Trust Wallet 擴充功能被替換為惡意版本的主要原因。

2025 年 12 月:駭客開始做準備工作,註冊了新網域 metrics.trustwallet.com 來託管惡意程式碼,相關惡意程式碼在攜帶後門的 Trust Wallet 擴充功能中使用。

由於 GitHub API 洩露,駭客拿到了 Trust Wallet 早期版本的完整原始碼,駭客利用原始碼自行編譯了新版本並添加後門,隨後再利用谷歌的 CWS API 金鑰直接上傳後門版本。

2025 年 12 月 25 日前後:此時駭客已經提前拿到諸多錢包的助記詞,但駭客沒有急於行動而是等待聖誕假期,這時候 Trust Wallet 團隊和用戶可能警惕性都會稍微放鬆些。

在聖誕節當天首例錢包被盜刷事件被公開報道,0xAkinator 和 ZachXBT 發現問題並積極識別和追踪攻擊者的錢包地址,同時 Trust Wallet 合作夥伴 Hashdit 和內部系統也發出多條可疑警報。

隨後有白帽安全研究人員對駭客控制的網域發起 DDoS 攻擊以癱瘓其伺服器,這也可以導致用戶安裝的惡意版本無法連接伺服器從而減少受害者和被盜刷的金額。

最後 Trust Wallet 回滾經過驗證的乾淨版本並發布 v2.69 透過谷歌推送給用戶,最終黑客成功盜取約 850 萬美元的加密貨幣,不過部分地址的資金還未被清洗就被凍結。

微軟更新Windows 11開發版與測試版 帶來進階相機設定和Emoji 16.0表情符號

微軟更新 Windows 11 開發版和測試版帶來高級相機設定和 Emoji 16.0 表情符號,說起來 16.0 之前添加過但因為有問題就給撤回,現在重新帶來 Emoji 16.0。還有一個功能是高級

微軟更新Windows 11開發版與測試版 帶來進階相機設定和Emoji 16.0表情符號

YouTube Music將歌詞功能設定為付費訂閱權益 不開會員只能看五次歌詞

YouTube Music 嘗試將歌詞功能設定為付費訂閱權限,未開通 YouTube Premium 訂閱會員最多只能查看五次歌詞。從去年開始谷歌就在測試這個付費牆,現在似乎在擴大範圍,因為更多

YouTube Music將歌詞功能設定為付費訂閱權益 不開會員只能看五次歌詞

Discord自3月起預設將所有使用者設定為青少年模式 驗證後才能存取成人內容

社群通訊應用程式 Discord 從 3 月開始將預設為所有用戶開啟青少年模式,只有提交臉部影片或證件驗證後才能解除青少年模式。不解除的話用戶將無法存取成人內容 / NSFW 內容

Discord自3月起預設將所有使用者設定為青少年模式 驗證後才能存取成人內容

微軟推送Win11新測試版:新增表情與相機雲台控制

微軟於2月9日透過官方部落格宣布,向Beta和Dev頻道的Windows Insider專案成員推送了最新預覽版更新。此次更新後,Beta頻道系統版本號將升至Build 26220.7755,Dev頻道則升至Buil

微軟推送Win11新測試版:新增表情與相機雲台控制

OpenAI在美測試廣告功能,免費及低價用戶將看到廣告

當地時間週一,OpenAI正式宣布開始在美國為免費用戶及新推出的低價Go訂閱用戶測試廣告功能。 Go套餐定價為每月8美元,已於今年1月在全球上線。本公司強調,所有付費訂閱用戶,包括P

OpenAI在美測試廣告功能,免費及低價用戶將看到廣告

馬斯克預言:三年內太空將成為AI算力成本最低之地

根據彭博社報道,Google母公司Alphabet計劃透過發行美元債券籌集高達200億美元資金,這一規模超出了先前市場預期的150億美元。此次發債中,期限最長的債券將於2066年到期,其定價

馬斯克預言:三年內太空將成為AI算力成本最低之地

谷歌母公司擬發債融資200億美元,加碼AI基礎設施

根據彭博社報道,Google母公司Alphabet計劃透過發行美元債券籌集高達200億美元資金,這一規模超出了先前市場預期的150億美元。此次發債中,期限最長的債券將於2066年到期,其定價

谷歌母公司擬發債融資200億美元,加碼AI基礎設施

OpenAI否認在超級碗洩露硬體產品視頻

隨著美國「超級盃」賽事結束,科技圈卻因一則關於OpenAI的傳言而泛起漣漪。近日,一位自稱OpenAI員工的網友在Reddit平台發文稱,公司原計劃在賽事期間投放廣告卻未能播出,並隨之

OpenAI否認在超級碗洩露硬體產品視頻

網路檔案館與WP合作解決404問題 將自動儲存文章並在不可用時跳到快照

互聯網檔案館與 WordPress 合作解決 404 問題,將自動保存 WordPress 網站上的文章到互聯網檔案館,檢測到文章被刪除時自動重定向到互聯網檔案館的快照頁面。這個外掛程式基

網路檔案館與WP合作解決404問題 將自動儲存文章並在不可用時跳到快照

X/Twitter推出按量付費API 一般用戶也可以透過API快速抓取/發佈內容

社群網站 X/Twitter 推出按量付費 API,一般用戶可以使用 API 快速抓取或發佈內容,沒有固定月費使用成本更低。按量付費 API 主打的就是按實際使用次數收費,例如讀取 1 條推文

X/Twitter推出按量付費API 一般用戶也可以透過API快速抓取/發佈內容

推進實名制打擊濫用:Google宣布Google Voice號碼需要完成身份驗證才能使用

推進實名制打擊濫用行為:Google宣布 Google Voice 號碼需要完成身份驗證後才能使用,此政策僅限於新申請號碼的用戶。申請後用戶必須提交身份證件進行驗證,未通過驗證前不能收

推進實名制打擊濫用:Google宣布Google Voice號碼需要完成身份驗證才能使用

Linux Kernel 6.19正式版發布 涉及底層安全架構/網路協定/檔案系統等多面向改進

Linux Kernel 6.19 正式版發布,涉及底層安全架構、網路協定、檔案系統、圖形管線、新硬體支援等多方面的改進。另外 6.19 也是 Linux Kernel 6.x 的最終版,Linus Torvalds

Linux Kernel 6.19正式版發布 涉及底層安全架構/網路協定/檔案系統等多面向改進

蘋果即將推出iPhone 17e 晶片換成A19 基頻晶片採用C1X並支援磁吸式充電等

蘋果即將推出 iPhone 17e 機型,屬於 iPhone 16e 平平無奇的升級版,外觀基本上沒有變化,主要升級內部晶片組。 iPhone 17e 系列將採用 A19 晶片、基頻晶片使用 C1X、網路晶片

蘋果即將推出iPhone 17e 晶片換成A19 基頻晶片採用C1X並支援磁吸式充電等

英特爾終止軟體定義矽片付費解鎖計畫 相關儲存庫已被歸檔停止維護

英特爾終結軟體定義矽片付費解鎖計劃,相關儲存庫已經歸檔並停止維護。該項目原本是要求客戶購買 CPU 後再根據需求額外付費解鎖功能的,主要面向的是至強伺服器處理器,但推出後

英特爾終止軟體定義矽片付費解鎖計畫 相關儲存庫已被歸檔停止維護

Bithumb更新誤發60萬枚比特幣後續:已自購被用戶出售的1,788枚比特幣補充餘額

韓國交易所 Bithumb 就誤發 2,000 比特幣事件發布後續:已經自購 1,788 枚比特幣補充庫存,這些就是被收到空投的用戶賣掉的比特幣。另外 Bithumb 承擔所有損失,包括閃崩期間被

Bithumb更新誤發60萬枚比特幣後續:已自購被用戶出售的1,788枚比特幣補充餘額