Trust Wallet浏览器扩展最近爆出了一个挺扎心的安全事件——官方发布了针对2.68版本的紧急通告,建议用户立即禁用并升级到2.69。问题的诡异之处在于,很多人根本没主动升过级。



情况是这样的:如果你装的是2.67版本,然后重启了Chrome浏览器,插件就会自动升到2.68。一旦进行任何签名操作,你的助记词就有可能被泄露出去。这不是什么复杂的破解,就是在更新链路里埋了坑。

让人难受的地方就在这儿——"安全升级"本来应该是风险的对立面,结果反过来成了风险的入口。钱包被黑不是因为算法被破解、也不是被暴力撞库,而是在软件迭代的过程中出了幺蛾子。你按部就班地用钱包,正常地签个交易,本来永远不该出现在任何地方的敏感数据就直接裸露给了攻击方——种子、助记词、派生密钥的相关材料,全都可能外泄。

这件事确实值得警醒。对Web3用户来说,钱包的每一次版本迭代都需要多长个心眼。
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 6
  • 转发
  • 分享
评论
0/400
SatoshiLeftOnReadvip
· 12-27 21:17
这就离谱,升个级反而被捅一刀 安全升级变成安全漏洞,绝了 真的该卸载Trust Wallet了吗? 我还以为只是小bug,没想到直接裸奔 这年头连钱包都不敢信 更新链路埋坑...手段还挺专业的啊 助记词都能泄?这不是玩呢吗 难怪最近群里都在吐槽Trust 升级本身成了最大的风险口子 看来得手动控制版本了,自动更新太恶心 得赶紧瞄一眼装的啥版本号
回复0
RektRecoveryvip
· 12-26 18:55
笑死我了,所以所谓的“安全更新”一直都是漏洞……经典的Web3时刻。自动更新成了一个蜜罐?那不是漏洞,那只是带有额外步骤的达尔文主义。
查看原文回复0
FOMOrektGuyvip
· 12-26 18:55
这下好家伙,安全更新反而成了后门,离谱
回复0
Layer2观察员vip
· 12-26 18:40
自动升级这个设计就离谱,根本没想清楚啊 --- 从源码层面分析的话,这种漏洞其实就是权限管理没做好,蛮低级的 --- 等等,助记词直接在内存里裸露?这不是基本的密钥管理规范都没遵循吗 --- 说实话更新机制本身就该有个确认弹窗,大厂这么大的项目居然默认强推 --- 感觉Web3钱包的安全审计流程可能真的得重新梳理一遍 --- 2.68这个版本号到现在还在野生环境里跑吗,官方有数据吗 --- 反过来想,这种问题为啥不在测试阶段就发现...代码审查流程怎么回事 --- 害,信任本来就脆弱,这下更扎心了 --- 需要澄清一点,这是不是说一次签名操作就能把助记词全部泄露,还是说风险暴露?有待进一步验证 --- 钱包迭代本该是强化信任的,反而成了破坏信任的契机,确实值得复盘
回复0
幻想破灭预言家vip
· 12-26 18:31
妈呀,自动升级埋坑?这比被攻击还离谱 --- 信任度直接归零啊,升级成了后门入场券 --- 就离谱,正常签个交易助记词就没了,这谁想得到 --- 又是自动更新惹的祸,我现在看到浏览器提示都想卸载 --- Trust Wallet?更像Trust Trap了哈 --- 所以现在连升级都得跟防贼一样小心翼翼 --- 这哥们们的迭代流程得有多烂才能把助记词泄了 --- 背刺最扎心的就是来自你信任的工具 --- 助记词在签名时就直接暴露?安全团队呢 --- 更新链路里埋坑,简直是主动给黑客开后门 --- 还是自己保管冷钱包靠谱,这些浏览器扩展真的
回复0
跳跃的蜡烛线vip
· 12-26 18:28
合着升级反而是挖坑,这得多离谱啊 钱包这种事真得盯死了,不能有半点马虎 助记词直接裸漏出去,这波操作绝了 自动升级最害人,还是手动靠谱点 更新一下反而被薅羊毛,web3真刺激
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)