کاربران نسخه افزونه مرورگر کیف پول ارز دیجیتال تراست والت (Trust Wallet)، در جریان یک حمله امنیتی که از اوایل ماه دسامبر ۲۰۲۵ (اواسط آذر ۱۴۰۴) برنامه‌ریزی شده بود، در روز کریسمس (۵ دی ۱۴۰۴) حدود ۷ میلیون دلار را از دست دادند. این تیم از کاربران خواسته تا اقدامات امنیتی لازم را انجام دهند و چانگ‌پنگ ژائو (CZ)، بنیان‌گذار و مدیرعامل سابق صرافی بایننس که مالک این کیف پول است، اعلام کرده که تمام خسارت‌های کاربران متأثر از این حادثه، جبران خواهد شد.

هک تراست والت در روز کریسمس ۲۰۲۵؛ ۷ میلیون دلار سرقت شد

شرکت تراست والت در پستی در شبکه اجتماعی ایکس در روز جمعه ۲۶ دسامبر ۲۰۲۵ (۵ دی ۱۴۰۴)، اعلام کرد که نسخه ۲.۶۸ افزونه مرورگر این کیف پول دچار رخنه امنیتی شده و کاربران دسکتاپ را تحت‌تأثیر قرار داده است. براساس گزارش‌ها، این نفوذ به صدها کاربر آسیب زده و بیش از ۶.۷۷ میلیون دلار تا کنون سرقت شده است.

تیم تراست ولت در بیانیه‌ای عمومی از کاربران خواسته تا اقدامات فوری را انجام داده و نسخه خود را به‌روزرسانی کنند:

کاربران دارای نسخه مرورگر ۲.۶۸ باید آن را غیرفعال کرده و به نسخه ۲.۶۹ بروزرسانی کنند.

این پیام نشان می‌دهد که آسیب‌پذیری به یک نسخه خاص از افزونه محدود شده است و به زیرساخت اصلی کیف پول آسیب نرسانده، اما حجم خسارات نگرانی‌های زیادی را به‌وجود آورده است.

گمانه‌زنی درباره نقش عوامل داخلی در هک تراست ولت

پس از این رخداد، برخی فعالان صنعت رمزارز نسبت به احتمال دخالت افراد داخلی در هک تراست والت هشدار داده‌اند. یو شیان (Yu Xian)، هم‌بنیان‌گذار شرکت امنیت بلاکچینی اسلومیست (SlowMist)، در پستی در ایکس نوشت که مهاجمان از حداقل ۸ دسامبر ۲۰۲۵ (۱۷ آذر ۱۴۰۴) درحال آماده‌سازی برای اجرای این حمله بوده‌اند. طبق ترجمه پست او:

مهاجم حداقل از ۸ دسامبر آماده‌سازی را آغاز، در ۲۲ دسامبر با موفقیت بک‌دور را پیاده‌سازی و انتقال دارایی‌ها را در روز کریسمس شروع کرده و به این شکل شناسایی شده است.

پست یو شیان درباره هک تراست والت. مبنع: ایکس
پست یو شیان درباره هک تراست والت. مبنع: ایکس

به گفته او، کد بک‌دور علاوه‌بر سرقت دارایی‌ها، اطلاعات شخصی کاربران را نیز جمع‌آوری و به سرور مهاجم ارسال کرده است.

برخی تحلیلگران معتقدند اینکه مهاجم توانسته نسخه جدیدی از افزونه مرورگر کیف پول تراست والت را روی وب‌سایت رسمی منتشر کند، نشانه‌ای جدی از دسترسی داخلی است. آنندی لیان (Anndy Lian)، مشاور بین‌دولتی حوزه بلاک چین، در این‌باره نوشت:

این نوع هک طبیعی نیست. احتمال دخالت افراد داخلی بالاست.

چانگ‌پنگ ژائو نیز با این دیدگاه موافقت کرده و گفته است این رخداد «به احتمال زیاد» نتیجه یک اقدام داخلی بوده است.

همچنین یو شیان تأکید کرده که مهاجم، آشنایی بسیار بالایی با سورس‌کد افزونه تراست والت داشته است؛ موضوعی که به او اجازه داده بک‌دور لازم برای جمع‌آوری داده‌های حساس کاربران را با موفقیت پیاده‌سازی کند.

فعالیت‌های هکر پس از حمله

طبق تحقیقات شرکت تحلیل درون‌زنجیره‌ای آرکهام اینتلیجنس (Arkham Inteligence)، مهاجم تا کنون حدود ۵.۵ میلیون دلار را از طریق ترکیبی از سواپ فوری و صرافی‌های متمرکز از جمله کوکوین (KuCoin)، اچ‌تی‌ایکس (HTX)، فیکسدفلوت (FixedFloat) و چنج‌ناو (ChangeNOW) منتقل کرده است.

پیگیری فعالیت‌های هکر تراست والت توسط آرکهام اینتلیجنس
پیگیری فعالیت‌های هکر تراست والت توسط آرکهام اینتلیجنس

حرکت وجوه از طریق کانال‌های متعدد نشان‌دهنده تلاشی برای پنهان كردن جریان‌ها و تسریع در پولشویی است؛ الگوی رایجی که در نفوذهای اخیر کیف پول‌های کریپتویی مشاهده شده است.

جبران خسارت کاربران آسییب‌دیده از هک کیف پول تراست

چانگ‌پنگ ژائو (CZ)، هم‌بنیان‌گذارد صرافی بایننس که مالک کیف پول تراست والت است، در پستی در روز جمعه اعلام کرد که خسارت کاربران آسیب‌دیده جبران خواهد شد:

جبران خسارت کاربارن آسیب‌دیده از هک تراست والت به گفته چانگ پنگ ژائو. مبنع: ایکس
جبران خسارت کاربارن آسیب‌دیده از هک تراست والت به گفته چانگ پنگ ژائو. مبنع: ایکس

پس از آن، تیم تراست والت نیز در پست دیگری تأیید کرد که حدود ۷ میلیون دلار ارز دیجیتال طی این هک از کاربران سرقت شده و گفت «ما اطمینان حاصل خواهیم کرد که تمام کاربران تحت‌تأثیر قرارگرفته، مسترد خواهند شد.

این تیم همچنین اضافه کرد که حمایت از کاربران آسیب‌دیده در اولویت اول آن‌ها قرار دارد و درحال نهایی‌کردن روند بازپرداخت هستند. در این بیانیه همچنین از کاربران خواسته شده تا به هیچ پیامی غیر بیانه‌های رسمی این شرکت از کانال‌های رسمی اعتماد نکنند.

مقایسه هک تراست والت با دیگر حملات

حمله به کیف پول‌های رمزارزی به یکی از تهدیدهای جدی برای سرمایه‌گذاران تبدیل شده است. طبق داده‌های Chainalysis، در سال ۲۰۲۵ (در صورتی که هک ۱.۴ میلیارد دلاری بای‌بیت در ماه فوریه لحاظ نشود)، ۳۷ درصد از کل ارزش دارایی‌های سرقت‌شده مربوط به نفوذ به کیف پول‌های شخصی بوده است.

بااین‌حال، هک ۷ میلیون دلاری تراست والت در مقایسه با برخی دیگر از بزرگترین هک‌های ارز دیجیتال چندان چشمگیر نیست. برای مثال، در فوریه ۲۰۲۴ (بهمن ۱۴۰۲)، جف زیرلین (Jeffrey Zirlin)، هم‌بنیان‌گذار اکسی اینفینیتی (Axie Infinity)، در یک حمله مشکوک به کیف پول آن، ۹.۷ میلیون دلار اتریوم از دست داد.