Trust WalletがShai-Huludサプライチェーン攻撃の2回目を確認

Trust Walletは、Chrome拡張機能へのハックに起因する2回目のShai-Huludサプライチェーン攻撃を関連付け、約850万ドルの暗号通貨が盗まれました。この事件は、ユーザーの機密ウォレットデータを抽出する悪意ある拡張機能のバージョンに関与していました。同社は侵害されたソフトウェアをロールバックし、影響を受けたユーザーに補償することを約束しました。

人気の暗号通貨ウォレットであるTrust Walletは、Shai-Hulud事件に関連する2回目のサプライチェーン攻撃の詳細を公表し、ハッカーが侵害されたChrome拡張機能を通じて約850万ドルのクリプト資産を盗んだことを確認しました。

この侵害は、2025年11月のサプライチェーン攻撃に遡り、同社の開発者GitHubシークレットが暴露されました。この漏洩により、攻撃者はブラウザ拡張機能のソースコードとChrome Web Store APIキーにアクセスできました。これらを利用して、ハッカーは内部リリース制御を回避し、2025年12月24日に改ざんされたバージョン2.68を公開しました。悪意ある拡張機能には、metrics-trustwallet.comドメインにホストされたコードが含まれ、従来のコードインジェクションなしにユーザーの機密ウォレットデータを収集するよう設計されていました。

Trust Walletのレポートに詳述されているように、「攻撃者はmetrics-trustwallet.com(およびサブドメインapi.metrics-trustwallet.com)を登録し、悪意あるコードをホストし、Trust Walletブラウザ拡張機能の悪意あるデプロイメントにそのコードへの参照を埋め込む意図がありました。」このコードはウォレット解除ごとに活性化され、すべての設定されたウォレットを通じてイテレートし、攻撃者のサーバーに送信される偽装テレメトリデータにシードフレーズを埋め込みました。

サイバーセキュリティ企業Koiはマルウェアを分析し、認証方法にかかわらずデータを抽出することを指摘しました。ドメインはIPアドレス138.124.70.40に解決され、Stark Industries Solutionsによってホストされており、ロシアのサイバー活動に関連する弾丸耐性プロバイダーです。サーバーへのクエリはDuneの引用を返し、元のShai-Hulud npm事件を参照していました。

ウォレット排水活動は2025年12月25日に表面化し、迅速な対応を促しました。研究者の0xAkinatorとZachXBTが攻撃者のウォレットを追跡する一方、Trust Walletはアラートを発行し、クリーンなバージョン2.67(2.69としてリリース)へロールバックし、DDoS攻撃を緩和しました。「12月25日、最初のウォレット排水活動が公に報告されました」とレポートは述べています。同社は安全のためサイレントアップデートを優先し、その後ユーザーにアップグレードを案内し、バージョン2.68(12月24-26日)のユーザーに資金移動を警告しました。

Trust Walletは不正な公開アクセスを無効化し、ブロックチェーン分析企業と連携して盗まれた資金を追跡し、補償を約束しました。バージョン2.70には検証ツールが予定されており、セキュリティ強化のための調査が継続中です。

関連記事

Illustration of crypto crime surge: hackers using AI to steal $17B in scams per Chainalysis report, with charts, bitcoins, and law enforcement seizures.
AIによって生成された画像

Chainalysis 2026 クリプト犯罪レポート:2025年の詐欺で170億ドル盗難

AIによるレポート AIによって生成された画像

Chainalysis 2026 クリプト犯罪レポートは、2025年の国家主体者とマネーロンダリングネットワークによる違法クリプト量の1,540億ドルの急増を詳述し、詐欺と不正のみでチェーン上で少なくとも140億ドルが盗まれ、170億ドルに達すると予測。なりすまし戦術はAIツールにより前年比1,400%急増し、詐欺の収益性を4.5倍にし、英国での61,000ビットコインやカンボジアネットワークからの150億ドルなどの記録的な法執行機関の押収の中で。

暗号通貨投資家が、Trezorサポートを装った詐欺師にリカバリーシードフレーズを盗まれ、ビットコインとライトコインで2億8200万ドル以上を失った。2026年1月16日に調査員ZachXBTが明らかにしたこの盗難は、1月10日に1459ビットコインと205万ライトコインが盗まれたもの。攻撃者はThorchain経由で資金をマネーロンダリングし、Moneroに変換、このプライバシーコインの価格を36%押し上げた。

AIによるレポート

パスワードマネージャーLastPassの2022年のデータ侵害が、数年にわたる暗号通貨窃盗を引き起こした。ブロックチェーンインテリジェンス企業TRM Labsによると。この事件では盗まれたユーザーのボールトが、2025年まで続く約3,500万ドルの損失を可能にした。

かつて財産を誇示することで知られた富裕な暗号通貨投資家たちは、今や「wrench attacks」と呼ばれる標的型の恐喝未遂に対応してプライバシーを優先するようになっている。ブルームバーグの記者オリビア・ソロンが最新のTech In Depthニュースレターでこの変化を検証している。これらの攻撃は最近、クリプト保有者をますます狙うようになっている。

AIによるレポート

ハッカーがPornhubの数百万ユーザーの個人情報をアクセスし盗み、データを使って恐喝スキームに利用する狙い。WIREDのセキュリティニュースまとめでこの事件が取り上げられた。

重大なデータ侵害により、560万人以上の個人のクレジットカード情報が侵害されました。この事件は700Creditに関連し、第三者API統合経由でデータが盗まれました。詳細は最近のサイバーセキュリティ脅威に関するレポートで明らかになりました。

AIによるレポート

2025年7月4日にアップロードされた10個のタイプミスを意図的に使ったnpmパッケージが、Windows、Linux、macOSシステム全体で機密データを狙うインフォスティーラーをダウンロードしていることが判明しました。これらのパッケージは、人気のライブラリを模倣し、複数の難読化層により検知を回避し、約10,000回のダウンロードを蓄積しました。サイバーセキュリティ企業Socketがこの脅威を報告し、パッケージがレジストリで依然として利用可能であると指摘しています。

 

 

 

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否