TRU:Trust Wallet惊爆漏洞,做过这件事钱包恐被盗

知名加密货币钱包TrustWallet发布一则名为《WASM漏洞、事件更新和建议措施》的官方公告,揭露钱包潜在漏洞,据悉已有17万美元用户资产遭盗,还有8.8万美元正在曝险。

公众呺:Web3团子

TrustWallet惊爆漏洞

知名加密货币钱包TrustWallet,上周六发布一则名为《WASM漏洞、事件更新和建议措施》的官方公告,披露在去年11月,一名安全研究人员通过漏洞赏金计划,报告TrustWallet开源库WalletCore中,存在潜在的WebAssembly漏洞:

Justin Sun将2880万枚TRU转入Binance:3月5日消息,据 Etherscan 数据显示,链上标记为Justin Sun的地址于今日 17:39 将 2880 万枚 TRU(约合 310 万美元)转入 Binance。行情显示,TrueFi (TRU) 拉升触及 0.144 美元,现报价 0.124 美元,24 小时涨幅 29.01%。[2023/3/5 12:43:38]

「Trust钱包建立在安全和信任的基础上。因此,我们分享了一个漏洞,该漏洞会影响去年11月14日至23日期间,使用浏览器扩充功能创建的新地址。」

多链去中心化交易平台ApeX Pro现已支持用户选择Arbitrum链质押其代币:金色财经报道,ApeX Pro 于昨日开始支持用户选择 Arbitrum 链质押 APEX 代币,其质押周期灵活,用户可以在 Bybit 和 Uniswap 等交易平台购买 APEX 并随时开始和取消质押,直接获取 USDC 奖励。[2023/2/23 12:25:25]

根据调查,该漏洞起因于TrustWallet在网页扩充功能中,用于生成钱包的WalletCore部分,使用了名为「MT19937」的乱数生成器,而「MT19937」本身却未能正确提供足够的随机性,这导致在该时间段生成的私钥,相比平常更容易被破解。

动态 | 数字资产托管提供商Trustology发布托管钱包TrustVault:由来自UBS、BNY Mellon和美国银行的前银行家们建立的数字资产托管提供商Trustology已发布了托管钱包TrustVault。在该钱包第一个版本的后台,用户的私钥保存在Trustology运营的硬件安全模块(HSM)集群中,并在安全的数据中心之间分布了验证流程。新版本可在浏览器中使用,并且与MetaMask兼容。为了吸引机构开始使用去中心化交易所、通过MakerDAO铸造稳定币或通过Compound Finance借出和借入加密货币,TrustVault将浏览器与以太坊上的各种去中心化应用程序进行了桥接。(coindesk)[2019/10/24]

公告指出,尽管TrustWallet团队在接收到漏洞报警后就迅速修正,但在2022年12月下旬和2023年3月下旬,依然出现用户的异常资金流动,初步估计有近17万美元遭到骇客窃取,截至目前仍有8.8万美元的资产仍在曝险中。

做过「这件事」,钱包就在曝险名单内

那么该怎么知道自己的钱包资产,有没有在曝险的8.8万美元里面呢?

官方表示,目前仅限在去年11月14日至11月23日期间,使用「网页扩充功能」创建的新钱包地址,才存在WASM漏洞,只要在不是在这段时间创建的钱包地址,或是在该时间段,但使用手机APP创建的钱包地址,都不在曝险范围内,要用户无需过度惊慌。

此外,TrustWallet团队也针对曝险用户,在网页扩充功能中发布警告通知,一旦收到来自官方的警告,就代表自己的钱包存在风险。官方呼吁,受影响的钱包地址应该尽快转移资产,防止再次出现巨额损失。

而面对已经被盗的17万美元巨款,TrustWallet团队也负起责任,保证会全额赔偿:

?「为了做正确的事,我们为受影响的用户创建了一个补偿流程。」

最后,TrustWallet团队在推文中道歉,并称最新版本的TrustWalletAPP和浏览器扩充功能都安全可靠,希望用户能够持续信任团队和TrustWallet钱包:

「对于给您带来的任何不便,我们深表歉意,并且正在努力为受影响的用户解决此问题。真诚感谢白帽社群通过漏洞赏金做出的宝贵贡献,我们欢迎更多的问题回报,感谢您对维护我们生态系统安全的支持!」在加密行业你想抓住下一波牛市机会你得有一个优质圈子,大家就能抱团取暖,保持洞察力

想抱团取暖,或者有疑惑的,欢迎加入我们——公众呺:Web3团子

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

[0:0ms0-0:778ms