亚洲财经

搜索

Trust Wallet用户报告称手机出现不明原因的耗电问题,原因尚不清楚

Trust Wallet 用户报告不明原因的移动端资金被盗,原因尚待查明

Trust Wallet 用户近期报告称,其移动钱包出现不明原因的资金被盗事件。其中一起案例涉及同一台 iPhone 上两个独立生成的钱包,它们拥有不同的助记词。据报道,这两个钱包分别在数周前被清空,这引发了外界对于攻击者如何获取两个独立种子密钥有效签名权限的质疑。

首次损失发生在 8 月 12 日,一笔 USDT 通过直接的 TRON 代币转账方式从一个钱包转出,据所有者称该操作从未获得授权。起初,第二个钱包未受波及,但在有新资金转入后,随后也被盗空。

原始用户报告并未明确暴露点究竟源自 Trust Wallet 本身、手机设备、助记词处理方式还是其他安全漏洞。

直接转账引发对私钥暴露的质疑

首笔被报告的交易是直接调用 transfer() 函数,而非基于授权的 transferFrom() 交易。这一区别表明,攻击者使用的是有效的签名权限,而非仅仅利用之前授予的代币授权。

Trust Wallet 的 Wallet Core 模块使用设备上可用的安全随机生成机制随机生成新的种子密钥。其自我托管模式也将私钥置于用户控制之下,而非存储在 Trust Wallet 服务器上。目前可用的证中提到的被盗资金的签名材料是如何被获取的。

移动端报告与 2025 年扩展程序泄露事件不同

Trust Wallet 此前曾面临过确认的钱包被盗风险,但攻击路径有所不同。2025 年 12 月的浏览器扩展程序泄露事件涉及一个恶意版本 2.68,该版本在攻击者获取发布凭据后被上传至 Chrome Web Store。

此次泄露最终影响了 2,520 个钱包地址和约 850 万美元。Trust Wallet 明确指出,此次事件的范围不包括仅使用移动应用的用户。因此,在没有额外证据的情况下,2025 年的扩展程序泄露事件不足以解释当前的移动端报告。

钱包攻击范围超越软件漏洞利用

这些报告的出现,正值钱包用户面临另一场以社会工程学而非受损钱包软件为核心的安全活动。Trezor 和 BitBox 用户本周成为了一场协调一致的硬件钱包钓鱼活动的目标,该活动利用了伪造的警告信息,声称微控制器存在缺陷导致助记词安全性降低。

Trezor 官方发出警告,确认不存在真正的安全公告,其钱包及助记词保持安全。BitBox 也在用户收到类似消息后发布了平行警告。

截至 9 月 10 日,Trust Wallet 未发布任何关于 2026 年 9 月的安全事故,其公开状态页面继续显示钱包应用、浏览器扩展及相关服务均处于正常运行状态。