Биткоин: полный гайд для новичка (2026)
24-12-2025, 00:56
Авторизуйтесь или зарегистрируйтесь, чтобы оценивать материалы, создавать записи и писать комментарии.
Авторизоваться© 2026 24k.ru. Все материалы носят исключительно информационный характер и не являются индивидуальной инвестиционной рекомендацией (ФЗ-39 «О рынке ценных бумаг»). Криптовалюты не являются законным средством платежа в РФ (ФЗ-259). Используя сайт, вы соглашаетесь с нашей Политикой конфиденциальности и использованием cookie.
Пользователи Trust Wallet сообщили о кражах криптоактивов после установки обновления браузерного расширения кошелька в Chrome. По оценкам аналитиков и в заявлениях, фигурирует сумма ущерба около $7 млн. Инцидент связан с компрометацией версии расширения: в неё был внедрён вредоносный код, который мог перехватывать критически важные данные (в зависимости от сценария использования) и приводить к «дренажу» кошельков.
Важно: речь идёт именно о браузерном расширении (Chrome/Chromium-браузеры). В сообщениях команды Trust Wallet подчёркивалось, что проблема касалась конкретной версии расширения и что было выпущено исправление.
Сценарий выглядит как атака на цепочку поставок (supply chain): злоумышленники получили возможность распространить обновление расширения через инфраструктуру распространения (магазин расширений/учётную запись публикации/процессы релиза), после чего часть пользователей установила версию с внедрённым вредоносным компонентом.
Дальше — классика: вредоносный код либо перехватывает критические данные в момент, когда пользователь сам их вводит/использует, либо «подмешивается» в логику работы кошелька и выводит средства через подготовленные транзакции/подмену действий. В таких инцидентах ключевой момент один: как только секрет оказался на стороне атакующего, защита уже опаздывает.
По данным расследований и разборов инцидента, вредоносный компонент был встроен так, чтобы сработать в момент, когда кошелёк может получить доступ к секретам (фразе восстановления/ключам) или к данным, позволяющим инициировать кражу.
Отдельно отмечалось, что параллельно запускались фишинговые страницы «для исправления уязвимости». Суть таких страниц всегда одинакова: под видом помощи заставить человека сделать то, что он никогда не должен делать — ввести фразу восстановления или приватный ключ.
Этот инцидент — не про «плохой кошелёк» и не про «одну ошибку». Это про то, что браузерные расширения для финансов — один из самых сложных и уязвимых форматов:
Даже если команда кошелька действует быстро, в реальности у атакующего есть преимущество: он бьёт по пользователю там, где тот чаще всего расслабляется — в момент обновления и «обычного использования».
Если вы пользуетесь Trust Wallet в формате расширения Chrome/Brave/другого Chromium-браузера, действуйте по принципу «лучше перебдеть». Ниже — практичные шаги без паники и лишней теории.
| Сценарий | Уровень риска | Что делать |
|---|---|---|
| Расширение стояло, но вы не импортировали кошелёк/не вводили фразу восстановления | Ниже среднего (но не ноль) | Обновить до исправленной версии, проверить историю транзакций и разрешения (approvals) |
| Вы импортировали кошелёк в расширение/вводили фразу восстановления в период инцидента | Высокий | Считать кошелёк скомпрометированным: создать новый и перевести активы на новый адрес |
| Есть непонятные исходящие транзакции | Критический | Срочно переносить остатки, отзывать разрешения, фиксировать адреса и txid, обращаться в поддержку сервисов, куда ушли средства |
Даже если кражи не было, после инцидентов с кошельками полезно сделать две проверки:
Практический разбор, как отозвать лишние разрешения и что такое approvals: Разрешения токенов (Approve): как отозвать (Revoke) и чем опасны «безлимитные».
Если есть риск, что секреты могли утечь, главный принцип простой: не «лечить» старый кошелёк, а переехать. Создайте новый кошелёк, запишите данные восстановления офлайн и переведите активы на новый адрес. Как правильно хранить фразу восстановления и что нельзя делать — в отдельном гайде: Seed-фраза и восстановление: как хранить, что нельзя делать.
Почти каждый крупный инцидент с кошельками запускает вторую волну: мошенники создают сайты «проверки безопасности», «патчи», «формы компенсации», «верификацию кошелька». Цель одна — заставить человека самому отдать секрет.
Если вам предлагают «срочно подтвердить кошелёк» и просят фразу восстановления — это фишинг. Базовые признаки и правила самозащиты собраны здесь: /wiki/security/phishing.
Команда Trust Wallet сообщала о выпуске исправления и призывала пользователей обновиться до безопасной версии расширения. В ряде публикаций также упоминались планы компенсации пострадавшим (со ссылкой на публичные заявления представителей индустрии). На рынке подобные истории почти всегда бьют по доверию: даже если пострадал «только» один компонент (расширение), у пользователя остаётся ощущение, что риск был слишком близко.
Для индустрии это ещё один сигнал: безопасность — это не только аудит смарт-контрактов, но и защита процессов разработки, публикации, обновлений, а также коммуникаций с пользователями в момент кризиса.
В публичных сообщениях речь шла о браузерном расширении для Chrome (Chromium). Если вы пользовались только мобильным приложением и не взаимодействовали с расширением, ваш риск ниже. Но при любых сомнениях проверьте транзакции по адресу.
Риск зависит от того, вводили ли вы чувствительные данные и какие действия выполняли. Если вы импортировали кошелёк/вводили фразу восстановления в период инцидента — действуйте как при компрометации и переезжайте на новый кошелёк.
Нельзя вводить фразу восстановления или приватный ключ на сайтах «фикса», «проверки» или «компенсации». Ни один кошелёк и ни одно медиа не попросит у вас эти данные для помощи.
Не хранить крупные суммы в средах «быстрого доступа», внимательнее относиться к обновлениям и разрешениям токенов, а для крупных сумм рассматривать более строгие модели хранения и изоляции ключей.
История с Trust Wallet — это не повод для паники, но хороший повод для дисциплины. Цена ошибки в крипте всегда платится быстро: достаточно одного неверного обновления или одного клика по фишинговой ссылке. В новой реальности выигрывают не те, кто «надеется на бренд», а те, кто выстраивает процесс безопасности: проверки версий, контроль разрешений, и готовность переехать на новый кошелёк при малейших признаках компрометации.
Материал носит исключительно информационный характер и не является индивидуальной инвестиционной рекомендацией (ФЗ-39). Криптовалюты не являются законным средством платежа в РФ (ФЗ-259).
24-12-2025, 00:56
26-11-2025, 17:35
17-12-2025, 02:14
16-11-2025, 21:50
18-12-2025, 18:29
Комментариев нет