بررسیهای شرکت امنیتی SlowMist نشان میدهد نسخه آلوده افزونه حاوی کدی مخرب بوده که تمام کیفپولهای ذخیرهشده را بررسی میکرد و برای هرکدام درخواست عبارت بازیابی ارسال مینمود. این عبارات پس از رمزگشایی با رمز عبور یا کلید امنیتی کاربر، به سروری تحت کنترل مهاجم ارسال میشد. دامنه مورد استفاده مهاجمان در اوایل دسامبر ۲۰۲۵ ثبت شده و فعالیت آن از حدود ۲۱ دسامبر آغاز شده است.
تحقیقات بیشتر نشان میدهد مهاجم از یک ابزار تحلیلی متنباز به نام posthog-js برای جمعآوری اطلاعات کاربران سوءاستفاده کرده است. تاکنون حدود ۳ میلیون دلار بیتکوین، بیش از ۳ میلیون دلار اتریوم و مقدار کمی سولانا به سرقت رفته است. این داراییها برای مخفیسازی مسیر پول و تبدیل، از طریق صرافیهای متمرکز و پلهای بینزنجیرهای جابهجا شدهاند. به گفته محققان بلاکچین، این حمله صدها قربانی داشته است.
بر اساس گزارشها، بخشی از وجوه سرقتشده هنوز در کیفپولهای هکر باقی مانده اما بیش از ۴ میلیون دلار از آنها به صرافیهای متمرکز منتقل شده است. کارشناسان امنیتی تأکید میکنند این حادثه ناشی از دستکاری مستقیم کد داخلی افزونه تراست ولت بوده و نه آلودگی یک کتابخانه یا وابستگی خارجی. در واقع مهاجم با سوءاستفاده از یک ابزار تحلیلی قانونی، دادهها را به سرور خود هدایت کرده است.
تراست ولت احتمال میدهد این حمله میتواند توسط یک بازیگر دولتی انجام شده باشد و مهاجمان ممکن است پیش از این به دستگاههای توسعهدهندگان یا مجوزهای انتشار کد دسترسی پیدا کرده باشند.
در همین حال، چانگپنگ ژائو، همبنیانگذار بایننس( Binance)، مالک تراست ولت، بهطور ضمنی اشاره کرده این حمله احتمالاً از داخل مجموعه انجام شده، هرچند تاکنون مدرک رسمی برای این ادعا ارائه نشده است.
ثریا عبدالهزاده












