#私钥与助记词被盗 Incidente de porta traseira na Trust Wallet versão 2.68, deixou-me bastante assustado. 6 milhões de dólares simplesmente desapareceram, e através de roubo de frases de recuperação diretamente ao nível do código — isto não é uma vulnerabilidade comum, é claramente trabalho de uma equipa profissional de APT.
Depois de analisar cuidadosamente a análise técnica da SlowMist, percebi que o atacante capturou a frase de recuperação no momento exato em que desbloqueava a carteira, utilizando um domínio falsificado api.metrics-trustwallet[.]com para exfiltrar os dados. Isto revelou-me uma verdade: até os maiores projectos de carteiras podem falhar ao nível da cadeia de abastecimento.
Para traders que seguem sinais, este incidente trouxe-me várias reflexões:
**Primeiro nível de reflexão** —— A segurança dos fundos é sempre prioridade máxima. Anteriormente focava-me mais no risco operacional da conta, subestimando os riscos ao nível da carteira. Agora vejo claramente: por mais bem executado que seja o stop-loss, se a chave privada for roubada, não há recuperação possível.
**Segundo nível de ajuste prático** —— Se, como eu, está a fazer copy-trading em múltiplas chains, o ideal é isolar fundos maiores em carteiras de hardware, usando apenas extensões de navegador para operações menores. Desta forma, mesmo que algo corra mal, as perdas mantêm-se controláveis. E é essencial manter o hábito de verificar regularmente a versão da carteira, respondendo imediatamente a qualquer aviso de segurança.
**Terceiro nível de pensamento estratégico** —— Alguns traders operam de forma muito agressiva, transferindo frequentemente entre chains e participando em novos projectos. Ao seguir este tipo de pessoas, agora sou muito mais cauteloso na alocação — prefiro distribuir por vários fundos e dispersar o risco, em vez de concentrar tudo numa única conta.
Desligar a internet, exportar a chave privada, transferir fundos — este fluxo operacional deve tornar-se automático. A experiência é a melhor professora, e por vezes as lições mais valiosas vêm dos erros que outros já cometeram.
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
#私钥与助记词被盗 Incidente de porta traseira na Trust Wallet versão 2.68, deixou-me bastante assustado. 6 milhões de dólares simplesmente desapareceram, e através de roubo de frases de recuperação diretamente ao nível do código — isto não é uma vulnerabilidade comum, é claramente trabalho de uma equipa profissional de APT.
Depois de analisar cuidadosamente a análise técnica da SlowMist, percebi que o atacante capturou a frase de recuperação no momento exato em que desbloqueava a carteira, utilizando um domínio falsificado api.metrics-trustwallet[.]com para exfiltrar os dados. Isto revelou-me uma verdade: até os maiores projectos de carteiras podem falhar ao nível da cadeia de abastecimento.
Para traders que seguem sinais, este incidente trouxe-me várias reflexões:
**Primeiro nível de reflexão** —— A segurança dos fundos é sempre prioridade máxima. Anteriormente focava-me mais no risco operacional da conta, subestimando os riscos ao nível da carteira. Agora vejo claramente: por mais bem executado que seja o stop-loss, se a chave privada for roubada, não há recuperação possível.
**Segundo nível de ajuste prático** —— Se, como eu, está a fazer copy-trading em múltiplas chains, o ideal é isolar fundos maiores em carteiras de hardware, usando apenas extensões de navegador para operações menores. Desta forma, mesmo que algo corra mal, as perdas mantêm-se controláveis. E é essencial manter o hábito de verificar regularmente a versão da carteira, respondendo imediatamente a qualquer aviso de segurança.
**Terceiro nível de pensamento estratégico** —— Alguns traders operam de forma muito agressiva, transferindo frequentemente entre chains e participando em novos projectos. Ao seguir este tipo de pessoas, agora sou muito mais cauteloso na alocação — prefiro distribuir por vários fundos e dispersar o risco, em vez de concentrar tudo numa única conta.
Desligar a internet, exportar a chave privada, transferir fundos — este fluxo operacional deve tornar-se automático. A experiência é a melhor professora, e por vezes as lições mais valiosas vêm dos erros que outros já cometeram.