Trust Wallet,
Kasım 2025te yaşanan Shai-Hulud tedarik zinciri saldırısının ikinci dalgasının, Google Chrome uzantısının hacklenmesinin arkasındaki asıl neden olduğunu doğruladı. Bu saldırı sonucunda yaklaşık
8,5 milyon dolarlık kripto varlık çalındı.
Şirketin paylaştığı teknik incelemeye göre saldırganlar, Trust Walleta ait
GitHub geliştirici gizli anahtarlarına (secrets) erişim sağladı. Bu sayede hem uzantının kaynak koduna hem de
Chrome Web Store API anahtarına ulaştılar. Kritik nokta şu: Bu anahtar ele geçirildiği için saldırganlar, Trust Walletın normalde manuel onay gerektiren yayın sürecini tamamen bypass ederek
zararlı bir uzantı sürümünü doğrudan mağazaya yükleyebildi.
Ardından saldırganlar
metrics-trustwallet[.]com alan adını kaydetti ve Chrome uzantısının
2.68 numaralı sürümüne arka kapı yerleştirdi. Bu arka kapı, kullanıcıların cüzdan
seed phrase (mnemonic) bilgilerini sessizce topluyordu. En tehlikeli kısmı ise bu kodun sadece cüzdan eklenirken değil,
her kilit açılışta çalışması. Yani cüzdanını aylar önce kurmuş olsan bile, uzantıyı bir kez açman yeterliydi.
Araştırmacılara göre zararlı kod:
- Hesaptaki tüm cüzdanları dolaşıyor (sadece aktif olanı değil)
- Seed phraseleri, normal bir telemetri/analytics verisi gibi göstererek sızdırıyor
- Basit bir kod incelemesinde fark edilmesi oldukça zor
Veriler, saldırgana ait sunucuya gönderildi ve bu sunucunun
bulletproof hosting sağlayıcısı üzerinden barındırıldığı tespit edildi. Sunucunun verdiği
He who controls the spice controls the universe cevabı, daha önceki
Shai-Hulud npm saldırılarındaki izlerle birebir örtüşüyor. Yani bu olay
rastgele değil, planlı bir operasyon.
Zararlı güncelleme
24 Aralık 2025te mağazaya yüklendi. Bir gün sonra ilk cüzdan boşaltma vakaları raporlandı. Toplamda
2.520 cüzdandan, saldırganın kontrol ettiği
17 farklı adrese yaklaşık
8,5 milyon dolar aktarıldı.
Trust Wallet, olayın fark edilmesinin ardından yaklaşık
1 milyon kullanıcıyı uyararak uzantının
2.69 sürümüne güncellenmesini istedi. Ayrıca mağdur kullanıcılar için
geri ödeme (reimbursement) sürecini başlattığını açıkladı. Başvurular tek tek inceleniyor çünkü hem sahte taleplerin önüne geçilmesi hem de saldırganların bu süreci suistimal etmemesi hedefleniyor.
Şirket son olarak, bu olayın tekil bir Trust Wallet hatası olmadığını,
Shai-Huludun sektör genelini hedef alan bir tedarik zinciri saldırısı olduğunu vurguladı. Yeni ortaya çıkan
Shai-Hulud 3.0 sürümünün ise daha fazla gizleme (obfuscation) ve kalıcılık odaklı geliştirildiği belirtiliyor.