• 03-01-2026, 07:37:15
    #1
    Trust Wallet, Kasım 2025’te yaşanan Shai-Hulud tedarik zinciri saldırısının ikinci dalgasının, Google Chrome uzantısının hacklenmesinin arkasındaki asıl neden olduğunu doğruladı. Bu saldırı sonucunda yaklaşık 8,5 milyon dolarlık kripto varlık çalındı.


    Şirketin paylaştığı teknik incelemeye göre saldırganlar, Trust Wallet’a ait GitHub geliştirici gizli anahtarlarına (secrets) erişim sağladı. Bu sayede hem uzantının kaynak koduna hem de Chrome Web Store API anahtarına ulaştılar. Kritik nokta şu: Bu anahtar ele geçirildiği için saldırganlar, Trust Wallet’ın normalde manuel onay gerektiren yayın sürecini tamamen bypass ederek zararlı bir uzantı sürümünü doğrudan mağazaya yükleyebildi.


    Ardından saldırganlar metrics-trustwallet[.]com alan adını kaydetti ve Chrome uzantısının 2.68 numaralı sürümüne arka kapı yerleştirdi. Bu arka kapı, kullanıcıların cüzdan seed phrase (mnemonic) bilgilerini sessizce topluyordu. En tehlikeli kısmı ise bu kodun sadece cüzdan eklenirken değil, her kilit açılışta çalışması. Yani cüzdanını aylar önce kurmuş olsan bile, uzantıyı bir kez açman yeterliydi.


    Araştırmacılara göre zararlı kod:
    • Hesaptaki tüm cüzdanları dolaşıyor (sadece aktif olanı değil)
    • Seed phrase’leri, normal bir “telemetri/analytics” verisi gibi göstererek sızdırıyor
    • Basit bir kod incelemesinde fark edilmesi oldukça zor


    Veriler, saldırgana ait sunucuya gönderildi ve bu sunucunun bulletproof hosting sağlayıcısı üzerinden barındırıldığı tespit edildi. Sunucunun verdiği “He who controls the spice controls the universe” cevabı, daha önceki Shai-Hulud npm saldırılarındaki izlerle birebir örtüşüyor. Yani bu olay rastgele değil, planlı bir operasyon.


    Zararlı güncelleme 24 Aralık 2025’te mağazaya yüklendi. Bir gün sonra ilk cüzdan boşaltma vakaları raporlandı. Toplamda 2.520 cüzdandan, saldırganın kontrol ettiği 17 farklı adrese yaklaşık 8,5 milyon dolar aktarıldı.


    Trust Wallet, olayın fark edilmesinin ardından yaklaşık 1 milyon kullanıcıyı uyararak uzantının 2.69 sürümüne güncellenmesini istedi. Ayrıca mağdur kullanıcılar için geri ödeme (reimbursement) sürecini başlattığını açıkladı. Başvurular tek tek inceleniyor çünkü hem sahte taleplerin önüne geçilmesi hem de saldırganların bu süreci suistimal etmemesi hedefleniyor.


    Şirket son olarak, bu olayın tekil bir Trust Wallet hatası olmadığını, Shai-Hulud’un sektör genelini hedef alan bir tedarik zinciri saldırısı olduğunu vurguladı. Yeni ortaya çıkan Shai-Hulud 3.0 sürümünün ise daha fazla gizleme (obfuscation) ve kalıcılık odaklı geliştirildiği belirtiliyor.
  • 03-01-2026, 08:54:47
    #2
    Koreliler kesin