Şirketin paylaştığı teknik incelemeye göre saldırganlar, Trust Walleta ait GitHub geliştirici gizli anahtarlarına (secrets) erişim sağladı. Bu sayede hem uzantının kaynak koduna hem de Chrome Web Store API anahtarına ulaştılar. Kritik nokta şu: Bu anahtar ele geçirildiği için saldırganlar, Trust Walletın normalde manuel onay gerektiren yayın sürecini tamamen bypass ederek zararlı bir uzantı sürümünü doğrudan mağazaya yükleyebildi.
Ardından saldırganlar metrics-trustwallet[.]com alan adını kaydetti ve Chrome uzantısının 2.68 numaralı sürümüne arka kapı yerleştirdi. Bu arka kapı, kullanıcıların cüzdan seed phrase (mnemonic) bilgilerini sessizce topluyordu. En tehlikeli kısmı ise bu kodun sadece cüzdan eklenirken değil, her kilit açılışta çalışması. Yani cüzdanını aylar önce kurmuş olsan bile, uzantıyı bir kez açman yeterliydi.
Araştırmacılara göre zararlı kod:
- Hesaptaki tüm cüzdanları dolaşıyor (sadece aktif olanı değil)
- Seed phraseleri, normal bir telemetri/analytics verisi gibi göstererek sızdırıyor
- Basit bir kod incelemesinde fark edilmesi oldukça zor
Veriler, saldırgana ait sunucuya gönderildi ve bu sunucunun bulletproof hosting sağlayıcısı üzerinden barındırıldığı tespit edildi. Sunucunun verdiği He who controls the spice controls the universe cevabı, daha önceki Shai-Hulud npm saldırılarındaki izlerle birebir örtüşüyor. Yani bu olay rastgele değil, planlı bir operasyon.
Zararlı güncelleme 24 Aralık 2025te mağazaya yüklendi. Bir gün sonra ilk cüzdan boşaltma vakaları raporlandı. Toplamda 2.520 cüzdandan, saldırganın kontrol ettiği 17 farklı adrese yaklaşık 8,5 milyon dolar aktarıldı.
Trust Wallet, olayın fark edilmesinin ardından yaklaşık 1 milyon kullanıcıyı uyararak uzantının 2.69 sürümüne güncellenmesini istedi. Ayrıca mağdur kullanıcılar için geri ödeme (reimbursement) sürecini başlattığını açıkladı. Başvurular tek tek inceleniyor çünkü hem sahte taleplerin önüne geçilmesi hem de saldırganların bu süreci suistimal etmemesi hedefleniyor.
Şirket son olarak, bu olayın tekil bir Trust Wallet hatası olmadığını, Shai-Huludun sektör genelini hedef alan bir tedarik zinciri saldırısı olduğunu vurguladı. Yeni ortaya çıkan Shai-Hulud 3.0 sürümünün ise daha fazla gizleme (obfuscation) ve kalıcılık odaklı geliştirildiği belirtiliyor.
