vigi trusxwallet scan

Hack de l’extension Trust Wallet via typosquatting

La récente divulgation par Trust Wallet d’un piratage massif de son extension Chrome met en lumière l’ampleur et la sophistication croissante des attaques supply chain. L’entreprise a confirmé que la seconde vague de l’attaque Shai‑Hulud, apparue fin 2025, est à l’origine du détournement de près de 8,5 millions de dollars en cryptomonnaies. L’incident trouve son origine dans l’exposition de secrets GitHub internes, qui ont offert aux attaquants un accès direct au code source de l’extension ainsi qu’à la clé API du Chrome Web Store. Grâce à cette compromission, les cybercriminels ont pu publier eux‑mêmes une version modifiée de l’extension, contournant totalement les processus habituels de validation interne.

Une réussite grâce à du Typosquatting

Les attaquants ont ensuite enregistré le domaine metrics‑trustwallet[.]com pour diffuser une version trojanisée de l’extension, hébergeant un backdoor capable de siphonner les phrases mnémoniques des utilisateurs. Le code malveillant se déclenchait à chaque déverrouillage du portefeuille, même lorsque l’utilisateur ne manipulait pas sa seed phrase. Selon les analyses de Koi, toutes les wallets configurées dans l’extension étaient compromises, et les phrases secrètes étaient discrètement insérées dans un champ nommé errorMessage, dissimulées dans ce qui ressemblait à une simple télémétrie d’analyse.

Le domaine utilisé pour l’attaque renvoyait vers une infrastructure hébergée chez Stark Industries Solutions, un fournisseur d’hébergement réputé pour sa tolérance envers les activités cybercriminelles et déjà associé à des opérations soutenues par des acteurs étatiques russes. Les chercheurs ont également relevé une réponse étrange lors de l’interrogation directe du serveur : « He who controls the spice controls the universe », une référence à Dune déjà observée dans d’autres variantes de Shai‑Hulud. Les métadonnées du serveur montrent que l’infrastructure était prête dès le 8 décembre, bien avant la diffusion de la mise à jour malveillante le 24 décembre, confirmant une attaque planifiée et non opportuniste.

L’impact a été immédiat : environ un million d’utilisateurs ont été invités à mettre à jour l’extension vers la version 2.69, tandis que la version compromise, la 2.68, avait déjà permis aux attaquants de vider 2 520 portefeuilles vers 17 adresses contrôlées par eux. Trust Wallet a lancé un processus de remboursement, mais chaque cas doit être examiné individuellement pour éviter les fraudes, ce qui allonge les délais de traitement.

L’entreprise rappelle que Shai‑Hulud n’est pas une attaque isolée mais un vaste incident supply chain ayant touché de nombreux secteurs. Le malware s’introduit via des outils de développement largement utilisés, ce qui lui permet de contourner les défenses traditionnelles en exploitant la confiance accordée aux dépendances logicielles. La version 3.0 du malware, récemment observée, montre d’ailleurs une obfuscation renforcée et une meilleure compatibilité Windows, signe que les attaquants cherchent avant tout à prolonger la durée de vie de leurs campagnes.

Pourquoi surveiller est impératif

Dans cette affaire, un élément clé ressort : l’importance de surveiller les domaines, les infrastructures associées et les signaux faibles qui précèdent souvent une attaque. Le domaine frauduleux utilisé dans l’opération aurait pu être détecté bien plus tôt si une surveillance automatisée avait été en place. Une solution comme Vigidomaine aurait immédiatement repéré l’enregistrement suspect, les changements DNS et l’activité anormale autour de ce domaine, permettant d’alerter avant que la version compromise de l’extension ne soit diffusée. Avec une visibilité continue sur les domaines sensibles, l’incident aurait pu être anticipé, voire évité.

Vigidomaine offre votre surveillance

Pour éviter que ce type de scénario ne se reproduise, il est essentiel de disposer d’un outil capable de détecter ces signaux en temps réel. Vigidomaine offre cette capacité, et tu peux le tester gratuitement dès maintenant pour renforcer ta sécurité et anticiper les menaces avant qu’elles ne deviennent des incidents.

Source : https://thehackernews.com/2025/12/trust-wallet-chrome-extension-hack.html