La dernière mise à jour de Trust Wallet laisse toujours une faille de sécurité, révèle une alerte Mist lente

robot
Création du résumé en cours

Les chercheurs en sécurité de Slow Mist ont lancé une alerte critique concernant l’extension de navigateur Trust Wallet, avertissant que même après la dernière mise à jour, une vulnérabilité importante persiste. Selon le rapport de mist, la version 2.69.0, censée résoudre les problèmes de sécurité précédents, continue de contenir du code problématique qui menace la sécurité des actifs des utilisateurs.

Le risque persistant : PostHog JS toujours présent

L’enquête révèle que le code PostHog JS reste intégré dans la version corrigée malgré la tentative de Trust Wallet de résoudre le problème. Cela est particulièrement préoccupant compte tenu de la gravité de la vulnérabilité initiale — le code malveillant était conçu pour intercepter des informations sensibles du portefeuille, y compris les phrases de récupération et les mnémoniques, qui sont transmises à un serveur contrôlé par un attaquant à l’adresse api.metrics-trustwallet.com.

Chronologie de l’incident de sécurité

La version 2.68.0 de l’extension de navigateur Trust Wallet a été initialement identifiée comme contenant des scripts nuisibles capables de récolter des données critiques du portefeuille. Bien que l’équipe de développement ait répondu en lançant la version 2.69.0 comme mesure de remédiation, le rapport de Slow Mist démontre que les éléments de code dangereux n’ont pas été complètement éliminés lors du processus de mise à jour.

Ce que cela signifie pour les utilisateurs

La persistance de PostHog JS dans la version mise à jour représente une menace non résolue. Les utilisateurs ayant mis à jour vers la version 2.69.0 peuvent toujours être exposés à des risques liés à la collecte de données et à la divulgation potentielle de leurs identifiants les plus sensibles. Le fait que Slow Mist ait jugé nécessaire de publier un avertissement complémentaire suggère que le patch n’a pas permis une remédiation complète.

Cet incident souligne l’importance de pratiques de sécurité vigilantes et la nécessité d’une vérification approfondie avant le déploiement d’extensions de navigateur manipulant du matériel cryptographique sensible.

Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
0/400
Aucun commentaire
  • Épingler

Trader les cryptos partout et à tout moment
qrCode
Scan pour télécharger Gate app
Communauté
Français (Afrique)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)