Back to Blog

#7 Trust Wallet Olayı: Çalınan Bir API Anahtarı Resmi Güncelleme Kanalını Arka Kapıya Dönüştürdü

Code Auditing
February 12, 2026
5 min read

25 Aralık 2025'te Trust Wallet, Chrome uzantısında (v2.68) kritik bir güvenlik ihlali yaşadı ve bu ihlal sonucunda kullanıcı fonlarından yaklaşık 8,5 milyon dolar çalındı.

Temel neden, projenin standart yayın sürecini tehlikeye atan bir tedarik zinciri saldırısından kaynaklanan ve uzantıya enjekte edilen kötü amaçlı bir arka kapıydı. Enjekte edilen arka kapı yöntemi, kullanıcıların tohum ifadelerini saldırgan tarafından kontrol edilen bir sunucuya yükleyerek uzantının bu sürümü kullanılarak oluşturulan veya içe aktarılan cüzdanları tehlikeye atmaktadır. Saldırgan daha sonra birden fazla zincirde kullanıcı fonlarını boşalttı ve bunları KYC gerektirmeyen borsalara yönlendirdi.

Arka Plan

Trust Wallet'ın Chrome uzantısı, tipik bir öz-saklama cüzdanı olarak tasarlanmıştır ve kullanıcıların yeni cüzdan oluşturmasına veya mevcut cüzdanları içe aktarmasına olanak tanır. Her kripto para cüzdanının özünde, anımsatıcı olarak da bilinen tohum ifadesi bulunur. Bu ifade, cüzdanın özel anahtarının insan tarafından okunabilir bir temsilidir. Tohum ifadesi, cüzdanla ilişkili tüm özel anahtarları deterministik olarak türetebilir ve bu da onu kullanıcının sahip olduğu en kritik sır haline getirir. Tohum ifadesine erişimi olan herkes, tüm cüzdan fonları üzerinde tam kontrole sahip olur.

Tohum ifadelerinin güvenli biçimde öz-saklama altında tutulmasını sağlamak için Trust Wallet'ın uzantısı, bunları şifreleme algoritmaları kullanarak yerel olarak şifreli biçimde depolar. Bu ifadeler, yalnızca uygun kimlik doğrulamasıyla gerçekleştirilen meşru bir kullanıcı isteği üzerine çözülebilir. Bu süreç, kullanıcıların yapılandırdıkları yönteme bağlı olarak biyometrik veya parola ile kimlik doğrulaması yapmasını gerektirir. Düzgün çalışan bir öz-saklama cüzdanında, çözülmüş tohum ifadeleri yalnızca yerel uzantı ortamında kullanılır ve hiçbir zaman harici sunuculara iletilmez.

Güvenlik Açığı Analizi

Güvenlik açığı, cüzdan kilit açma akışından kaynaklanmaktadır; özellikle hem biyometrik hem de parola yolları aracılığıyla ortaya çıkmaktadır. Kilit açma işlemi sırasında, tohum ifadeleri analitik verisi olarak toplanır ve meşru bir uç noktayı taklit eden saldırgan tarafından kontrol edilen bir alan adına gönderilir. İki yol için istismar mekanizması aynı olduğundan, güvenlik açığını açıklamak amacıyla biyometrik yolu örnek olarak ele alacağız.

Aşağıdaki analiz ve ekran görüntüleri, gizlemesi kaldırılmış kaynak koda dayanmaktadır.

Şifresi çözülmüş tohum ifadelerinin alınması

Kötü amaçlı kod, kullanıcı kimlik doğrulamasının ardından cüzdan kilidini açmayı ve tohum ifadesi şifre çözmeyi yöneten 8423.js dosyasındaki kilit açma işlevine enjekte edildi. Kilit açma mantığında saldırgan, görünürde zararsız bir analitik toplama mekanizması yerleştirdi. Aşağıdaki kod parçacığında vurgulandığı üzere, tohum ifadelerinin alınması normal kimlik doğrulama akışının hemen ardından konumlandırıldı. Tüm cüzdanları dolaşarak şifresi çözülmüş tohum ifadelerini çıkarır ve bunları yanıltıcı biçimde errorMessage adlı bir değişkende depolar. Bu veriler daha sonra analitik olay nesnelerindeki bir error özelliğine gömülür.

Aynı kötü amaçlı örüntü, parola ile kilit açma akışında da (485-527. satırlar) görünmektedir; biyometrik kimlik doğrulamanın yerini parola tabanlı şifre çözme almaktadır.

Hassas verilerin iletimi

Tohum ifadeleri toplandıktan ve analitik verisi olarak paketlendikten sonra, bir PostHog analitik altyapısı üzerinden yönlendirildi. Bu altyapı, veri iletimi amacıyla saldırgan tarafından v2.68 sürümünde kasıtlı olarak tanıtıldı. Bu yol aracılığıyla, tohum ifadelerini içeren analitik verisi bir analitik servis sarmalayıcısına gönderilir; bu sarmalayıcı, olay nesneleri oluşturmak için PostHog'un capture() yöntemini çağırır. Olaylar kuyruğa alınır ve toplu hale getirilir, ardından JSON biçimine serileştirilir. JSON yükü sıkıştırılır ve saldırganın sunucusuna HTTP POST isteği aracılığıyla iletilir.

4482.js dosyası, analitik verileri api.metrics-trustwallet.com adresine yönlendiren bir PostHog yapılandırmasını ortaya koymaktadır. Bu alan adı, meşru bir Trust Wallet analitik uç noktasını taklit etmek amacıyla saldırgan tarafından özellikle kaydedilmiştir.

v2.68 uzantısıyla yaptığımız testlerde, cüzdan kilit açma işlemleri sırasında tetiklenen şüpheli bir isteği yakalayıp analiz ettik. İstek, saldırgan tarafından kontrol edilen uç noktaya GZIP ile sıkıştırılmış veriler göndermekte olup bu veriler, tohum ifadelerini düz metin olarak çıkarmak için açılabilmektedir.

Saldırı Analizi

Saldırı süreci, ilk hazırlıktan son istismara kadar yaklaşık bir ay sürdü ve üç aşamada gerçekleşti:

  1. Chrome Web Mağazası (CWS) API anahtarını ele geçirme

  2. Kötü amaçlı kod içeren uzantıyı dağıtma

  3. Ele geçirilen kullanıcı cüzdanlarından fonları çalma

1. Aşama: CWS API anahtarını ele geçirme

Bu hikaye, "Shai-Hulud 2.0" [2] olarak bilinen ve Kasım ayında gerçekleşen yaygın bir tedarik zinciri saldırısıyla başladı. Bu kampanya, NPM (Node Paket Yöneticisi) aracılığıyla geliştirici ortamlarını hedef alarak çok sayıda meşru NPM paketine arka kapı yerleştirdi. Geliştiriciler bu ele geçirilmiş paketleri yüklediğinde, kötü amaçlı kod sistemlerinde çalışarak hassas kimlik bilgilerini ve kimlik doğrulama belirteçlerini çaldı.

Bu tedarik zinciri saldırısı aracılığıyla saldırgan, Trust Wallet'ın Chrome Web Mağazası (CWS) API anahtarını elde etti. Bu anahtar özellikle kritiktir; çünkü uzantı derlemelerinin doğrudan Chrome Web Mağazası'na yüklenmesine olanak tanıyarak standart yayın süreci kapsamındaki Trust Wallet'ın iç onay ve inceleme süreçlerini tamamen devre dışı bıraktı.

2. Aşama: Kötü amaçlı kodla uzantıyı yayımlama

Aralık 2025'te, ele geçirilen CWS API anahtarıyla saldırgan saldırı altyapısını hayata geçirdi:

  1. Veri toplama uç noktasını barındırmak için kötü amaçlı metrics-trustwallet.com alan adını (ve api.metrics-trustwallet.com alt alan adını) kaydetti.

  2. Cüzdan kilit açma akışlarına arka kapı kodu enjekte etti ve verileri kendi sunucusuna yönlendirmek için PostHog analitik yapılandırmasını değiştirdi.

  3. Çalınan API anahtarını kullanarak, standart yayın sürecini atlayıp kötü amaçlı uzantıyı doğrudan Chrome Web Mağazası'na yükledi.

Kötü amaçlı 2.68 sürümü, Chrome'un otomatik incelemesini başarıyla geçerek mağazada yayımlandı ve resmi geliştirici hesabından gelen meşru bir güncelleme olarak göründü.

3. Aşama: Ele geçirilen kullanıcı cüzdanlarından fonları çalma

Kullanıcılar bu güvenlik açığı bulunan uzantıyla cüzdanlarının kilidini açtığında, tohum ifadeleri sessizce saldırgan tarafından kontrol edilen sunucu olan api.metrics-trustwallet.com adresine iletildi. Bu tohum ifadelerine tam erişimle saldırganlar, kurban cüzdanları üzerinde tam kontrol kazandı.

Hızlı tespiti tetikleyecek olan fonları hemen boşaltmak yerine, saldırganlar sabırlı davranarak kurban havuzunun genişlemesine izin verirken gizliliği korudu.

25 Aralık'tan itibaren saldırgan, ele geçirilmiş cüzdanlardan sistematik fon çıkarma işlemini başlattı. Operasyon, 10 farklı blok zincirinde yaklaşık 2.520 farklı cüzdan adresini etkiledi.

Özet

Bu ihlal, güvenliğin geliştirme ve dağıtım dahil olmak üzere tüm protokol yaşam döngüsünü kapsaması gerektiğinin çarpıcı bir hatırlatıcısı niteliğindedir. 2025 yılında tedarik zinciri saldırıları, kripto para altyapısına yönelik en yıkıcı tehdit olarak öne çıktı; yalnızca iki olay (Şubat ayındaki 1,5 milyar dolarlık Bybit hack'i dahil) önemli kayıplara yol açtı. Akıllı sözleşme denetimlerinin ötesinde, protokollerin derleme süreçlerini güvence altına alması, geliştirici kimlik bilgilerini koruması ve kullanıcı varlıklarını korumak için sürekli izleme yapması gerekmektedir.

Referanslar

  1. Resmi olay sonrası raporu
  2. Shai-Hulud 2.0

BlockSec Hakkında

BlockSec, tam kapsamlı bir blok zinciri güvenliği ve kripto uyumluluk sağlayıcısıdır. Müşterilerin kod denetimi gerçekleştirmesine (akıllı sözleşmeler, blok zinciri ve cüzdanlar dahil), saldırıları gerçek zamanlı olarak engellemesine, olayları analiz etmesine, yasadışı fonları takip etmesine ve protokollerin ve platformların tam yaşam döngüsü boyunca AML/CFT yükümlülüklerini karşılamasına yardımcı olan ürün ve hizmetler geliştiriyoruz.

BlockSec, saygın konferanslarda birden fazla blok zinciri güvenliği makalesi yayımlamış, çeşitli DeFi uygulamalarına yönelik sıfır gün saldırılarını raporlamış, 20 milyonun üzerinde doları kurtarmak için birden fazla hack girişimini engellemiş ve milyarlarca değerinde kripto parayı güvence altına almıştır.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit