【Sicherheitsvorfälle bei Erweiterungs-Wallets: Geplagt von gefälschter Software und Phishing-Angriffen, direkte offizielle Sicherheitsanfälligkeiten sind selten】
Heute Morgen gab Trust Wallet offiziell eine Sicherheitswarnung heraus und bestätigte, dass die Browsererweiterung in Version 2.68 eine Sicherheitsanfälligkeit aufweist. Laut dem Blockchain-Detektiv ZachXBT wurden bereits Hunderte von Trust Wallet-Nutzern um ihre Gelder betrogen, mit einem Verlust von mindestens 6 Millionen US-Dollar. Mehrere gängige Browsererweiterungen waren von folgenden Sicherheitsvorfällen betroffen: Die Trust Wallet-Browsererweiterung wurde im November 2022 mit einer WebAssembly-Sicherheitsanfälligkeit entdeckt, die nur neue Wallet-Adressen betraf, die zwischen dem 14. und 23. November 2022 erstellt wurden. Dies führte zum Diebstahl von etwa 170.000 US-Dollar. Trust Wallet entdeckte das Problem über ein Bug-Bounty-Programm, behob die Sicherheitsanfälligkeit und entschädigte die betroffenen Nutzer vollständig. MetaMask hatte 2022 einen Demonic-Bug, der ältere Versionen vor 10.11.3 betraf, wobei private Schlüssel möglicherweise im Browser-Speicher offengelegt wurden, jedoch gab es keinen bekannten großflächigen finanziellen Verlust. In der Folgezeit, zwischen 2023 und 2025, lief die offizielle MetaMask-Wallet-Erweiterung sicher, wurde jedoch häufig von gefälschten Erweiterungen betroffen. Ein Bericht von Chainalysis zeigt, dass 2025 die abnormalen Diebstähle bei MetaMask-Nutzern anstiegen, was hauptsächlich auf gefälschte Malware und Phishing zurückzuführen war und nicht auf die Sicherheit der Erweiterungs-Wallet selbst. MetaMask veröffentlicht monatliche Sicherheitsberichte, jedoch bleibt es als beliebte Ethereum-Erweiterungs-Wallet ein Hauptziel für Fälschungen. Phantom (das Haupt-Wallet-Plugin von Solana) war 2022 ebenfalls vom Demonic-Bug betroffen, jedoch gab es auch hier keinen bekannten großflächigen finanziellen Verlust. Zu Beginn des Jahres 2025 kam es zu sicherheitsrelevanten Kontroversen bezüglich des Phantom-Wallet-Plugins, bei denen ein Nutzer 500.000 US-Dollar verlor, was auf die Speicherung des privaten Schlüssels im Speicher ohne Verschlüsselung durch Phantom zurückgeführt wurde, was zu einem Hackerangriff führte. In der Süddistriktsgerichtshof von New York wurde eine Sammelklage eingereicht. Phantom wies alle Anschuldigungen entschieden zurück und erklärte, dass die Klage unbegründet sei und betonte, dass Phantom eine nicht verwahrende Wallet ist und die Verantwortung für die Sicherheit der Gelder beim Nutzer liegt. Rabby Wallet (DeFi-freundliches Plugin) führte 2022 zu einem Diebstahl von etwa 200.000 US-Dollar an Krypto-Assets aufgrund einer Rabby Swap-Sicherheitsanfälligkeit, die nicht von dem Plugin selbst, sondern von der integrierten Swap-Funktion stammte. Die häufigste Diebstahlmethode von Browsererweiterungs-Wallets ist der Download gefälschter Anwendungen. Im Jahr 2025 kam es im Firefox-Shop zu mehreren solchen Vorfällen, die mehrere gängige Krypto-Erweiterungs-Wallets wie MetaMask, Phantom und Trust Wallet betrafen. Im Gegensatz dazu sind direkte offizielle Sicherheitsanfälligkeiten bei den Erweiterungen relativ selten, weshalb Nutzern geraten wird, nur aus dem offiziellen Chrome Web Store herunterzuladen, um die Sicherheit ihrer Gelder zu gewährleisten.