【Interprétation des événements de sécurité des portefeuilles d'extension : confrontés à des logiciels contrefaits et à des attaques de phishing, les vulnérabilités officielles directes sont rares】
Ce matin, Trust Wallet a officiellement publié une alerte de sécurité, confirmant qu'une vulnérabilité existe dans la version 2.68 de l'extension de navigateur Trust Wallet. Selon l'enquête de l'analyste blockchain ZachXBT, des centaines d'utilisateurs de Trust Wallet ont déjà été victimes de vols de fonds, avec des pertes s'élevant à au moins 6 millions de dollars. Les événements de sécurité auxquels plusieurs extensions de navigateur populaires ont été confrontées sont les suivants : L'extension de navigateur Trust Wallet a également été découverte avec une vulnérabilité WebAssembly en novembre 2022, n'affectant que les nouvelles adresses de portefeuille créées entre le 14 et le 23 novembre 2022. Cela a conduit au vol d'environ 170 000 dollars de fonds. Trust Wallet a découvert le problème grâce à un programme de récompense pour la découverte de vulnérabilités, a corrigé la faille et a indemnisé intégralement les utilisateurs concernés. MetaMask a connu une vulnérabilité Demonic en 2022, affectant les anciennes versions antérieures à 10.11.3, où les clés privées pouvaient être exposées dans la mémoire du navigateur, mais aucune perte de fonds à grande échelle n'a été signalée. Après cela, de 2023 à 2025, l'extension de portefeuille officielle MetaMask a fonctionné en toute sécurité, mais a été fréquemment affectée par des extensions contrefaites. Un rapport de Chainalysis montre qu'en 2025, le nombre d'incidents de vol anormal d'utilisateurs de MetaMask a explosé, principalement en raison de logiciels malveillants contrefaits et de phishing, plutôt qu'en raison de la sécurité des portefeuilles d'extension eux-mêmes. MetaMask publie chaque mois des rapports de sécurité à ce sujet, mais en tant que portefeuille d'extension Ethereum populaire, il demeure une cible de choix pour les contrefaçons. Phantom (portefeuille principal de Solana) a également été affecté par la vulnérabilité Demonic en 2022, mais aucune perte de fonds à grande échelle n'a été signalée. Au début de 2025, une controverse de sécurité concernant l'extension de portefeuille Phantom a émergé, un utilisateur ayant perdu 500 000 dollars en raison de la clé privée étant stockée en mémoire sans cryptage par Phantom, entraînant une attaque par des hackers, et une action collective a été intentée devant le tribunal de district du sud de New York. Phantom a fermement nié toutes les accusations dans une déclaration officielle, affirmant que le procès était sans fondement et soulignant que Phantom est un portefeuille non gardé, la responsabilité de la sécurité des fonds revenant aux utilisateurs. Rabby Wallet (extension amicale pour DeFi) a vu environ 200 000 dollars d'actifs cryptographiques volés en 2022 en raison d'une vulnérabilité Rabby Swap, la faille ne provenait pas de l'extension elle-même mais de la fonction Swap intégrée. La manière la plus courante dont les portefeuilles d'extensions sont volés est le téléchargement d'applications contrefaites. En 2025, plusieurs incidents de ce type ont éclaté dans le magasin Firefox, affectant plusieurs portefeuilles cryptographiques populaires comme MetaMask, Phantom et Trust Wallet. En revanche, les vulnérabilités directes officielles des extensions sont relativement rares, et il est conseillé aux utilisateurs de télécharger uniquement à partir du Chrome Web Store officiel pour garantir la sécurité des fonds.