【Интерпретация инцидентов безопасности плагинов: страдая от поддельного программного обеспечения и фишинга, прямых официальных уязвимостей меньше】
Сегодня утром Trust Wallet официально выпустил предупреждение о безопасности, подтвердив, что в браузерном плагине Trust Wallet версии 2.68 существует уязвимость. По данным блокчейн-расследователя ZachXBT, уже сотни пользователей Trust Wallet стали жертвами кражи средств, и сумма потерь составила как минимум 6 миллионов долларов. В прошлом несколько известных браузерных плагинов столкнулись с проблемами безопасности: в ноябре 2022 года в браузерном плагине Trust Wallet была обнаружена уязвимость WebAssembly, которая затронула только новые адреса кошельков, созданные с 14 по 23 ноября 2022 года. Это привело к краже средств на сумму около 170 тысяч долларов, Trust Wallet обнаружил проблему через программу поощрения за уязвимости, устранил уязвимость и полностью компенсировал затронутым пользователям. MetaMask в 2022 году столкнулся с уязвимостью Demonic, которая затронула старые версии до 10.11.3, при этом приватные ключи могли быть доступны в памяти браузера, но не было известных случаев крупной утечки средств. С тех пор в период с 2023 по 2025 год официальный плагин MetaMask работал безопасно, но часто подвергался влиянию поддельных расширений. Отчет Chainalysis показал, что в 2025 году количество аномальных краж у пользователей MetaMask резко возросло, основными причинами стали поддельные вредоносные программы и фишинг, а не безопасность самого плагина. MetaMask публикует ежемесячные отчеты по безопасности, но, будучи популярным плагином для Ethereum, продолжает оставаться главной целью для подделок. Phantom (основной плагин для Solana) также в 2022 году пострадал от уязвимости Demonic, но также не было известных случаев массовых убытков. В начале 2025 года возникли споры о безопасности, связанные с плагином Phantom, один пользователь потерял 500 тысяч долларов из-за того, что приватный ключ не был зашифрован и хранился в памяти, что привело к хакерской атаке, и было подано коллективное исковое заявление в южный округ Нью-Йорка. Официальное заявление Phantom резко опровергло все обвинения, заявив, что иск беспочвенен и что Phantom является некастодиальным кошельком, а ответственность за безопасность средств лежит на пользователе. Rabby Wallet (дружественный к DeFi плагин) в 2022 году стал жертвой уязвимости Rabby Swap, что привело к краже около 200 тысяч долларов криптоактивов; уязвимость не исходила от самого плагина, а была связана с встроенной функцией Swap. Наиболее распространенный способ кражи средств из браузерных плагинов – это загрузка поддельных приложений, в 2025 году в магазине Firefox произошло несколько подобных массовых инцидентов, затронувших такие популярные крипто-плагины, как MetaMask, Phantom, Trust Wallet и другие. Напротив, прямых официальных уязвимостей плагинов было значительно меньше, поэтому рекомендуется загружать только из официального магазина Chrome Web Store, чтобы обеспечить безопасность средств.