QUARRYSIGNAL

Accueil / Portefeuilles / Trust Wallet

Dossier incident · Publié

Trust Wallet

Incident v2.68 documenté et périmètre mobile distinct. L’analyse sépare le fait observé, la réponse publiée et le risque résiduel ; elle ne constitue pas un conseil financier.

Analyse : QuarrySignal Équipe éditorialeRevue des preuves : QuarrySignal Équipe de relectureQuarrySignal Team

Verdict en premier

Portefeuille multichaîne capable, avec un dossier de transparence utile sur l’incident extension v2.68. Il convient surtout aux utilisateurs qui séparent mobile, extension et services intégrés.

Trust Wallet a documenté une extension Chrome v2.68 malveillante publiée le 24 décembre 2025. La mise à jour du 17 juillet 2026 limite le périmètre aux utilisateurs ayant ouvert et déverrouillé cette version, rapporte 2 520 adresses drainées et environ 8,5 M USD, avec enquête et remboursements encore en cours.

Décision d’usage

À qui s’adresse ce dossier
Utilisateurs multichaînes distinguant mobile, extension, Wallet Core et services intégrés.
À qui il ne convient pas
Utilisateurs incapables de protéger une seed, personnes qui supposent que Wallet Core couvre toute l’application ou qui veulent une récupération centralisée.
Compromis principal
Large couverture et auto-garde, contre une chaîne logicielle étendue et une récupération à charge de l’utilisateur.
Question directrice
Qui a été exposé, comment la version a-t-elle franchi la publication et quelles remédiations restent ouvertes ?
Confiance dans la conclusion
Moyen : incident et modèle local documentés; enquête v2.68 et efficacité complète des remédiations restent ouvertes.

Matrice experte

Dix axes, sans transformer l’inconnu en zéro.

Attribution stricte mobile/extension/Wallet Core, chronologie de publication v2.68, puis analyse des clés, services tiers, confidentialité et remboursement annoncé.

Produit, garde, sécurité, réglementation, coûts, flux, exécution, vie privée, recours et niveau de preuve.
AxeConstat attribuéIncidence pour la décisionÉtatSources
Produit et responsableLa privacy notice nomme Dapps Platform Bahrain W.L.L.; mobile, extension et Wallet Core restent des objets techniques différents.Lire conditions et version installée plutôt que raisonner par marque.Documenté

Sources primaires : Trust WalletTrust Wallet Privacy Notice · GitHubTrust Wallet Core repository

Garde et clésLa clé privée est annoncée stockée localement sous contrôle de l’utilisateur.Perte ou divulgation de seed peut être irréversible.Documenté

Sources primaires : Trust WalletTrust Wallet Privacy Notice · Trust WalletLifecycle of a Seed Phrase

SécuritéL’incident v2.68 a touché une chaîne de publication de l’extension; mobile et autres versions étaient annoncés hors périmètre.Vérifier version, provenance et intégrité des mises à jour.Preuve partielle

Sources primaires : Trust WalletBrowser Extension v2.68 Incident

RéglementationLe portefeuille self-custody n’offre pas le même recours qu’une bourse; achats, swaps ou perps peuvent dépendre de tiers.Identifier le fournisseur de chaque service avant l’usage.Preuve partielle

Sources primaires : Trust WalletTrust Wallet Privacy Notice · Trust WalletTrust Wallet FAQs

FraisLe portefeuille peut afficher des services tiers; gas, spread, commission du fournisseur et éventuelle fee produit doivent rester séparés.Comparer le montant final reçu, pas seulement l’étiquette du bouton.Documenté

Sources primaires : Trust WalletTrust Wallet FAQs

Chemin des fondsClé locale → signature → réseau ou service tiers → actif reçu; aucune annulation centrale n’est présumée.Tester une petite transaction et conserver du gas sur le bon réseau.Documenté

Sources primaires : Trust WalletLifecycle of a Seed Phrase · Trust WalletTrust Wallet FAQs

PermissionsDapps et contrats peuvent demander des approvals; Wallet Core ne garantit pas l’interface ou le fournisseur final.Lire destination, montant et permission, puis révoquer l’inutile.Documenté

Sources primaires : GitHubTrust Wallet Core repository · Trust WalletComplete Overview of Trust Wallet Security

Vie privéeLa notice décrit clés locales, historique public, informations d’appareil et traitement transitoire de l’IP.Self-custody ne supprime pas les métadonnées de réseau et services tiers.Documenté

Sources primaires : Trust WalletTrust Wallet Privacy Notice

Support et litigeTrust Wallet annonce un programme de vérification et remboursement pour v2.68, encore en cours dans la mise à jour consultée.Garder hash, version et preuve sans partager la seed.Preuve partielle

Sources primaires : Trust WalletBrowser Extension v2.68 Incident

Audit et testWallet Core est public et des audits sont publiés; cela ne couvre pas automatiquement extension, livraison ou intégrations.Restauration, swap et alertes sont documentés par la plateforme.Documenté

Sources primaires : GitHubTrust Wallet Core repository · Trust WalletComplete Overview of Trust Wallet Security

Lecture équilibrée

Forces documentaires et limites de la revue

+

Points forts

  • Incident décrit avec fenêtre et confinement.
  • Wallet Core Apache-2.0.
  • Audits de composants publiés.

Limites

  • Enquête et remboursements en cours.
  • Wallet Core ne couvre pas toute l’interface.
  • Chiffres produit et bibliothèque non équivalents.

Analyse approfondie

Cinq contrôles minimum, chacun relié à ses pièces

01Vérifié dans le corpus public

Fenêtre touchée

Constat. Seule v2.68 ouverte et déverrouillée du 24 au 26 décembre 2025 est indiquée touchée, pas mobile ou les autres versions.

Lecture QuarrySignal. Ne pas écrire que tous les utilisateurs ont été compromis.

Sources primaires : Trust WalletBrowser Extension v2.68 Incident

02Vérifié dans le corpus public

Impact annoncé

Constat. 2 520 adresses drainées et environ 8,5 M USD reliés à 17 adresses d’attaquant.

Lecture QuarrySignal. Chiffres de l’opérateur pendant une enquête, pas audit final.

Sources primaires : Trust WalletBrowser Extension v2.68 Incident

03Vérifié dans le corpus public

Confinement

Constat. Version propre publiée sous 2.69, accès révoqués et remboursement volontaire engagé.

Lecture QuarrySignal. Réponse substantielle sans preuve que chaque dossier est soldé.

Sources primaires : Trust WalletBrowser Extension v2.68 Incident

04Partiellement vérifié

Racine probable

Constat. Trust Wallet relie l’événement à Sha1-Hulud et à des secrets GitHub/CWS exposés tout en maintenant l’enquête ouverte.

Lecture QuarrySignal. Conserver la causalité comme conclusion provisoire de l’opérateur.

Sources primaires : Trust WalletBrowser Extension v2.68 Incident

Incident → réponse → remédiation

Une chronologie lisible, avec le risque résiduel visible

24 décembre 2025

Publication

Observation. v2.68 publiée hors processus via accès CWS compromis.

Réponse. Détection et retrait engagés.

Résiduel. Séquence exacte provisoire.

Sources primaires : Trust WalletBrowser Extension v2.68 Incident

Décisions concrètes

Choisir selon la situation, pas selon le logo.

01

Utilisateur multichaîne mobile

Décision. Candidat pertinent après validation de la sauvegarde et des réseaux utilisés.

Garde-fou. Séparer le portefeuille d’usage du coffre principal.

02

Utilisateur de l’extension après v2.68

Décision. Vérifier version actuelle et historique du navigateur avant réemploi.

Garde-fou. Migrer les fonds si la version compromise a été ouverte et déverrouillée.

03

Achat ou swap intégré

Décision. Traiter le fournisseur tiers comme une nouvelle contrepartie.

Garde-fou. Lire ses frais, sa confidentialité et son recours avant signature.

04

Conservation longue d’un patrimoine

Décision. Évaluer un dispositif hardware à surface en ligne réduite.

Garde-fou. Tester sauvegarde et récupération avec un montant sans enjeu.

Alternatives à examiner

  • MetaMask pour une intégration EVM et des outils de permission plus centraux
  • Portefeuille hardware pour un stockage à faible fréquence
  • Bourse custodiale si support et récupération centralisés sont indispensables
Δ

Ce qui ferait changer la conclusion

  • Rapport final sur la cause et les remboursements v2.68
  • Changement d’entité ou de traitement des données
  • Tests reproductibles de restauration, mise à jour et services intégrés

Journal de changements

Une conclusion versionnée.

  1. Extension v2.68 malveillante puis confinement en 2.69.

    Le risque de chaîne de livraison est isolé de mobile.

  2. Mise à jour fournisseur sur l’enquête et le remboursement.

    Le périmètre déclaré reste attribué au fournisseur et susceptible d’évoluer.

  3. Notice de confidentialité et mise à jour incident relues.

    L’enquête et le remboursement restent qualifiés comme en cours.

Questions fréquentes

Réponses courtes, limites visibles.

L’incident v2.68 a-t-il touché l’application mobile ?

La mise à jour du fournisseur indique mobile hors périmètre et cible l’extension v2.68 ouverte et déverrouillée.

Trust Wallet connaît-il ma clé privée ?

La notice indique un stockage local sous la garde de l’utilisateur.

Wallet Core audité signifie-t-il que toute l’app est auditée ?

Non. Une bibliothèque, une interface, une livraison et un service tiers ont des périmètres différents.

Le support peut-il restaurer ma seed ?

Non. Une seed perdue ou compromise n’est pas récupérable par un support légitime.

Registre documentaire

6 sources primaires consultées

  1. 01
    Trust Wallet Privacy NoticeTrust Wallet · consulté le 16 août 2026
  2. 02
    Lifecycle of a Seed PhraseTrust Wallet · consulté le 16 août 2026
  3. 03
    Trust Wallet Core repositoryGitHub · consulté le 16 août 2026
  4. 04
    Trust Wallet FAQsTrust Wallet · consulté le 16 août 2026
  5. 05
    Complete Overview of Trust Wallet SecurityTrust Wallet · consulté le 16 août 2026
  6. 06
    Browser Extension v2.68 IncidentTrust Wallet · consulté le 16 août 2026