Trust Wallet Chrome hatası milyon dolarlık zarara kapı açtı
Trust Wallet’ın Chrome tarayıcı eklentisinde ortaya çıkan kritik güvenlik açığı yüzlerce kullanıcının cüzdanlarının boşaltılmasına ve milyonlarca dolarlık kayba yol açtı.- Yayınlanma: 12:55 - 27 Aralık 202527 Aralık 2025 - 12:55
- Güncelleme: 12:55 - 27 Aralık 2025
- 579 kez okundu

Trust Wallet Chrome eklentisinde yaşanan güvenlik ihlali kripto ekosisteminde yılın en ciddi olaylarından biri olarak kayda geçti. Aralık 2025 sonunda yayınlanan bir güncellemenin ardından çok sayıda kullanıcı hiçbir olağandışı işlem yapmadığını belirtmesine rağmen cüzdan bakiyelerinin hızla boşaltıldığını fark etti. İlk bulgular, saldırının masaüstü kullanıcılarını hedef aldığını ve mobil uygulamaların etkilenmediğini ortaya koydu. Olayın zamanlaması Noel arifesine denk geldiği için birçok kullanıcı durumu geç fark etti. Güvenlik araştırmacıları kısa sürede saldırının izlerini zincir üzerinde tespit etmeye başladı. Toplam kaybın milyonlarca doları aşması, olayın münferit bir hata değil sistematik bir saldırı olduğunu gösterdi. Gözler hem Trust Wallet ekibine hem de Chrome uzantı ekosistemindeki denetim mekanizmalarına çevrildi.
Saldırı nasıl ortaya çıktı
Olay ilk olarak blockchain araştırmacısı ZachXBT tarafından fark edildi. Araştırmacı X üzerinden yaptığı paylaşımlarda Trust Wallet Chrome eklentisini kullanan adreslerden şüpheli para çıkışlarında ani bir artış olduğunu belirtti. Kısa süre içinde çok sayıda kullanıcı sosyal medya üzerinden benzer kayıplar yaşadığını paylaştı. Bazı cüzdanların dakikalar içinde tamamen boşaltıldığı görüldü. ETH, BTC, SOL ve BNB gibi farklı ağlardaki varlıkların aynı saldırı kapsamında çekilmesi dikkat çekti. Güvenlik firması PeckShield ilk aşamada kaybı yaklaşık 6 milyon dolar olarak hesapladı. Trust Wallet ekibi daha sonra yüzlerce cüzdanı kapsayan toplam kaybın 7 milyon dolara yaklaştığını doğruladı.
Zararlı kod ve teknik detaylar
Yapılan incelemelerde saldırının Chrome Web Mağazası üzerinden dağıtılan 2.68.0 sürümüyle bağlantılı olduğu ortaya çıktı. Araştırmacılar uzantı paketinde 4482.js adlı şüpheli bir JavaScript dosyası tespit etti. Dosya ilk bakışta PostHog benzeri bir analiz aracı gibi görünüyordu. Ancak kodun asıl işlevi kurtarma ifadesi içe aktarıldığı anda devreye girmekti. Kullanıcının gizli anahtarları ve kurtarma kelimeleri arka planda saldırganların kontrolündeki bir sunucuya gönderiliyordu. Kullanılan alan adının Trust Wallet markasını taklit etmesi, saldırının bilinçli olarak gizlendiğini gösterdi. WHOIS kayıtları alan adının yeni oluşturulduğunu ve Trust Wallet ile resmi bir bağlantısı olmadığını doğruladı. Saldırı sadece zararlı kodla sınırlı kalmadı. Araştırmalar paralel bir kimlik avı operasyonuna da işaret etti. fix-trustwallet.com gibi alan adları panik halindeki kullanıcıları sahte güvenlik düzeltmeleriyle kandırmayı amaçladı. Bu sitelerde kullanıcılardan kurtarma ifadelerini girmeleri istendi. Aynı kayıt şirketi üzerinden açılan alan adları, operasyonun tek merkezden yönetildiğini düşündürdü. Güvenlik firması SlowMist olayın bir tedarik zinciri ihlali olabileceği uyarısında bulundu. Otomatik güncellemelerin kullanıcı onayı olmadan devreye girmesi, bu tür saldırıların etkisini artıran önemli bir faktör olarak öne çıktı.

Trust Wallet’ın tepkisi ve alınan önlemler
Trust Wallet ekibi 25 Aralık tarihinde resmi açıklama yaparak güvenlik açığını kabul etti. Sorunun yalnızca Chrome eklentisinin 2.68.0 sürümünü etkilediği belirtildi. Kullanıcılardan eklentiyi derhal devre dışı bırakmaları istendi. Ardından tek güvenli sürüm olarak tanımlanan 2.69 güncellemesi yayınlandı. Ekip etkilenen kullanıcılara geri ödeme sözü verdi ve destek taleplerine öncelik verileceğini açıkladı. Ayrıca resmi olmayan özel mesajlara ve sahte destek hesaplarına karşı uyarıda bulunuldu. Binance kurucu ortağı Changpeng Zhao da konuya dair açıklama yaparak denetim süreçlerinin sıkılaştırılması gerektiğini vurguladı. Bu olay kripto para uzantılarında tedarik zinciri güvenliğinin ne kadar kritik olduğunu bir kez daha gösterdi. Tarayıcı eklentileri kullanıcıların özel anahtarlarına doğrudan erişim sağladığı için yüksek risk taşıyor. Uzmanlar potansiyel olarak ifşa edilmiş kurtarma ifadeleri için yeni cüzdanlar oluşturulmasını öneriyor. Ayrıca güncellemelerin manuel olarak kontrol edilmesi ve yalnızca resmi kaynaklardan doğrulanması gerektiği vurgulanıyor. 2025 yılı boyunca milyarlarca dolarlık siber saldırı kaybı yaşanmışken, Trust Wallet vakası kullanıcı güveninin ne kadar kırılgan olduğunu ortaya koydu. Soruşturmalar devam ederken, bu saldırının uzun vadede tarayıcı uzantıları için daha sıkı güvenlik standartlarını gündeme getirmesi bekleniyor.






