更新日期:2026 年 10 月 8 日
過去一年,Trust Wallet 相關的資安消息接連出現:2025 年聖誕節前後,瀏覽器擴充功能被植入惡意程式,約 2,520 個地址的資產被轉走;同一時期,一名投資人因為地址污染,把將近 5,000 萬顆 USDT 轉進攻擊者的錢包。Trust Wallet 也陸續推出授權管理和地址污染防護。這篇整理這些事件的經過、Trust Wallet 被盜的常見原因,以及官方和台灣主管機關給使用者的提醒。
重點整理
- 擴充功能 2.68 版事件:2025 年 12 月 24 日,被植入惡意程式的 Trust Wallet Chrome 擴充功能 2.68 版上架,官方確認約 2,520 個地址受影響,損失約 850 萬美元,手機 App 不受影響,官方主動賠償。
- 地址污染:2025 年 12 月,一名投資人從交易紀錄複製到攻擊者的相似地址,損失約 5,000 萬美元的 USDT。Trust Wallet 在 2026 年 3 月推出地址污染防護。
- 授權管理:2025 年 11 月,Trust Wallet 在手機 App 與擴充功能推出授權管理,可直接查看與撤銷代幣授權。
- 台灣狀況:行政院長卓榮泰 2026 年 4 月表示,USDT 已是台灣詐騙被害財損的主要幣別。
- 共同結論:「Trust Wallet 被盜」可能是軟體被入侵,也可能是使用者被騙去授權或轉錯地址,處理方式不同。
事件一:瀏覽器擴充功能 2.68 版被植入惡意程式
發生了什麼事?
根據 Trust Wallet 官方的事件說明與 The Hacker News 等資安媒體報導,攻擊者取得了 Trust Wallet 開發者的 GitHub 機密資料,其中包括 Chrome 線上應用程式商店的 API 金鑰。攻擊者利用這把金鑰,繞過 Trust Wallet 內部的審核流程,在 2025 年 12 月 24 日上架了一個被植入惡意程式的擴充功能 2.68 版。
這個版本在使用者登入後,可以取得錢包的敏感資料並執行未經授權的轉帳。Trust Wallet 之後表示,機密資料外洩和當時大規模擴散的 npm 供應鏈攻擊「Shai-Hulud」有關。
影響範圍
- 受影響:在 2025 年 12 月 26 日 11:00(UTC)之前,開啟並登入 2.68 版擴充功能的使用者。
- 不受影響:手機 App 使用者、其他版本擴充功能的使用者。
- 官方處置:要求使用者立即停用 2.68 版,更新到 2.69 版。
損失規模
各來源的統計數字不同:
| 來源 | 受影響地址 | 估計損失 |
|---|---|---|
| 事件初期報導 | 未公布 | 約 600 萬到 700 萬美元 |
| Trust Wallet 後續社群更新 | 約 2,520 個 | 約 850 萬美元 |
賠償與後續詐騙
Trust Wallet 表示會主動賠償受影響的使用者,並建立了所有權驗證流程,申請只能透過官方客服表單。
值得注意的是,事件曝光後立刻出現了假的「賠償申請表」和假客服,在 Telegram 等平台冒充官方,騙取使用者的助記詞。真實的資安事件,常常會成為下一波詐騙的劇本。
事件二:地址污染,5,000 萬美元 USDT 轉錯
發生了什麼事?
根據 Cointelegraph、Forklog 等媒體報導,2025 年 12 月,一名投資人準備把大筆 USDT 轉到新地址,先轉了 50 顆 USDT 做測試。攻擊者的程式偵測到這筆轉帳後,立刻製造一個開頭和結尾都和目標地址相同的假地址,並轉一筆極小額的 USDT 給被害人,讓假地址出現在交易紀錄中。
不久後,被害人從交易紀錄複製地址,把約 4,999 萬顆 USDT 轉進攻擊者的錢包。報導指出,攻擊者很快把 USDT 換成其他資產並透過混幣工具轉移,降低被凍結的機會。
這個案例不限於 Trust Wallet,任何錢包使用者都可能遇到,但它說明了一件事:連「先做小額測試」這個好習慣,都可能被攻擊者利用。
Trust Wallet 的對應措施
Trust Wallet 在 2026 年 3 月推出地址污染防護,在手機 App 的 32 條 EVM 鏈上自動比對收款地址,發現可疑的相似地址時會先提醒使用者。
補充:Shai-Hulud 是什麼?
Shai-Hulud 是 2025 年下半年擴散的一系列 npm 供應鏈攻擊。npm 是許多軟體開發者用來下載程式套件的平台,攻擊者在被入侵的套件中植入惡意程式,開發者安裝之後,電腦裡的 GitHub 權杖、雲端金鑰等機密資料就會被偷走,再被用來入侵更多套件,像蠕蟲一樣擴散。
Trust Wallet 事件之所以受到關注,是因為它顯示這類攻擊的影響不只停留在開發者身上:只要一把發布用的金鑰外洩,攻擊者就能把惡意版本直接送到一般使用者的瀏覽器裡。對一般人來說,能做的是開啟擴充功能自動更新、留意官方公告,並把大額資產放在不常連網的錢包。
補充:仿冒網域持續出現
除了上述事件,資安追蹤網站在 2026 年也陸續標記了多個仿冒 Trust Wallet 的網域,常見手法是在官方名稱中多加或替換一個字母,或者改用不同的網域結尾。另外也有假的「緊急安全通知」電子郵件,聲稱錢包已經外洩,要使用者點擊「掃描」按鈕,最後導向輸入助記詞的頁面。Trust Wallet 的官方網址是 trustwallet.com,其他網址都要特別小心。
事件時間軸
| 時間 | 事件 |
|---|---|
| 2025 年 11 月 | Trust Wallet 推出授權管理功能,可查看與撤銷代幣授權 |
| 2025 年 12 月 | 投資人因地址污染損失約 5,000 萬美元 USDT |
| 2025 年 12 月 24 日 | 被植入惡意程式的擴充功能 2.68 版上架 |
| 2025 年 12 月 26 日 | 官方確認事件,要求更新到 2.69 版,宣布賠償 |
| 2026 年 1 月前後 | 官方將事件與 Shai-Hulud 供應鏈攻擊連結,統計受影響地址約 2,520 個 |
| 2026 年 3 月 | Trust Wallet 推出地址污染防護 |
| 2026 年 4 月 8 日 | 行政院治安會報:USDT 為台灣詐騙被害財損主要幣別 |
Trust Wallet 被盜,常見原因整理
新聞寫「Trust Wallet 被盜」時,背後的原因可能完全不同:
| 原因 | 典型情境 | 是否需要助記詞 |
|---|---|---|
| 軟體被入侵 | 擴充功能 2.68 版事件 | 不需要 |
| 假客服、假官網 | 私訊要你「驗證錢包」 | 需要,騙你輸入 |
| 惡意授權 | 假挖礦、假空投要你 Approve | 不需要 |
| 地址污染 | 從交易紀錄複製到假地址 | 不需要 |
| 假賠償、假追回 | 事件後冒充官方發表單 | 通常需要 |
從表格可以看出,「我沒有給過助記詞」不代表就不會被盜。五種原因中,有三種完全不需要助記詞。
台灣的狀況
行政院長卓榮泰在 2026 年 4 月 8 日的治安會報中表示,泰達幣(USDT)已經是台灣詐騙被害財損的主要幣別,雖然已凍結超過 102 億元,但因為案情複雜,返還程序仍有困難。他也要求金管會加快完成相關子法,讓主管機關能及時辨識涉詐錢包地址。
刑事警察局人員也曾在公開訪談中提到,透過惡意授權「盜 U」的案件,常被當成妨害電腦使用案件處理,不一定會出現在 165 的詐騙統計中,實際規模可能被低估。
在台灣常見的情境,是被害人在投資群組或交友軟體上被介紹去「USDT 挖礦」或「流動性挖礦」,對方要求下載 Trust Wallet 等錢包,再連到指定網站授權。
三種情況的處理方式比較
| 情況 | 第一步 | 能不能拿回 |
|---|---|---|
| 使用過 2.68 版擴充功能 | 停用並更新,到官方網站確認賠償資訊 | 官方已宣布賠償 |
| 授權給可疑合約 | 撤銷授權,轉移剩下的資產 | 已被轉走的通常很難追回 |
| 轉到相似地址 | 保存交易紀錄,盡快報案 | 視資產流向與凍結情況而定 |
一般人最常見的三個誤會
誤會一:「Trust Wallet 被駭過,所以不能用。」
2.68 版事件只影響特定版本的擴充功能,手機 App 不受影響,官方也已修正。真正要做的是保持更新、留意官方公告。
誤會二:「錢還顯示在錢包裡,所以沒事。」
惡意授權可能早就發生,只是對方還沒動手。定期到授權管理頁面檢查。
誤會三:「被盜之後,找官方就能追回。」
自我託管錢包的鏈上交易無法由官方撤回。2.68 版事件的賠償是官方針對自身產品問題的特例,被騙去授權或轉錯地址,通常不在賠償範圍。
對一般人的建議
- 只從官方商店下載 Trust Wallet,擴充功能確認是最新版本。
- 客服不會主動私訊,也不會要你的助記詞。
- 每次 Approve 都看清楚授權對象和額度,不給無限授權。
- 每季到授權管理頁面檢查一次,撤銷不需要的授權。
- 大額轉帳不從交易紀錄複製地址,改用地址簿,並完整核對。
- 遇到資安事件,只從官方網站和官方社群帳號取得消息。
已經被盜怎麼辦?
- 先用區塊鏈瀏覽器查自己的地址,確認是真的被轉出。
- 如果是授權被利用,立刻撤銷可疑授權。
- 如果助記詞外洩,建立新錢包並轉移剩下的資產。
- 保存交易序號、地址、網址、對話截圖,撥打 165 並報案。
- 不要相信主動聯絡、聲稱能追回資產的人。
如果是在 LINE 投資群組或網友介紹下加入的,可以參考LINE 投資群組詐騙怎麼運作?和假交友投資詐騙怎麼運作?。硬體錢包相關事件,可以參考冷錢包被盜事件整理。
常見問題
Q:我用的是 Trust Wallet 手機 App,需要擔心 2.68 版事件嗎?
不需要。官方說明該事件只影響 2.68 版瀏覽器擴充功能,手機 App 不受影響。
Q:擴充功能 2.68 版事件的賠償還能申請嗎?
請以 Trust Wallet 官方網站的最新公告為準。任何透過私訊、Telegram 傳來的賠償表單,都不要填寫。
Q:地址污染防護開了,就不用自己核對地址嗎?
不是。它目前只涵蓋部分 EVM 鏈,也只是提醒,最後仍要自己核對完整地址。
資料來源與查核日期
- Trust Wallet 官方:擴充功能 2.68 版事件社群更新、授權管理功能公告、地址污染防護公告
- The Hacker News、The Block、Cointelegraph、Forklog 等媒體報導
- 行政院治安會報相關報導(2026 年 4 月 8 日)
- 查核日期:2026 年 10 月 8 日



