ActualitésCryptoDes utilisateurs de Trust Wallet signalent des retraits inexpliqués de leurs portefeuilles mobiles

Des utilisateurs de Trust Wallet signalent des retraits inexpliqués de leurs portefeuilles mobiles

Auteur: Crypto Adventure·

Points clés

  • Un utilisateur a signalé que deux portefeuilles Trust Wallet générés séparément sur le même iPhone avaient été vidés à des moments différents.
  • La première perte signalée concernait un transfert direct d’USDT sur TRON, ce qui indique qu’une autorité de signature valide pourrait avoir été utilisée.
  • Les informations disponibles ne permettent pas d’établir comment le matériel de signature a été obtenu ni si les incidents ont une origine commune.
  • La faille de l’extension de navigateur de Trust Wallet en 2025 a touché 2,520 adresses et concerné environ $8.5 million, mais les utilisateurs de l’application mobile uniquement en étaient exclus.
  • Au 10 septembre, Trust Wallet n’avait publié aucun incident de sécurité mobile pour septembre 2026, et ses services publics étaient indiqués comme opérationnels.
Des utilisateurs de Trust Wallet signalent des retraits inexpliqués de leurs portefeuilles mobiles

Des utilisateurs de Trust Wallet signalent des retraits inexpliqués de portefeuilles mobiles, notamment dans un cas concernant deux portefeuilles générés séparément avec des phrases de récupération différentes sur le même iPhone. Les portefeuilles auraient été vidés à plusieurs semaines d’intervalle, soulevant des questions sur la manière dont une autorité de signature valide aurait pu être obtenue pour deux seeds indépendantes.

La première perte s’est produite le 12 août, lorsque des USDT ont quitté l’un des portefeuilles au moyen d’un transfert direct de jetons sur TRON que le propriétaire a déclaré non autorisé. Le second portefeuille est initialement resté intact, avant d’être vidé après l’envoi de nouveaux fonds. Le signalement de l’utilisateur ne permet pas d’établir si l’exposition provenait de Trust Wallet, du téléphone, de la gestion de la phrase de récupération ou d’une autre compromission.

Comme le récit repose sur le signalement d’un utilisateur et non sur un incident confirmé, des relevés de transactions ainsi que d’éventuelles conclusions officielles de Trust Wallet seraient nécessaires pour déterminer si les deux retraits ont une origine commune. En attendant, ces signalements ne suffisent pas à établir une compromission généralisée de l’application mobile de Trust Wallet.

Le signalement initial est disponible sur Reddit : https://www.reddit.com/r/CryptoScams/comments/1wbbh5w/two_separate_trust_wallets_with_different/?utm_source=chatgpt.com

Les transferts directs soulèvent des questions sur l’exposition des clés

La première transaction signalée était un transfer() direct, et non une transaction transferFrom fondée sur une autorisation. Cette distinction indique l’utilisation d’une autorité de signature valide, plutôt que la simple exploitation par un attaquant d’une autorisation de jetons accordée précédemment.

Le Wallet Core de Trust Wallet génère aléatoirement une nouvelle seed à l’aide des capacités de génération aléatoire sécurisée disponibles sur l’appareil. Son modèle de conservation autonome conserve également les clés privées sous le contrôle de l’utilisateur, au lieu de les stocker sur les serveurs de Trust Wallet. Les éléments disponibles ne permettent pas d’identifier comment le matériel de signature impliqué dans les retraits signalés a été obtenu.

La documentation du Wallet Core de Trust Wallet est disponible à l’adresse et ses informations de sécurité sont publiées à l’adresse

Les signalements mobiles diffèrent de la faille de l’extension de 2025

Trust Wallet a déjà été confronté à une compromission confirmée ayant entraîné le vidage de portefeuilles, mais par une autre voie d’attaque. La compromission de l’extension de navigateur survenue en décembre 2025 concernait une version malveillante 2.68 téléversée sur le Chrome Web Store après que des attaquants eurent obtenu l’accès aux identifiants de publication.

Cette faille a finalement touché 2,520 adresses de portefeuille et concerné environ $8.5 million. Trust Wallet a spécifiquement exclu du périmètre de l’incident les utilisateurs de l’application mobile uniquement, ce qui rend la compromission de l’extension de 2025 insuffisante pour expliquer les signalements mobiles actuels sans éléments supplémentaires. La mise à jour officielle de Trust Wallet destinée à sa communauté est disponible à l’adresse

Les attaques de portefeuilles dépassent les failles logicielles

Ces signalements sont apparus alors que les détenteurs de portefeuilles faisaient face à une autre campagne de sécurité fondée sur l’ingénierie sociale plutôt que sur une compromission du logiciel du portefeuille. Des utilisateurs de Trezor et de BitBox ont été ciblés cette semaine par une campagne coordonnée d’hameçonnage visant les portefeuilles matériels, au moyen de fausses alertes affirmant que des microcontrôleurs défectueux avaient affaibli les phrases de récupération.

L’avertissement de Trezor a confirmé qu’aucun avis de sécurité authentique n’existait et que ses portefeuilles ainsi que ses phrases de récupération restaient protégés. BitBox a publié un avertissement similaire après que des utilisateurs eurent reçu des messages comparables. Les publications des deux entreprises sont disponibles aux adresses https://x.com/Trezor/status/2097786518110609620?s=20\u0026utm_source=chatgpt.com et https://x.com/BitBoxSwiss/status/2097793026336981079?s=20\u0026utm_source=chatgpt.com.

Au 10 septembre, Trust Wallet n’avait publié aucun incident de sécurité pour septembre 2026. Sa page d’état publique continuait d’indiquer que l’application de portefeuille, l’extension de navigateur et les services associés étaient opérationnels :

Source : https://cryptoadventure.com/trust-wallet-users-report-unexplained-mobile-drains-as-cause-remains-unknown/