Nachrichtenbericht schaffen
May 11, 2026

SlowMist meldet einen fortgeschrittenen Phishing-Angriff auf die TRON-Wallet, der Chrome-Erweiterungs-Imitation und Remote-Iframe-Laden nutzt.

In Kürze

SlowMist berichtet über eine Phishing-Kampagne für TRON Wallets, bei der eine gefälschte Chrome-Erweiterung und Phishing-Seiten zum Diebstahl von Zugangsdaten eingesetzt werden. Die Kampagne nutzt Anti-Analyse-Tools, Geo-Targeting und eine versteckte Infrastruktur.

SlowMist meldet einen fortgeschrittenen Phishing-Angriff auf die TRON-Wallet, der Chrome-Erweiterungs-Imitation und Remote-Iframe-Laden nutzt.

Bedrohungsnachrichtendienst slowmist berichtete, dass eine Phishing-Kampagne mit hohem Risiko identifiziert wurde, die darauf abzielt, TRON Das Threat Intelligence Unternehmen SlowMist berichtete, dass es eine Phishing-Kampagne mit hohem Risiko identifiziert hat, die auf TRON-Wallet-Nutzer abzielt und bei der eine bösartige Chrome MV3-Erweiterung zum Einsatz kommt, die die Marke TronLink Wallet imitiert. 

Laut der Analyse kombiniert der Angriff irreführende Markenführung, aus der Ferne geladene Benutzeroberflächen und Datenexfiltrationsmechanismen in einer mehrschichtigen Struktur, die darauf abzielt, Wallet-Zugangsdaten zu erfassen und gleichzeitig die Wahrscheinlichkeit einer Entdeckung bei der Überprüfung zu verringern.

Die erste Phase der Kampagne konzentriert sich auf eine betrügerische Browsererweiterung, die ein legitimes TRON-Tool imitiert. Laut SlowMist verwendet die Erweiterung bidirektionale Unicode-Steuerzeichen und kyrillische Homoglyphen, um ihren Namen dem offiziellen TronLink-Label anzugleichen. Obwohl das Paket selbst als Erweiterung mit geringen Berechtigungen erscheint, ändert sich sein Verhalten nach der Installation. Öffnet der Nutzer das Popup, prüft die Erweiterung einen Remote-Endpunkt und lädt, falls verfügbar, eine vollständige Benutzeroberfläche aus einem externen iFrame, anstatt eine statische lokale Seite zu verwenden.

Diese Remote-Komponente bildet die zweite Phase der Operation. Die Phishing-Website imitiert Aussehen und Funktion der TronLink-Web-Wallet, einschließlich der Seiten zum Importieren von Wiederherstellungsphrasen, privaten Schlüsseln und Keystore-Dateien. Laut SlowMist sammelt die Schnittstelle sensible Informationen wie Wiederherstellungsphrasen, private Schlüssel, Keystore-Daten und Passwörter und leitet diese anschließend über serverseitige APIs an die vom Angreifer kontrollierte Infrastruktur weiter. Der Bericht deutet darauf hin, dass die Daten in Echtzeit über die Telegram-Bot-API übertragen werden.

Die Erweiterung speichert zudem verschiedene lokale Markierungen, darunter Informationen zur Erreichbarkeit des Remote-Dienstes, die URL des iFrames und die letzten Suchanfragen. SlowMist merkte an, dass diese Daten so lange im lokalen Speicher verbleiben können, bis die Erweiterung entfernt wird. Da der sichtbare Popup-Inhalt von einer externen Quelle abgerufen wird, kann das schädliche Verhalten geändert werden, ohne das Erweiterungspaket selbst zu modifizieren. Dies erschwert die statische Analyse und herkömmliche Überprüfungsverfahren im App Store.

Einblick in die TRON-Phishing-Kampagne: Anti-Analyse-Techniken, Geo-Targeting und mehrschichtige Angriffsarchitektur

Dem Bericht zufolge enthält die Phishing-Seite zusätzliche Sicherheitsvorkehrungen, die die Untersuchung erschweren sollen. Dazu gehören das Blockieren von Rechtsklicks, das Deaktivieren der Textauswahl, das Abfangen von Entwicklertools-Verknüpfungen, das Unterdrücken der Konsolenausgabe, das Verhindern von Drag-and-Drop-Aktionen und das Blockieren von Druckbefehlen. Die Seite verfolgt außerdem das Besucherverhalten und prüft, ob eine Sitzung gesperrt werden soll, indem verdächtiger Datenverkehr auf eine leere Seite umgeleitet wird. Laut SlowMist sollen diese Kontrollen Sandbox-Tests und automatisierte Inspektionen behindern.

Die Analyse beschrieb weiterhin die Logik der geografischen Filterung. Nutzer mit russischsprachigen Einstellungen oder in russischen Zeitzonen wurden auf eine separate Domain umgeleitet. SlowMist interpretierte dieses Verhalten entweder als regionsspezifische Phishing-Abwehr oder als Versuch, die Aufmerksamkeit lokaler Ermittler zu vermeiden. Die Hauptinfrastruktur wurde als Remote-Domain identifiziert, die auf Vercel gehostet wurde. Andere legitime Dienste des TRON-Ökosystems, die im Code eingebettet waren, wurden als Fallback- oder Abfragefunktionen und nicht als bösartige Aktivitäten beschrieben.

SlowMist beschrieb die Operation als zweischichtiges Angriffsmodell, bei dem eine manipulierte Browsererweiterung als erster Kontaktpunkt dient, während eine ferngesteuerte Webseite den eigentlichen Diebstahl der Zugangsdaten durchführt. Das Unternehmen erklärte, dieses Vorgehen verdeutliche, wie Angreifer sichtbare Shell-Komponenten von verborgenem Backend-Verhalten trennen können, wodurch die Kampagne allein durch routinemäßige statische Prüfungen schwerer zu erkennen sei. 

Die Warnung wurde als Erinnerung für Benutzer und Sicherheitsteams herausgegeben, nicht autorisierte Erweiterungen mit Vorsicht zu behandeln, installierte Browser-Add-ons zu überprüfen und auf ungewöhnlichen Datenverkehr im Zusammenhang mit Wallet-Import-Workflows und der dazugehörigen Phishing-Infrastruktur zu achten.

Disclaimer

Im Einklang mit der Richtlinien des Trust-ProjektsBitte beachten Sie, dass die auf dieser Seite bereitgestellten Informationen nicht als Rechts-, Steuer-, Anlage-, Finanz- oder sonstige Beratung gedacht sind und nicht als solche interpretiert werden sollten. Es ist wichtig, nur so viel zu investieren, wie Sie sich leisten können, zu verlieren, und im Zweifelsfall eine unabhängige Finanzberatung einzuholen. Für weitere Informationen empfehlen wir einen Blick auf die Allgemeinen Geschäftsbedingungen sowie die Hilfe- und Supportseiten des Herausgebers oder Werbetreibenden. MetaversePost ist einer genauen, unvoreingenommenen Berichterstattung verpflichtet, die Marktbedingungen können sich jedoch ohne Vorankündigung ändern.

Über den Autor

Alisa, eine engagierte Journalistin bei der MPost, ist spezialisiert auf Krypto, KI, Investitionen und das weitreichende Gebiet von Web3. Mit einem scharfen Blick für neue Trends und Technologien liefert sie eine umfassende Berichterstattung, um die Leser über die sich ständig weiterentwickelnde Landschaft des digitalen Finanzwesens zu informieren und einzubeziehen.

Weitere Artikel
Alisa Davidson
Alisa Davidson

Alisa, eine engagierte Journalistin bei der MPost, ist spezialisiert auf Krypto, KI, Investitionen und das weitreichende Gebiet von Web3. Mit einem scharfen Blick für neue Trends und Technologien liefert sie eine umfassende Berichterstattung, um die Leser über die sich ständig weiterentwickelnde Landschaft des digitalen Finanzwesens zu informieren und einzubeziehen.

Wie Minmax das professionelle KI-Handelsterminal entwickelt, dessen Prognosen den Märkten auch 2026 noch fehlen

Minmax verarbeitete in den ersten drei Junitagen ein Volumen von rund 100,000 US-Dollar, der Großteil davon über ...

Mehr Erfahren

Die Ruhe vor dem Solana-Sturm: Was Charts, Wale und On-Chain-Signale jetzt sagen

Solana hat eine starke Leistung gezeigt, die auf die zunehmende Akzeptanz, das institutionelle Interesse und wichtige Partnerschaften zurückzuführen ist, während es gleichzeitig mit potenziellen ... konfrontiert ist.

Mehr Erfahren
MEHR LESEN
Weiterlesen
Bitget integriert das Siebly.io SDK, um die Entwicklung von APIs für algorithmischen Handel zu vereinfachen.
Nachrichtenbericht schaffen
Bitget integriert das Siebly.io SDK, um die Entwicklung von APIs für algorithmischen Handel zu vereinfachen.
Juli 21, 2026
Morph expandiert in ein Dual-Chain-Ökosystem mit Tachyon Layer 1 als Basis für Handels- und Derivatemärkte
Nachrichtenbericht schaffen
Morph expandiert in ein Dual-Chain-Ökosystem mit Tachyon Layer 1 als Basis für Handels- und Derivatemärkte
Juli 21, 2026
Robinhood stellt die KI-Agenten-Handelsfunktion vor, die die automatisierte Portfolioverwaltung über den offenen MCP-Standard ermöglicht.
Nachrichtenbericht schaffen
Robinhood stellt die KI-Agenten-Handelsfunktion vor, die die automatisierte Portfolioverwaltung über den offenen MCP-Standard ermöglicht.
Juli 21, 2026
Tether Gold sichert sich den Status eines akzeptierten Spot-Rohstoffs am globalen Markt in Abu Dhabi.
Nachrichtenbericht schaffen
Tether Gold sichert sich den Status eines akzeptierten Spot-Rohstoffs am globalen Markt in Abu Dhabi.
Juli 20, 2026
CRYPTOMERIA LABS PTE. GMBH.