Nguồn: Coindoo
Tiêu đề gốc: Trust Wallet Exploit Được Lập Kế Hoạch Trước Nhiều Tuần, Người Dùng Sẽ Được Bồi Thường Toàn Bộ
Liên kết gốc:
Một lỗ hổng bảo mật liên quan đến Trust Wallet đã được truy vết lại từ nhiều tuần trước khi số tiền bị đánh cắp thực sự, tiết lộ một cuộc tấn công âm ỉ chỉ bộc lộ khi đã bước vào giai đoạn cuối trong kỳ nghỉ Giáng sinh.
Thay vì khai thác một lỗ hổng đột ngột, các hacker dường như đã kiên nhẫn định vị bản thân bên trong quy trình mở rộng trình duyệt của ví. Sự cố cuối cùng đã dẫn đến thiệt hại khoảng $7 triệu đô la, ảnh hưởng đến hàng trăm người dùng máy tính để bàn đã cài đặt một phiên bản cụ thể của tiện ích mở rộng.
Những điểm chính
Lỗ hổng Trust Wallet đã được lên kế hoạch từ nhiều tuần trước và kích hoạt vào ngày Giáng sinh.
Khoảng $7 triệu đô la đã bị rút khỏi hàng trăm người dùng ví máy tính để bàn.
Cuộc tấn công liên quan đến một cửa hậu được nhúng trong tiện ích mở rộng trình duyệt bị xâm phạm.
Một bản cập nhật trở thành điểm vào
Sự cố tập trung vào phiên bản 2.68 của tiện ích mở rộng Chrome của Trust Wallet. Người dùng chạy phiên bản đó vô tình tương tác với mã độc bị xâm phạm, trong khi ví di động không bị ảnh hưởng. Trust Wallet sau đó đã kêu gọi người dùng nâng cấp ngay lên phiên bản mới hơn khi phát hiện hoạt động đáng ngờ.
Điều làm cho trường hợp này đặc biệt là thời điểm xảy ra. Mặc dù số tiền bị rút vào ngày Giáng sinh, các nhà nghiên cứu bảo mật blockchain cho biết lỗ hổng đã được chuẩn bị từ xa, cho thấy các hacker đã chờ đợi đủ nhiều người dùng bị phơi nhiễm trước khi kích hoạt vụ trộm.
Một cửa hậu, không phải hack brute-force
Theo các phát hiện được chia sẻ bởi SlowMist, mã độc nhúng trong tiện ích mở rộng không chỉ cho phép chuyển tiền trái phép. Nó còn thu thập dữ liệu người dùng và âm thầm gửi về các máy chủ bên ngoài do hacker kiểm soát.
Người sáng lập SlowMist, Yu Xian, mô tả một hoạt động nhiều bước: chuẩn bị từ tháng 12, chèn cửa hậu vài ngày trước Giáng sinh, và thực thi khi môi trường đã sẵn sàng. Mức độ sắp xếp này cho thấy sự hiểu biết sâu sắc về kiến trúc của tiện ích mở rộng.
Hàng trăm ví, một vụ rút tiền phối hợp
Nhà điều tra blockchain ZachXBT xác định hàng trăm ví bị ảnh hưởng, với số tiền chuyển đi nhanh chóng và theo các mô hình tương tự. Sự nhất quán trong các giao dịch củng cố quan điểm rằng đây không phải lỗi người dùng hay lừa đảo qua email, mà là một cuộc khai thác phối hợp được thực hiện trên quy mô lớn.
Mặc dù khoản thiệt hại $7 triệu đô la là nhỏ so với một số vụ hack crypto lịch sử, nhưng nó nổi bật vì nhắm vào ví cá nhân thay vì sàn giao dịch, một lĩnh vực ngày càng mở rộng như một bề mặt tấn công.
Hoàn trả và bồi thường
Trust Wallet thuộc sở hữu của một sàn giao dịch lớn, và ban lãnh đạo xác nhận rằng người dùng bị ảnh hưởng sẽ được bồi thường đầy đủ. Ban lãnh đạo thừa nhận mức độ nghiêm trọng của sự cố và nói rằng các thiệt hại sẽ được bù đắp, hạn chế tác động tài chính trực tiếp đến nạn nhân.
Tuy nhiên, cam kết đó không làm dịu đi mối lo ngại về cách mà tiện ích mở rộng bị xâm phạm có thể tiếp cận người dùng ngay từ ban đầu.
Quyền truy cập nội bộ bị đặt dấu hỏi
Nhiều nhân vật trong ngành đã lên tiếng cảnh báo về tính chất của cuộc khai thác. Khả năng hacker có thể đẩy một phiên bản sửa đổi của tiện ích mở rộng và sự quen thuộc sâu sắc với mã nguồn khiến một số người nghi ngờ có sự tham gia nội bộ.
Cố vấn blockchain Anndy Lian đã công khai đặt câu hỏi liệu một cuộc tấn công như vậy có thể xảy ra mà không có kiến thức nội bộ. Các lãnh đạo cũng đồng tình, tuyên bố công khai rằng lỗ hổng này “có khả năng cao” là do nội bộ thực hiện.
Một cảnh báo rộng hơn cho người dùng ví
Sự cố Trust Wallet diễn ra trong bối cảnh chuyển đổi lớn hơn trong các mối đe dọa bảo mật crypto. Theo Chainalysis, các vụ xâm phạm ví cá nhân chiếm hơn một phần ba tổng thiệt hại crypto trong năm 2025 khi loại trừ các vụ hack sàn giao dịch lớn bất thường.
Khi các sàn giao dịch củng cố phòng thủ, các hacker ngày càng nhắm vào tiện ích mở rộng trình duyệt và ví cá nhân, nơi cơ chế cập nhật và lòng tin của người dùng có thể dễ bị khai thác hơn.
Vượt ra ngoài thiệt hại ngay lập tức
Trong khi việc hoàn trả có thể kết thúc phần tài chính, sự cố để lại những câu hỏi lớn chưa được trả lời. Mã bị xâm phạm đã được triển khai như thế nào? Ai có quyền truy cập vào quy trình phát triển tiện ích mở rộng? Và còn bao nhiêu rủi ro tương tự tồn tại ở các nhà cung cấp ví khác?
Hiện tại, lỗ hổng Trust Wallet vẫn là một lời nhắc nhở rằng trong crypto, những điểm yếu nguy hiểm nhất có thể không nằm trên blockchain mà chính trong các lớp phần mềm mà người dùng dựa vào để truy cập nó.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
11 thích
Phần thưởng
11
6
Đăng lại
Retweed
Bình luận
0/400
0xSleepDeprived
· 12-27 14:09
Hmm... đã lên kế hoạch trước vài tuần rồi à? Thật là một hacker chuyên nghiệp, cảm giác như là nội gián vậy
Xem bản gốcTrả lời0
Ser_This_Is_A_Casino
· 12-26 16:53
Đã lên kế hoạch từ vài tuần trước rồi? Đây đang đùa à...
Xem bản gốcTrả lời0
GateUser-40edb63b
· 12-26 16:53
Trời ơi, đã lên kế hoạch trước vài tuần rồi à? Thật là quá phi lý luôn.
Xem bản gốcTrả lời0
OfflineNewbie
· 12-26 16:47
Lỗ hổng đã được lên kế hoạch từ vài tuần trước? Mánh khóe này thật sâu sắc quá
Xem bản gốcTrả lời0
WhaleWatcher
· 12-26 16:46
Ôi chao, Trust Wallet lại gặp sự cố rồi sao? Lần này là âm mưu từ lâu rồi, đã để ý từ lâu...
Xem bản gốcTrả lời0
GasFeeWhisperer
· 12-26 16:36
Lại nữa rồi? Trust Wallet đây là lần thứ mấy rồi, chán quá
Lỗ hổng Trust Wallet đã được lên kế hoạch từ nhiều tuần trước, người dùng sẽ được bồi thường đầy đủ
Nguồn: Coindoo Tiêu đề gốc: Trust Wallet Exploit Được Lập Kế Hoạch Trước Nhiều Tuần, Người Dùng Sẽ Được Bồi Thường Toàn Bộ Liên kết gốc:![Trust Wallet Exploit Planned Weeks Ahead, Users to Be Fully Compensated]()
Một lỗ hổng bảo mật liên quan đến Trust Wallet đã được truy vết lại từ nhiều tuần trước khi số tiền bị đánh cắp thực sự, tiết lộ một cuộc tấn công âm ỉ chỉ bộc lộ khi đã bước vào giai đoạn cuối trong kỳ nghỉ Giáng sinh.
Thay vì khai thác một lỗ hổng đột ngột, các hacker dường như đã kiên nhẫn định vị bản thân bên trong quy trình mở rộng trình duyệt của ví. Sự cố cuối cùng đã dẫn đến thiệt hại khoảng $7 triệu đô la, ảnh hưởng đến hàng trăm người dùng máy tính để bàn đã cài đặt một phiên bản cụ thể của tiện ích mở rộng.
Những điểm chính
Một bản cập nhật trở thành điểm vào
Sự cố tập trung vào phiên bản 2.68 của tiện ích mở rộng Chrome của Trust Wallet. Người dùng chạy phiên bản đó vô tình tương tác với mã độc bị xâm phạm, trong khi ví di động không bị ảnh hưởng. Trust Wallet sau đó đã kêu gọi người dùng nâng cấp ngay lên phiên bản mới hơn khi phát hiện hoạt động đáng ngờ.
Điều làm cho trường hợp này đặc biệt là thời điểm xảy ra. Mặc dù số tiền bị rút vào ngày Giáng sinh, các nhà nghiên cứu bảo mật blockchain cho biết lỗ hổng đã được chuẩn bị từ xa, cho thấy các hacker đã chờ đợi đủ nhiều người dùng bị phơi nhiễm trước khi kích hoạt vụ trộm.
Một cửa hậu, không phải hack brute-force
Theo các phát hiện được chia sẻ bởi SlowMist, mã độc nhúng trong tiện ích mở rộng không chỉ cho phép chuyển tiền trái phép. Nó còn thu thập dữ liệu người dùng và âm thầm gửi về các máy chủ bên ngoài do hacker kiểm soát.
Người sáng lập SlowMist, Yu Xian, mô tả một hoạt động nhiều bước: chuẩn bị từ tháng 12, chèn cửa hậu vài ngày trước Giáng sinh, và thực thi khi môi trường đã sẵn sàng. Mức độ sắp xếp này cho thấy sự hiểu biết sâu sắc về kiến trúc của tiện ích mở rộng.
Hàng trăm ví, một vụ rút tiền phối hợp
Nhà điều tra blockchain ZachXBT xác định hàng trăm ví bị ảnh hưởng, với số tiền chuyển đi nhanh chóng và theo các mô hình tương tự. Sự nhất quán trong các giao dịch củng cố quan điểm rằng đây không phải lỗi người dùng hay lừa đảo qua email, mà là một cuộc khai thác phối hợp được thực hiện trên quy mô lớn.
Mặc dù khoản thiệt hại $7 triệu đô la là nhỏ so với một số vụ hack crypto lịch sử, nhưng nó nổi bật vì nhắm vào ví cá nhân thay vì sàn giao dịch, một lĩnh vực ngày càng mở rộng như một bề mặt tấn công.
Hoàn trả và bồi thường
Trust Wallet thuộc sở hữu của một sàn giao dịch lớn, và ban lãnh đạo xác nhận rằng người dùng bị ảnh hưởng sẽ được bồi thường đầy đủ. Ban lãnh đạo thừa nhận mức độ nghiêm trọng của sự cố và nói rằng các thiệt hại sẽ được bù đắp, hạn chế tác động tài chính trực tiếp đến nạn nhân.
Tuy nhiên, cam kết đó không làm dịu đi mối lo ngại về cách mà tiện ích mở rộng bị xâm phạm có thể tiếp cận người dùng ngay từ ban đầu.
Quyền truy cập nội bộ bị đặt dấu hỏi
Nhiều nhân vật trong ngành đã lên tiếng cảnh báo về tính chất của cuộc khai thác. Khả năng hacker có thể đẩy một phiên bản sửa đổi của tiện ích mở rộng và sự quen thuộc sâu sắc với mã nguồn khiến một số người nghi ngờ có sự tham gia nội bộ.
Cố vấn blockchain Anndy Lian đã công khai đặt câu hỏi liệu một cuộc tấn công như vậy có thể xảy ra mà không có kiến thức nội bộ. Các lãnh đạo cũng đồng tình, tuyên bố công khai rằng lỗ hổng này “có khả năng cao” là do nội bộ thực hiện.
Một cảnh báo rộng hơn cho người dùng ví
Sự cố Trust Wallet diễn ra trong bối cảnh chuyển đổi lớn hơn trong các mối đe dọa bảo mật crypto. Theo Chainalysis, các vụ xâm phạm ví cá nhân chiếm hơn một phần ba tổng thiệt hại crypto trong năm 2025 khi loại trừ các vụ hack sàn giao dịch lớn bất thường.
Khi các sàn giao dịch củng cố phòng thủ, các hacker ngày càng nhắm vào tiện ích mở rộng trình duyệt và ví cá nhân, nơi cơ chế cập nhật và lòng tin của người dùng có thể dễ bị khai thác hơn.
Vượt ra ngoài thiệt hại ngay lập tức
Trong khi việc hoàn trả có thể kết thúc phần tài chính, sự cố để lại những câu hỏi lớn chưa được trả lời. Mã bị xâm phạm đã được triển khai như thế nào? Ai có quyền truy cập vào quy trình phát triển tiện ích mở rộng? Và còn bao nhiêu rủi ro tương tự tồn tại ở các nhà cung cấp ví khác?
Hiện tại, lỗ hổng Trust Wallet vẫn là một lời nhắc nhở rằng trong crypto, những điểm yếu nguy hiểm nhất có thể không nằm trên blockchain mà chính trong các lớp phần mềm mà người dùng dựa vào để truy cập nó.