#钱包安全漏洞 Thấy Trust Wallet lần này mất 6 triệu USD, trong lòng cảm thấy hơi nặng nề. Không phải vì chuyện lớn đến mức đó, mà là vì mô hình này quá quen thuộc.



Quay lại năm 2022, tôi đã chứng kiến nhiều khoảnh khắc quan trọng về an toàn của ví plugin. Lúc đó, lỗ hổng Demonic quét sạch MetaMask và Phantom, khóa riêng trong bộ nhớ bị lộ rõ ràng, tôi nhớ có nhiều người trong nhóm hỏi có nên tiếp tục sử dụng hay không. Sau đó, Trust Wallet lại phát hiện lỗ hổng WebAssembly, dù chỉ mất 17 nghìn USD, thái độ bồi thường của họ lại khiến người ta tin tưởng hơn. Sau 3 năm, nhìn vào vụ việc của phiên bản 2.68 lần này, cảm giác như lịch sử đang lặp lại ở một chiều nào đó.

Nhưng khi phân tích kỹ dữ liệu, sẽ thấy bản chất vấn đề đang âm thầm thay đổi. Những lỗ hổng trực tiếp của ví plugin chính thức trong những năm qua thực ra đang giảm đi, nguyên nhân gây ra thảm họa lớn không phải do mã nguồn, mà là những phần mềm giả mạo và các thủ thuật lừa đảo. MetaMask từ năm 2023 đến nay chưa từng xuất hiện lỗ hổng an toàn trực tiếp, nhưng các vụ mất tài khoản của người dùng lại tăng vọt, nguyên nhân chính là phần mềm giả mạo và các cuộc tấn công phishing. Trận bùng nổ tại cửa hàng Firefox lần đó chính là minh chứng rõ ràng nhất.

Tôi đã thấy quá nhiều dự án từ việc phòng thủ kỹ thuật vững chắc chuyển sang bị thị trường xâm phạm. Thị phần của Trust Wallet là 35%, người dùng hoạt động hàng tháng là 17 triệu, quy mô này đã trở thành mục tiêu lớn nhất. Hacker ngày càng thông minh hơn, không còn cố chấp với mã nguồn chính thức nữa, mà chuyển sang tấn công chuỗi cung ứng và hành vi người dùng. Cách ví chính thức phòng chống, phần mềm giả mạo cũng bắt chước theo; cách gửi cảnh báo an toàn, liên kết phishing cũng làm theo cách chính xác. Đây là một cuộc đua vũ khí không cân sức.

Nhìn lại, từ hệ thống thưởng tiền lỗ hổng năm 2022 đến làn sóng kiện tụng tập thể năm 2025, toàn bộ hệ sinh thái đang trong quá trình lột xác. Có dự án học cách bồi thường nhanh chóng và giao tiếp minh bạch, có dự án lại đổ lỗi trách nhiệm qua tòa. Câu nói của Phantom "Ví không quản lý, trách nhiệm thuộc về người dùng" đúng về mặt chữ, nhưng nếu người dùng không phân biệt được thật giả, thì dù logic có mạnh mẽ đến đâu cũng không thể giữ vững niềm tin.

Trở lại hiện tại, lời khuyên của tôi khá đơn giản: kênh chính thức của Chrome Web Store là nơi duy nhất đáng tin cậy. Nhưng vấn đề là, những người hiểu rõ nguyên lý này thường đã vượt qua đợt thị trường giảm giá năm 2017, và thực sự cần được bảo vệ là những người mới tham gia. Mỗi lần như vậy, sẽ đẩy nhiều người hơn về phía các sàn giao dịch trung gian, điều trớ trêu là chính đây lại là hướng giải pháp ban đầu cho các vấn đề này. Quỹ đạo của lịch sử đôi khi thật kỳ quặc.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim