Tiện ích mở rộng Chrome của Trust Wallet phiên bản 2.68 liên kết với các vụ rút tiền khỏi ví trên nhiều blockchain, gây ra cảnh báo an ninh khẩn cấp.
Người dùng báo mất tiền ngay sau khi nhập seed phrase; một bài đăng đề cập đến một $700K rút tiền.
Phiên bản vá lỗi 2.69 đã được phát hành; người dùng được khuyên chuyển tiền, xác minh phần mềm và tránh các tiện ích mở rộng trình duyệt rủi ro.
Một số lượng lớn người dùng tiền điện tử đã báo cáo về các vụ rút tiền trái phép khỏi ví vào ngày Giáng sinh, gây lo ngại trong cộng đồng tự quản lý. Vấn đề lần đầu được nhà điều tra on-chain ZachXBT phát hiện sau khi nhận được nhiều báo cáo độc lập từ các người dùng bị ảnh hưởng và phát hành cảnh báo công khai.
Trong vòng vài giờ, các cảnh báo lan truyền như cháy rừng trên Telegram và X, với những dấu hiệu ban đầu cho thấy có thể xảy ra một sự cố an ninh quy mô lớn: những dấu hiệu ban đầu cho thấy thiệt hại có thể lên tới $6 triệu đô la trên nhiều blockchain, bao gồm các mạng tương thích EVM, Bitcoin và Solana.
Vì vậy, vụ việc bắt đầu như một sự cố riêng lẻ và nhanh chóng trở thành một cuộc điều tra rộng hơn liên quan đến các chỉ số xâm phạm chuỗi cung ứng.
Tiện ích mở rộng Chrome của Trust Wallet đang bị xem xét
Các báo cáo liên kết các vụ rút tiền với tiện ích mở rộng Chrome của Trust Wallet. ZachXBT nhấn mạnh thời điểm xảy ra trùng với phiên bản 2.68, phát hành ngày 24 tháng 12. Các nhà nghiên cứu kiểm tra tiện ích mở rộng này nhận thấy một tệp JavaScript, 4482.js, chứa mã không rõ nguồn gốc.
Họ cho rằng nó theo dõi hoạt động ví và truyền dữ liệu đến một tên miền mới đăng ký là metrics-trustwallet[.]com. Do đó, một số người đề xuất khả năng xâm phạm chuỗi cung ứng, mặc dù việc xác minh chính thức vẫn đang chờ xử lý. Người dùng báo cáo tiền bị rút ngay sau khi nhập seed phrase vào tiện ích mở rộng. Một tài khoản riêng đã tuyên bố mất 700.000 đô la.
Phản hồi chính thức và hướng dẫn an ninh
Trust Wallet xác nhận phiên bản 2.68 gặp vấn đề về an ninh và khuyên người dùng tắt ngay lập tức. Họ đã phát hành phiên bản 2.69 như một bản vá và đảm bảo rằng người dùng di động không bị ảnh hưởng.
Các nhà nghiên cứu an ninh khuyên chuyển số tiền còn lại sang ví mới, tránh các tiện ích mở rộng không cần thiết và xác minh phần mềm chỉ qua các nguồn chính thức. Ngoài ra, ngắt kết nối các máy bị ảnh hưởng khỏi internet vẫn là một biện pháp phòng ngừa.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Ví Wallet Crypto Giáng Sinh Rút Tiền Gây Báo Động
Tiện ích mở rộng Chrome của Trust Wallet phiên bản 2.68 liên kết với các vụ rút tiền khỏi ví trên nhiều blockchain, gây ra cảnh báo an ninh khẩn cấp.
Người dùng báo mất tiền ngay sau khi nhập seed phrase; một bài đăng đề cập đến một $700K rút tiền.
Phiên bản vá lỗi 2.69 đã được phát hành; người dùng được khuyên chuyển tiền, xác minh phần mềm và tránh các tiện ích mở rộng trình duyệt rủi ro.
Một số lượng lớn người dùng tiền điện tử đã báo cáo về các vụ rút tiền trái phép khỏi ví vào ngày Giáng sinh, gây lo ngại trong cộng đồng tự quản lý. Vấn đề lần đầu được nhà điều tra on-chain ZachXBT phát hiện sau khi nhận được nhiều báo cáo độc lập từ các người dùng bị ảnh hưởng và phát hành cảnh báo công khai.
Trong vòng vài giờ, các cảnh báo lan truyền như cháy rừng trên Telegram và X, với những dấu hiệu ban đầu cho thấy có thể xảy ra một sự cố an ninh quy mô lớn: những dấu hiệu ban đầu cho thấy thiệt hại có thể lên tới $6 triệu đô la trên nhiều blockchain, bao gồm các mạng tương thích EVM, Bitcoin và Solana.
Vì vậy, vụ việc bắt đầu như một sự cố riêng lẻ và nhanh chóng trở thành một cuộc điều tra rộng hơn liên quan đến các chỉ số xâm phạm chuỗi cung ứng.
Tiện ích mở rộng Chrome của Trust Wallet đang bị xem xét
Các báo cáo liên kết các vụ rút tiền với tiện ích mở rộng Chrome của Trust Wallet. ZachXBT nhấn mạnh thời điểm xảy ra trùng với phiên bản 2.68, phát hành ngày 24 tháng 12. Các nhà nghiên cứu kiểm tra tiện ích mở rộng này nhận thấy một tệp JavaScript, 4482.js, chứa mã không rõ nguồn gốc.
Họ cho rằng nó theo dõi hoạt động ví và truyền dữ liệu đến một tên miền mới đăng ký là metrics-trustwallet[.]com. Do đó, một số người đề xuất khả năng xâm phạm chuỗi cung ứng, mặc dù việc xác minh chính thức vẫn đang chờ xử lý. Người dùng báo cáo tiền bị rút ngay sau khi nhập seed phrase vào tiện ích mở rộng. Một tài khoản riêng đã tuyên bố mất 700.000 đô la.
Phản hồi chính thức và hướng dẫn an ninh
Trust Wallet xác nhận phiên bản 2.68 gặp vấn đề về an ninh và khuyên người dùng tắt ngay lập tức. Họ đã phát hành phiên bản 2.69 như một bản vá và đảm bảo rằng người dùng di động không bị ảnh hưởng.
Các nhà nghiên cứu an ninh khuyên chuyển số tiền còn lại sang ví mới, tránh các tiện ích mở rộng không cần thiết và xác minh phần mềm chỉ qua các nguồn chính thức. Ngoài ra, ngắt kết nối các máy bị ảnh hưởng khỏi internet vẫn là một biện pháp phòng ngừa.