Tiện ích mở rộng Chrome của Trust Wallet gặp sự cố bảo mật lớn, thiệt hại vượt quá 4,3 triệu đô la

Một vụ vi phạm bảo mật lớn đã làm tổn hại đến tiện ích mở rộng Trust Wallet trên Chrome, khiến người dùng đối mặt với thiệt hại tài chính đáng kể. Sau khi phát hành phiên bản 2.68.0, nhiều người dùng ví đã báo cáo rằng số dư tiền điện tử của họ bị rút sạch nhanh chóng sau khi nhập seed phrase vào tiện ích mở rộng bị xâm phạm. Sự cố này đã làm lộ ra những lỗ hổng nghiêm trọng trong các giải pháp ví dựa trên trình duyệt và đã gây ra lo ngại rộng rãi trong cộng đồng tiền mã hóa về các giao thức bảo mật dựa trên tiện ích mở rộng.

Cuộc tấn công diễn ra như thế nào: Nhắm mục tiêu phối hợp nhiều tài sản

Nhà nghiên cứu blockchain ZachXBT đã tiến hành điều tra sâu về vụ vi phạm bảo mật và phát hiện ra một mô hình tấn công cực kỳ phối hợp. Cuộc tấn công này đặc biệt nhắm vào các khoản Bitcoin, Ethereum và BNB trong nhiều ví bị xâm phạm. Điều đáng chú ý là tính chất của vụ vi phạm này là tấn công mạnh mẽ — thay vì rút dần từng phần, các thủ phạm đã rút toàn bộ số dư trong một giao dịch duy nhất chỉ trong vài giây sau khi xâm phạm.

Phân tích các giao dịch cho thấy một hoạt động tinh vi. Sau khi xóa sạch từng ví, các tài sản bị đánh cắp nhanh chóng được phân phối lại qua nhiều địa chỉ trung gian. Chiến lược phân phối này nhằm hai mục đích: che giấu dấu vết của quỹ và làm phức tạp quá trình theo dõi của các cơ quan thực thi pháp luật và các nhà nghiên cứu bảo mật. Các mẫu giao dịch theo trình tự được quan sát trên các tài khoản bị xâm phạm khác nhau cho thấy sự phối hợp cẩn thận của các hacker.

Theo dõi dòng tiền: thiệt hại xác nhận khoảng 4,3 triệu USD

Cuộc điều tra của ZachXBT đã xác định các địa chỉ chính tích lũy quỹ từ hàng chục ví bị xâm phạm, ước tính thiệt hại đã được ghi nhận khoảng 4,3 triệu USD. Tuy nhiên, con số này chỉ phản ánh các giao dịch có thể theo dõi công khai và các vụ việc đã được báo cáo rõ ràng. Thực tế thiệt hại có thể còn lớn hơn nhiều, vì nhiều người dùng bị ảnh hưởng có thể chưa kịp thời tiết lộ mất mát của mình.

Nghiên cứu còn phát hiện các đặc điểm riêng của các địa chỉ do hacker kiểm soát: các mẫu rút tiền nhất quán, hợp nhất tài sản có hệ thống và chuyển quỹ nhanh chóng đến các địa chỉ khác. Những đặc điểm hành vi này củng cố kết luận rằng vụ xâm phạm là kết quả của một hoạt động phối hợp duy nhất, chứ không phải nhiều vụ riêng lẻ xảy ra độc lập.

Phản ứng của Trust Wallet và bản vá bảo mật

Nhận thức được mức độ nghiêm trọng của tình hình, nhóm phát triển của Trust Wallet đã phát hành tuyên bố chính thức vào cuối năm 2025, xác định rõ nguyên nhân gốc rễ là một lỗ hổng bảo mật đặc thù của phiên bản tiện ích mở rộng trình duyệt 2.68. Tuyên bố nhấn mạnh rằng vấn đề này không ảnh hưởng đến các nền tảng hoặc triển khai khác của Trust Wallet.

Nhóm đã đưa ra các chỉ thị ngay lập tức cho người dùng bị ảnh hưởng: tắt ngay tiện ích mở rộng bị xâm phạm và nâng cấp lên phiên bản 2.69, chứa bản vá bảo mật cần thiết. Thời gian phản ứng nhanh chóng này — xác định lỗ hổng, phát triển bản sửa và phát hành — thể hiện sự khẩn trương của đội ngũ Trust Wallet trong việc xử lý vụ việc. Ngoài ra, nhóm còn cam kết tiếp tục điều tra để hiểu rõ cách thức khai thác lỗ hổng và ngăn chặn các sự cố tương tự trong tương lai.

Hậu quả đối với bảo mật tiện ích mở rộng trình duyệt

Vụ vi phạm này đã thổi bùng các cuộc thảo luận quan trọng về những rủi ro vốn có của ví tiền mã hóa dựa trên trình duyệt. Khác với ví phần cứng hoặc các ứng dụng cài đặt cục bộ có hạn chế tiếp xúc mạng, các tiện ích mở rộng trình duyệt hoạt động trong bối cảnh của trình duyệt và có thể truy cập vào các thông tin nhạy cảm như seed phrase khi người dùng nhập chúng.

Sự cố này đã phơi bày một thách thức căn bản: ngay cả các dự án uy tín như Trust Wallet cũng có thể gặp phải các lỗ hổng bất ngờ. Seed phrase — chìa khóa chính để truy cập tất cả quỹ trong ví — trở nên đặc biệt dễ bị tổn thương khi nhập vào bất kỳ ứng dụng nào, kể cả tiện ích mở rộng trình duyệt. Người dùng nhập seed phrase vào các tiện ích mở rộng bị xâm phạm về cơ bản đã trao toàn quyền kiểm soát tài sản của mình cho hacker.

Bài học bảo mật và khuyến nghị cho người dùng

Vụ vi phạm bảo mật của Trust Wallet nhấn mạnh một số nguyên tắc bảo mật quan trọng dành cho các chủ sở hữu tiền mã hóa:

Không bao giờ chia sẻ seed phrase: Seed phrase không nên nhập vào bất kỳ ứng dụng trực tuyến nào, kể cả tiện ích mở rộng trình duyệt, trừ khi thực sự cần thiết và sau khi xác minh tính hợp pháp của ứng dụng đó.

Xác minh nguồn gốc tiện ích mở rộng: Luôn tải xuống tiện ích mở rộng từ các nguồn chính thức. Các tiện ích giả mạo có vẻ hợp pháp là rủi ro lớn nhất.

Xem xét các phương án thay thế: Ví phần cứng hoặc các giải pháp quản lý khóa ngoại tuyến cung cấp mức độ bảo mật cao hơn nhiều cho các khoản tiền lớn.

Theo dõi tài khoản chủ động: Thường xuyên kiểm tra các giao dịch ra ngoài bất thường trên blockchain để phát hiện sớm các vụ xâm phạm trước khi gây thiệt hại lớn.

Vụ vi phạm này là một lời nhắc nhở rõ ràng rằng hệ sinh thái tiền mã hóa vẫn là mục tiêu của các hacker tinh vi, và người dùng cần duy trì các thực hành bảo mật cảnh giác để bảo vệ tài sản kỹ thuật số của mình.

BTC1,68%
ETH3,67%
BNB3,21%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim