Ví Tiền Điện Tử Bị Nhắm Mục Tiêu Trong Cuộc Khai Thác Thư Viện JavaScript—Công Ty An Ninh Mạng

bitcoinistXuất bản vào 2025-12-16Cập nhật gần nhất vào 2025-12-16

Tóm tắt

Một lỗ hổng nghiêm trọng (CVE-2025-55182) trong các React Server Components (phiên bản 19.0 đến 19.2.0) đang bị tin tặc khai thác để tiêm mã độc vào các trang web hợp pháp, nhắm mục tiêu đánh cắp tiền mã hóa từ ví của người dùng. Công ty an ninh mạng Security Alliance (SEAL) cảnh báo nhiều trang web, đặc biệt trong lĩnh vực crypto, đang bị tấn công. Lỗ hổng cho phép kẻ tấn công thực thi mã tùy ý trên máy chủ thông qua một yêu cầu HTTP được thiết kế đặc biệt. Chúng chèn các script để giả mạo giao diện người dùng, đổi địa chỉ ví, và chiếm đoạt các giao dịch khiến nạn nhân tin tưởng ký phê duyệt. Các công cụ khai thác và mã khái niệm (proof-of-concept) đã tràn ngập các diễn đàn ngầm, dẫn đến làn sóng quét lỗ hổng và khai thác tích cực. Hơn 50 tổ chức thuộc các lĩnh vực tài chính, công nghệ và truyền thông đã báo cáo các nỗ lực xâm nhập. SEAL khuyến cáo các tổ chức cần cập nhật ngay lập tức lên các phiên bản đã vá (19.0.1, 19.1.2, 19.2.1) và giám sát hệ thống chặt chẽ.

Một lỗ hổng nghiêm trọng trong React Server Components đang bị kẻ tấn công sử dụng để tiêm mã độc vào các trang web đang hoạt động, và mã đó đang đánh cắp tiền điện tử từ các ví được kết nối.

Báo cáo lưu ý rằng lỗ hổng, được theo dõi là CVE-2025-55182, đã được nhóm React công bố vào ngày 3 tháng 12 và mang mức đánh giá mức độ nghiêm trọng cao nhất.

Công ty an ninh mạng Security Alliance (SEAL) đã xác nhận rằng nhiều trang web tiền điện tử đang bị nhắm mục tiêu một cách tích cực, và họ kêu gọi các nhà điều hành xem xét ngay lập tức tất cả các React Server Components để ngăn chặn các cuộc tấn công rút ví.

Các nhóm an ninh cho biết lỗi này cho phép kẻ tấn công không xác thực chạy mã trên các máy chủ bị ảnh hưởng, điều này đã biến thành các chiến dịch rút ví trên nhiều trang web.

Hình ảnh: Shutterstock

Rủi Ro Rộng Đối Với Các Trang Web Sử Dụng Server Components

SEAL cho biết lỗ hổng ảnh hưởng đến các gói React Server Components từ phiên bản 19.0 đến 19.2.0, và các bản phát hành đã vá như 19.0.1, 19.1.2 và 19.2.1 đã được phát hành sau khi tiết lộ.

Lỗ hổng hoạt động bằng cách khai thác quá trình giải tuần tự không an toàn trong giao thức Flight, cho phép một yêu cầu HTTP được tạo ra duy nhất thực thi mã tùy ý với các đặc quyền của máy chủ web. Các nhóm an ninh đã cảnh báo rằng nhiều trang web sử dụng cấu hình mặc định đang gặp rủi ro cho đến khi họ áp dụng các bản cập nhật.

Kẻ Tấn Công Tiêm Các Script Rút Ví Vào Các Trang Bị Xâm Nhập

Theo các bài đăng trong ngành, các tác nhân đe dọa đang sử dụng khai thác để cài đặt các script nhắc người dùng kết nối ví Web3 và sau đó chiếm đoạt hoặc chuyển hướng các giao dịch.

Trong một số trường hợp, mã được tiêm vào thay đổi giao diện người dùng hoặc hoán đổi địa chỉ, vì vậy người dùng tin rằng họ đang gửi tiền vào một tài khoản trong khi giao dịch thực sự trả tiền cho kẻ tấn công. Phương pháp này có thể ảnh hưởng đến người dùng tin tưởng vào các trang web tiền điện tử quen thuộc và kết nối ví mà không kiểm tra từng lần phê duyệt.

BTCUSD hiện giao dịch ở mức $89,626. Biểu đồ: TradingView

Các Công Cụ Quét Và Mã Proof-Of-Concept Tràn Ngập Các Diễn Đàn Ngầm

Các nhà nghiên cứu an ninh báo cáo về sự gia tăng ồ ạt của các công cụ quét, mã proof-of-concept giả mạo và bộ khai thác được chia sẻ trong các diễn đàn ngầm ngay sau khi lỗ hổng được tiết lộ.

Các nhóm tình báo đám mây và mối đe dọa đã quan sát thấy nhiều nhóm quét các máy chủ dễ bị tấn công và kiểm tra trọng tải, điều này đã đẩy nhanh việc khai thác tích cực.

Một số nhà bảo vệ cho biết tốc độ và khối lượng quét đã khiến việc ngăn chặn tất cả các nỗ lực trước khi áp dụng các bản vá trở nên khó khăn.

Hơn 50 Tổ Chức Báo Cáo Các Nỗ Lực Xâm Nhập

Dựa trên báo cáo từ những người phản ứng sự cố, hoạt động tiền điện tử sau khai thác đã được quan sát thấy tại hơn 50 tổ chức trong các lĩnh vực tài chính, truyền thông, chính phủ và công nghệ.

Trong một số cuộc điều tra, kẻ tấn công đã thiết lập chỗ đứng và sau đó sử dụng chúng để phân phối phần mềm độc hại khác hoặc gieo mã front-end nhắm mục tiêu người dùng ví.

SEAL đã nhấn mạnh rằng các tổ chức không vá hoặc giám sát máy chủ của họ có thể phải trải qua các cuộc tấn công tiếp theo, và việc giám sát liên tục là điều cần thiết cho đến khi tất cả các hệ thống được xác minh là an toàn.

Hình ảnh nổi bật từ Unsplash, biểu đồ từ TradingView

Câu hỏi Liên quan

QLỗ hổng bảo mật React Server Components được theo dõi dưới mã số nào và mức độ nghiêm trọng ra sao?

ALỗ hổng được theo dõi dưới mã số CVE-2025-55182 và nó được đánh giá ở mức độ nghiêm trọng cao nhất.

QCông ty an ninh mạng nào đã xác nhận các trang web tiền mã hóa đang bị nhắm mục tiêu và khuyến nghị hành động gì?

ACông ty Security Alliance (SEAL) đã xác nhận điều này và khuyến nghị các nhà vận hành lập tức rà soát lại tất cả các React Server Components để ngăn chặn các cuộc tấn công rút tiền ví.

QCác phiên bản React Server Components nào bị ảnh hưởng bởi lỗ hổng này?

ALỗ hổng ảnh hưởng đến các gói React Server Components từ phiên bản 19.0 đến 19.2.0.

QKẻ tấn công khai thác lỗ hổng bằng cách nào để thực thi mã tùy ý?

AHọ khai thác lỗ hổng giải tuần tự hóa không an toàn trong giao thức Flight, cho phép một yêu cầu HTTP được tạo ra cẩn thận có thể thực thi mã tùy ý với các đặc quyền của máy chủ web.

QKịch bản tấn công nhắm vào ví tiền mã hóa của người dùng hoạt động như thế nào?

AKẻ tấn công tiêm các mã script độc hại vào trang web bị xâm phạm. Các script này yêu cầu người dùng kết nối ví Web3, sau đó chúng chiếm quyền điều khiển hoặc chuyển hướng các giao dịch, đôi khi bằng cách thay đổi giao diện người dùng hoặc hoán đổi địa chỉ ví để đánh cắp tiền.

Nội dung Liên quan

Startup Ethereum EthSystems đặt cược vào quyền riêng tư như chìa khóa để thu hút ngân hàng đến với các blockchain công khai

Công ty khởi nghiệp EthSystems, tách ra từ Ethereum Foundation, tin rằng rào cản lớn nhất ngăn các tổ chức tài chính sử dụng blockchain công khai không phải là khả năng mở rộng mà là vấn đề bảo mật. EthSystems tập trung xây dựng cơ sở hạ tầng bảo mật để giúp các ngân hàng, công ty quản lý tài sản và chính phủ sử dụng Ethereum cho tài sản được mã hóa, stablecoin và các ứng dụng tài chính khác. Thay vì tạo một blockchain mới, họ giúp các tổ chức triển khai công nghệ bảo mật để bảo vệ dữ liệu giao dịch nhạy cảm trong khi vẫn hoạt động trên Ethereum. Nhà đồng sáng lập Mo Jalil nhấn mạnh rằng hầu hết tổ chức tài chính đều cần mức độ bảo mật, điều này không đồng nghĩa với ẩn danh mà là kiểm soát ai được xem thông tin nào và khi nào. Khác với các dự án bảo mật khác như Canton Network, Aztec hay Miden, EthSystems không chỉ phát triển một sản phẩm duy nhất. Họ hoạt động như một đơn vị tư vấn kiến trúc bảo mật, xây dựng cơ sở hạ tầng tùy chỉnh, công bố nghiên cứu mã nguồn mở và hợp tác với các dự án hiện có để đáp ứng nhu cầu cụ thể của khách hàng. Công ty ra đời từ nhóm công tác về bảo mật của Ethereum Foundation và chuyển sang mô hình thương mại do nhu cầu thực tế từ các tổ chức muốn triển khai sản phẩm vào thực tế. Mô hình này giúp họ tài trợ công việc và tham gia hiệu quả hơn vào quy trình mua sắm của các định chế tài chính lớn. Nhu cầu thị trường đã thay đổi: từ các nhóm đổi mới thử nghiệm công nghệ, giờ đây, các đơn vị kinh doanh thực tế đang tìm cách đưa tài sản và dòng tiền thực lên blockchain. Điều này củng cố luận điểm chính của EthSystems: các tổ chức không còn cần thuyết phục về tiềm năng của blockchain, mà họ cần một cơ sở hạ tầng đáp ứng các yêu cầu quy định và bảo mật. Jalil kết luận: "Cách duy nhất để thu hẹp khoảng cách giữa blockchain công khai và sự kiểm soát của tổ chức là thông qua mật mã và bảo mật."

cryptonews.ru8 phút trước

Startup Ethereum EthSystems đặt cược vào quyền riêng tư như chìa khóa để thu hút ngân hàng đến với các blockchain công khai

cryptonews.ru8 phút trước

Nga xây dựng quy tắc mới cho kho lưu ký kỹ thuật số trước khi triển khai hệ thống tiền mã hóa

Nga đang xây dựng quy tắc mới cho các tổ chức lưu ký kỹ thuật số để chuẩn bị cho việc triển khai hệ thống tiền mã hóa. Các đề xuất mở rộng quy định hiện hành trên thị trường chứng khoán sang lĩnh vực tài sản kỹ thuật số, bao gồm giao dịch, lưu trữ, kế toán và công bố thông tin. Cơ cấu này sẽ thiết lập các "tổ chức lưu ký kỹ thuật số" được quy định, chịu trách nhiệm đăng ký nắm giữ tiền mã hóa và các tài sản kỹ thuật số khác. Mức vốn pháp định yêu cầu từ 50 triệu (570.000 USD) đến 250 triệu rúp (2,8 triệu USD), tùy thuộc vào loại hình dịch vụ. Các tổ chức lưu ký thanh toán cần mức vốn cao nhất (250 triệu rúp). Ngân hàng Trung ương Nga (CBR) sẽ quản lý sổ đăng ký cho các tổ chức lưu ký kỹ thuật số, sàn giao dịch tiền mã hóa và công ty phát hành tài sản tài chính kỹ thuật số. Các quy tắc được phát triển dựa trên dự luật về tài sản kỹ thuật số đã được Quốc hội thông qua vào cuối tháng 7, với kế hoạch hệ thống sẽ hoạt động đầy đủ vào tháng 9. Các đề xuất hiện đang được lấy ý kiến công chúng. Động thái này diễn ra vài ngày sau khi Liên minh Châu Âu (EU) công bố gói trừng phạt mới nhắm vào các công ty tiền mã hóa.

cryptonews.ru11 phút trước

Nga xây dựng quy tắc mới cho kho lưu ký kỹ thuật số trước khi triển khai hệ thống tiền mã hóa

cryptonews.ru11 phút trước

Nút Mua Biến Mất

Nút mua biến mất – Khi biên giới tài chính thu hẹp cơ hội đầu tư toàn cầu của cá nhân Vào tháng 6/2026, các nhà môi giới chứng khoán xuyên biên giới hàng đầu Trung Quốc như Futu và Tiger đã chính thức đóng cửa chức năng mua cổ phiếu Mỹ cho người dùng đại lục, chỉ cho phép bán và rút tiền hiện có. Động thái này là một phần của chiến dịch quyết liệt do chính quyền Bắc Kinh dẫn đầu, nhằm siết chặt kiểm soát dòng vốn, ngăn chặn dòng tiền chảy ra nước ngoài và tập trung thanh khoản trong nước để hỗ trợ các doanh nghiệp công nghệ địa phương. Bài viết phân tích bối cảnh rộng lớn hơn: khi tăng trưởng lương chậm lại và bong bóng bất động sản xì hơi, việc tiếp cận các tài sản sản xuất hàng đầu toàn cầu (như các gã khổng lồ công nghệ Mỹ thống trị chỉ số MSCI) từng là hy vọng quan trọng cho các hộ gia đình Trung Quốc. Tuy nhiên, sự chuyển dịch cơ cấu của thị trường chứng khoán trong nước (A-share) chậm hơn, với lĩnh vực tài chính truyền thống chiếm ưu thế lâu dài và công nghệ chỉ mới gần đây vươn lên dẫn đầu. Điều này, cộng với hiệu suất thị trường chứng khoán tương đối thấp kể từ làn sóng AI, đã làm dấy lên lo ngại giữa các nhà đầu tư nhỏ lẻ. Trong bối cảnh đó, tiền mã hóa (crypto) đang nổi lên như một kênh thay thế tiềm năng, thông qua xu hướng mã hóa tài sản (RWA) và cổ phiếu được token hóa. Nó hứa hẹn "môi giới cho những người không được môi giới" – tạo ra một lớp phân phối tài sản thay thế, cho phép những người bị loại khỏi hệ thống tài chính truyền thống (không chỉ ở Trung Quốc mà trên toàn cầu) tiếp cận các tài sản sản xuất toàn cầu. Bài viết kết luận rằng, trong kỷ nguyên AI, quyền tiếp cận và sở hữu các tài sản mang lại lợi nhuận công nghệ và độc quyền sẽ ngày càng trở thành cơ chế phân tầng xã hội mới. Cuộc đua không chỉ là về việc tạo ra hệ thống tiền tệ tốt hơn, mà còn là về việc ai có thể sở hữu và tài trợ cho các lực lượng sản xuất của tương lai.

marsbit18 phút trước

Nút Mua Biến Mất

marsbit18 phút trước

Theo dữ liệu của Strategy, MSTR đạt tỷ suất lợi nhuận hàng năm 42% kể từ khi áp dụng 'tiêu chuẩn Bitcoin' bất chấp kho bạc của công ty đang lỗ

Theo báo cáo từ công ty Strategy của Chủ tịch Michael Saylor, cổ phiếu MSTR đã mang lại lợi suất hàng năm 42% kể từ ngày 10/8/2020, khi công ty phần mềm này chuyển sang chiến lược dự trữ kho bạc dựa trên Bitcoin. Hiệu suất này vượt trội hơn cả Bitcoin, nhóm cổ phiếu công nghệ vốn hóa lớn "Magnificent Seven" và chỉ số S&P 500 trong cùng kỳ. Tuy nhiên, kho bạc Bitcoin của Strategy hiện đang trong tình trạng lỗ. Tính đến ngày 29/7, công ty nắm giữ 843.775 BTC được mua với giá trung bình 75.476 USD/BTC, tương đương khoản lỗ kế toán khoảng 11,4 tỷ USD (thấp hơn 17,9% so với giá gốc). Lợi suất cao của cổ phiếu MSTR bắt nguồn từ các đợt mua Bitcoin sớm với giá thấp, trong khi cổ phiếu được giao dịch như một công cụ có đòn bẩy liên kết với Bitcoin. Để phản ánh cấu trúc vốn ngày càng phức tạp và giải thích rõ hơn giá trị thực cho các nhà đầu tư, Strategy gần đây đã giới thiệu một hệ thống báo cáo mới với các chỉ số như "Net BTC trên mỗi cổ phiếu", "Ngưỡng doanh thu định kỳ hàng năm (ARR) bằng BTC" và "Mức sàn ARR bằng BTC". Dù giá trị tài sản giảm, công ty vẫn tiếp tục tích lũy Bitcoin và gần đây đã bổ sung 525 triệu USD vào dự trữ để củng cố việc chi trả cổ tức cho cổ phiếu ưu đãi.

cryptonews.ru20 phút trước

Theo dữ liệu của Strategy, MSTR đạt tỷ suất lợi nhuận hàng năm 42% kể từ khi áp dụng 'tiêu chuẩn Bitcoin' bất chấp kho bạc của công ty đang lỗ

cryptonews.ru20 phút trước

Giao dịch

Giao ngay
活动图片