Ví Tiền Điện Tử Bị Nhắm Mục Tiêu Trong Cuộc Khai Thác Thư Viện JavaScript—Công Ty An Ninh Mạng

bitcoinistXuất bản vào 2025-12-16Cập nhật gần nhất vào 2025-12-16

Tóm tắt

Một lỗ hổng nghiêm trọng (CVE-2025-55182) trong các React Server Components (phiên bản 19.0 đến 19.2.0) đang bị tin tặc khai thác để tiêm mã độc vào các trang web hợp pháp, nhắm mục tiêu đánh cắp tiền mã hóa từ ví của người dùng. Công ty an ninh mạng Security Alliance (SEAL) cảnh báo nhiều trang web, đặc biệt trong lĩnh vực crypto, đang bị tấn công. Lỗ hổng cho phép kẻ tấn công thực thi mã tùy ý trên máy chủ thông qua một yêu cầu HTTP được thiết kế đặc biệt. Chúng chèn các script để giả mạo giao diện người dùng, đổi địa chỉ ví, và chiếm đoạt các giao dịch khiến nạn nhân tin tưởng ký phê duyệt. Các công cụ khai thác và mã khái niệm (proof-of-concept) đã tràn ngập các diễn đàn ngầm, dẫn đến làn sóng quét lỗ hổng và khai thác tích cực. Hơn 50 tổ chức thuộc các lĩnh vực tài chính, công nghệ và truyền thông đã báo cáo các nỗ lực xâm nhập. SEAL khuyến cáo các tổ chức cần cập nhật ngay lập tức lên các phiên bản đã vá (19.0.1, 19.1.2, 19.2.1) và giám sát hệ thống chặt chẽ.

Một lỗ hổng nghiêm trọng trong React Server Components đang bị kẻ tấn công sử dụng để tiêm mã độc vào các trang web đang hoạt động, và mã đó đang đánh cắp tiền điện tử từ các ví được kết nối.

Báo cáo lưu ý rằng lỗ hổng, được theo dõi là CVE-2025-55182, đã được nhóm React công bố vào ngày 3 tháng 12 và mang mức đánh giá mức độ nghiêm trọng cao nhất.

Công ty an ninh mạng Security Alliance (SEAL) đã xác nhận rằng nhiều trang web tiền điện tử đang bị nhắm mục tiêu một cách tích cực, và họ kêu gọi các nhà điều hành xem xét ngay lập tức tất cả các React Server Components để ngăn chặn các cuộc tấn công rút ví.

Các nhóm an ninh cho biết lỗi này cho phép kẻ tấn công không xác thực chạy mã trên các máy chủ bị ảnh hưởng, điều này đã biến thành các chiến dịch rút ví trên nhiều trang web.

Hình ảnh: Shutterstock

Rủi Ro Rộng Đối Với Các Trang Web Sử Dụng Server Components

SEAL cho biết lỗ hổng ảnh hưởng đến các gói React Server Components từ phiên bản 19.0 đến 19.2.0, và các bản phát hành đã vá như 19.0.1, 19.1.2 và 19.2.1 đã được phát hành sau khi tiết lộ.

Lỗ hổng hoạt động bằng cách khai thác quá trình giải tuần tự không an toàn trong giao thức Flight, cho phép một yêu cầu HTTP được tạo ra duy nhất thực thi mã tùy ý với các đặc quyền của máy chủ web. Các nhóm an ninh đã cảnh báo rằng nhiều trang web sử dụng cấu hình mặc định đang gặp rủi ro cho đến khi họ áp dụng các bản cập nhật.

Kẻ Tấn Công Tiêm Các Script Rút Ví Vào Các Trang Bị Xâm Nhập

Theo các bài đăng trong ngành, các tác nhân đe dọa đang sử dụng khai thác để cài đặt các script nhắc người dùng kết nối ví Web3 và sau đó chiếm đoạt hoặc chuyển hướng các giao dịch.

Trong một số trường hợp, mã được tiêm vào thay đổi giao diện người dùng hoặc hoán đổi địa chỉ, vì vậy người dùng tin rằng họ đang gửi tiền vào một tài khoản trong khi giao dịch thực sự trả tiền cho kẻ tấn công. Phương pháp này có thể ảnh hưởng đến người dùng tin tưởng vào các trang web tiền điện tử quen thuộc và kết nối ví mà không kiểm tra từng lần phê duyệt.

BTCUSD hiện giao dịch ở mức $89,626. Biểu đồ: TradingView

Các Công Cụ Quét Và Mã Proof-Of-Concept Tràn Ngập Các Diễn Đàn Ngầm

Các nhà nghiên cứu an ninh báo cáo về sự gia tăng ồ ạt của các công cụ quét, mã proof-of-concept giả mạo và bộ khai thác được chia sẻ trong các diễn đàn ngầm ngay sau khi lỗ hổng được tiết lộ.

Các nhóm tình báo đám mây và mối đe dọa đã quan sát thấy nhiều nhóm quét các máy chủ dễ bị tấn công và kiểm tra trọng tải, điều này đã đẩy nhanh việc khai thác tích cực.

Một số nhà bảo vệ cho biết tốc độ và khối lượng quét đã khiến việc ngăn chặn tất cả các nỗ lực trước khi áp dụng các bản vá trở nên khó khăn.

Hơn 50 Tổ Chức Báo Cáo Các Nỗ Lực Xâm Nhập

Dựa trên báo cáo từ những người phản ứng sự cố, hoạt động tiền điện tử sau khai thác đã được quan sát thấy tại hơn 50 tổ chức trong các lĩnh vực tài chính, truyền thông, chính phủ và công nghệ.

Trong một số cuộc điều tra, kẻ tấn công đã thiết lập chỗ đứng và sau đó sử dụng chúng để phân phối phần mềm độc hại khác hoặc gieo mã front-end nhắm mục tiêu người dùng ví.

SEAL đã nhấn mạnh rằng các tổ chức không vá hoặc giám sát máy chủ của họ có thể phải trải qua các cuộc tấn công tiếp theo, và việc giám sát liên tục là điều cần thiết cho đến khi tất cả các hệ thống được xác minh là an toàn.

Hình ảnh nổi bật từ Unsplash, biểu đồ từ TradingView

Câu hỏi Liên quan

QLỗ hổng bảo mật React Server Components được theo dõi dưới mã số nào và mức độ nghiêm trọng ra sao?

ALỗ hổng được theo dõi dưới mã số CVE-2025-55182 và nó được đánh giá ở mức độ nghiêm trọng cao nhất.

QCông ty an ninh mạng nào đã xác nhận các trang web tiền mã hóa đang bị nhắm mục tiêu và khuyến nghị hành động gì?

ACông ty Security Alliance (SEAL) đã xác nhận điều này và khuyến nghị các nhà vận hành lập tức rà soát lại tất cả các React Server Components để ngăn chặn các cuộc tấn công rút tiền ví.

QCác phiên bản React Server Components nào bị ảnh hưởng bởi lỗ hổng này?

ALỗ hổng ảnh hưởng đến các gói React Server Components từ phiên bản 19.0 đến 19.2.0.

QKẻ tấn công khai thác lỗ hổng bằng cách nào để thực thi mã tùy ý?

AHọ khai thác lỗ hổng giải tuần tự hóa không an toàn trong giao thức Flight, cho phép một yêu cầu HTTP được tạo ra cẩn thận có thể thực thi mã tùy ý với các đặc quyền của máy chủ web.

QKịch bản tấn công nhắm vào ví tiền mã hóa của người dùng hoạt động như thế nào?

AKẻ tấn công tiêm các mã script độc hại vào trang web bị xâm phạm. Các script này yêu cầu người dùng kết nối ví Web3, sau đó chúng chiếm quyền điều khiển hoặc chuyển hướng các giao dịch, đôi khi bằng cách thay đổi giao diện người dùng hoặc hoán đổi địa chỉ ví để đánh cắp tiền.

Nội dung Liên quan

Bài phát biểu của Jensen Huang tại GTC Taipei 2026: Kỷ nguyên AI Agent đã đến, Tính toán chính là Doanh thu

Tại bài phát biểu GTC Taipei 2026, CEO NVIDIA Jensen Huang tuyên bố thời đại của AI Agent (trợ lý AI) đã chính thức bắt đầu. Ông nhấn mạnh Token giờ đây không chỉ là chỉ số kỹ thuật mà đã trở thành đơn vị tạo ra doanh thu và lợi nhuận. NVIDIA công bố hàng loạt nền tảng và sản phẩm mới để dẫn đầu xu hướng này. Trọng tâm là hệ thống Vera Rubin, được thiết kế đặc biệt để chạy AI Agent, không chỉ là GPU mà là một hệ thống cơ sở hạ tầng hoàn chỉnh, an toàn và hiệu suất cao. NVIDIA cũng giới thiệu Vera CPU, bộ xử lý đầu tiên trên thế giới được xây dựng cho AI Agent với độ trễ cực thấp và băng thông khổng lồ, đáp ứng tính "thiếu kiên nhẫn" của các Agent. Huang mô tả mô hình tính toán tương lai: Agent = Mô hình ngôn ngữ lớn + Khung Agent (framework) + Công cụ/Kỹ năng + Thời gian chạy (runtime). Mô hình này sẽ phổ biến khắp nơi, từ đám mây, doanh nghiệp, PC cá nhân cho đến robot và thiết bị biên. Ông cũng công bố Bộ công cụ AI Agent doanh nghiệp của NVIDIA, giúp mọi công ty xây dựng và vận hành Agent của riêng họ một cách an toàn. Hợp tác với Microsoft, NVIDIA ra mắt dòng PC Windows mới (máy để bàn, máy tính xách tay, trạm làm việc) với chip N1X, được tối ưu hóa để chạy đầy đủ hệ sinh thái NVIDIA và các AI Agent cục bộ. Về AI vật lý, NVIDIA giới thiệu Cosmos 3 - mô hình nền tảng cho robot và thế giới vật lý, cùng Alpamayo 2 cho xe tự hành và nền tảng tham chiếu robot hình người Isaac GR00T. Huang kết luận NVIDIA đã chuyển đổi từ công ty GPU thành công ty hệ thống và giờ là công ty cơ sở hạ tầng, với sứ mệnh giúp khách hàng xây dựng các "nhà máy AI" tạo ra doanh thu tối đa trong kỷ nguyên mới, nơi "tính toán chính là doanh thu".

marsbit23 phút trước

Bài phát biểu của Jensen Huang tại GTC Taipei 2026: Kỷ nguyên AI Agent đã đến, Tính toán chính là Doanh thu

marsbit23 phút trước

Người sáng lập Coinbase, chuẩn bị nghiên cứu trường sinh bất lão

Bài báo gốc từ Odaily星球日报, tác giả Azuma, đưa tin về startup công nghệ trường thọ NewLimit. Ngày 3/6 (giờ Mỹ), NewLimit đã hoàn thành vòng gọi vốn Series C trị giá 435 triệu USD, với định giá 3,1 tỷ USD, tăng hơn ba lần so với một năm trước. Vòng này do Quỹ Founders Fund của Peter Thiel dẫn đầu, với sự tham gia của nhiều quỹ đầu tư mới và cũ. Đáng chú ý, người đồng sáng lập NewLimit chính là Brian Armstrong, nhà sáng lập kiêm CEO của sàn giao dịch tiền điện tử Coinbase. Ông cùng các cộng sự đã thành lập NewLimit vào năm 2021 với mục tiêu nghiên cứu thuốc kéo dài tuổi thọ khỏe mạnh. NewLimit tuyên bố đang tiến vào giai đoạn thử nghiệm lâm sàng trên người. Loại thuốc đầu tiên nhắm vào bệnh gan liên quan đến rượu dự kiến sẽ bắt đầu thử nghiệm vào năm sau. Công ty tin rằng lão hóa có thể bị đảo ngược ở cấp độ tế bào thông qua việc "lập trình lại tuổi tế bào", dựa trên nền tảng nghiên cứu đột phá về "Yamanaka Factors" của nhà khoa học đoạt giải Nobel Shinya Yamanaka. Bài báo cũng chỉ ra rằng lĩnh vực "trường sinh" này đang thu hút sự đầu tư của nhiều tỷ phú công nghệ như Sam Altman (ủng hộ Retro Biosciences) và Jeff Bezos (ủng hộ Altos Labs). Đối với những người đã đạt đến đỉnh cao của sự giàu có và quyền lực, thời gian trở thành thứ quý giá nhất mà tiền không thể trực tiếp mua được.

Odaily星球日报55 phút trước

Người sáng lập Coinbase, chuẩn bị nghiên cứu trường sinh bất lão

Odaily星球日报55 phút trước

Cách Tránh Bẫy Lớn Mà Bitcoin Đang Giăng Ra Cho Các Nhà Giao Dịch

Bitcoin đang tiến vào một giai đoạn quyết định khác sau nhiều tháng giao dịch trong một phạm vi tăng trên khung thời gian cao hơn. Phân tích kỹ thuật biểu đồ hàng ngày cho thấy giá Bitcoin đang di chuyển bên trong một cấu trúc kênh tăng dần, nhưng cấu trúc này đang trở nên nguy hiểm hơn khi tiền mã hóa tiến gần đến đường biên dưới. Mối lo ngại hiện tại là Bitcoin có thể đang thiết lập một cái bẫy cho các nhà giao dịch, những người đang theo đuổi một mô hình tiếp tục tăng mà không chờ xác nhận. Kênh tăng dần vẫn cho phe mua một lộ trình quay trở lại vùng $79.000, nhưng biểu đồ cũng cho thấy mức độ nhanh chóng mà thiết lập này có thể biến thành một đợt sụp đổ nếu hỗ trợ thất bại. Có hai kịch bản có thể xảy ra với hành động giá Bitcoin từ thời điểm này. Nếu mức hỗ trợ hiện tại giữ vững, đợt tăng giá có thể tiếp tục và đẩy Bitcoin trở lại $79.000. Tuy nhiên, nếu hỗ trợ bị phá vỡ, Bitcoin có thể trải qua một đợt suy giảm sâu hơn, xuống thấp nhất là $54.000. Do đó, để tránh bẫy, cần không coi đợt phục hồi đầu tiên là bằng chứng của sự phục hồi bền vững, vì giá Bitcoin vẫn có thể tạo ra một đợt bật tăng ngắn hạn lên mức $75.000 trong cấu trúc yếu trước khi giảm mạnh.

bitcoinist58 phút trước

Cách Tránh Bẫy Lớn Mà Bitcoin Đang Giăng Ra Cho Các Nhà Giao Dịch

bitcoinist58 phút trước

Ethereum Lặp Lại Xu Hướng Thị Trường Đáng Chú Ý Khi Đà Tăng Suy Giảm – Đây Là Cách Nhà Đầu Tư Đang Định Vị

Sau một đợt biến động giảm kéo dài, giá Ethereum hiện giao dịch dưới mức 2.000 USD, làm dấy lên lo ngại về tính ổn định. Tuy nhiên, triển vọng ngắn hạn lại có vẻ tích cực khi ETH đang lặp lại một mô hình lịch sử báo hiệu khả năng phục hồi sắp tới. Nhà phân tích Rekt Capital chỉ ra rằng ETH vừa có lần đóng cửa hàng tháng thứ hai dưới đường xu hướng tăng đa năm trong vòng 5 tháng, tương tự động thái trước đây dẫn đến thay đổi đà giá. Ông cảnh báo các đợt tăng giá từ đường xu hướng này đang yếu dần. Để tránh đà giảm sâu hơn, ETH cần giữ được mức đáy năm 2026 và/hoặc giành lại đường xu hướng tăng. Michael Van de Poppe, CIO của MNFund, nhận định ETH đang ở vùng giá thuận lợi để vào lệnh sau giai đoạn đi ngang. Ông cho rằng sự kiện bỏ phiếu Đạo luật CLARITY trong tháng này có thể tạo ra kịch bản "Bán tin đồn, Mua sự kiện" lý tưởng. Một khi dự luật được thông qua, ông khuyến nghị lập tức đầu tư vào DeFi vì ETH có khả năng tăng mạnh. Dữ liệu on-chain cho thấy các "cá voi" lớn (ví giữ ít nhất 100.000 ETH) đang tích lũy mạnh mẽ bất chấp tâm lý lo ngại chung (FUD). Tổng nắm giữ của nhóm này hiện ở mức cao nhất trong 9 tuần, chiếm khoảng 22.03% tổng cung, cho thấy họ tin vào giá trị dài hạn của ETH. Trong khi đó, nhiều nhà đầu tư nhỏ lẻ đang hoảng loạn và bán ra.

bitcoinist1 giờ trước

Ethereum Lặp Lại Xu Hướng Thị Trường Đáng Chú Ý Khi Đà Tăng Suy Giảm – Đây Là Cách Nhà Đầu Tư Đang Định Vị

bitcoinist1 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片