Hacker đang khai thác thư viện JavaScript để cài đặt trình rút tiền crypto

cointelegraphXuất bản vào 2025-12-15Cập nhật gần nhất vào 2025-12-15

Tóm tắt

Theo báo cáo từ tổ chức an ninh mạng SEAL, các tin tặc đang khai thác lỗ hổng bảo mật CVE-2025-55182 trong thư viện JavaScript React để cài đặt mã độc "crypto drainer" vào các trang web hợp pháp. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa mà không cần xác thực, từ đó chèn các đoạn script đánh cắp tiền điện tử. SEAL cảnh báo sự gia tăng đáng kể các vụ tấn công này và khuyến nghị chủ sở hữu website kiểm tra mã front-end ngay lập tức, đặc biệt khi trang web bị đánh dấu là nguy cơ lừa đảo. Nhóm React đã phát hành bản vá vào ngày 3/12 và khuyến nghị nâng cấp khẩn cấp các gói react-server-dom. Người dùng nên thận trọng khi ký bất kỳ giao dịch nào.

Theo tổ chức an ninh mạng phi lợi nhuận Security Alliance (SEAL), gần đây đã có sự gia tăng các trình rút tiền crypto được tải lên trang web thông qua lỗ hổng trong thư viện JavaScript front-end mã nguồn mở React.

React được sử dụng để xây dựng giao diện người dùng, đặc biệt là trong các ứng dụng web. Đội ngũ React đã tiết lộ vào ngày 3/12 rằng một hacker mũ trắng, Lachlan Davidson, đã tìm thấy một lỗ hổng bảo mật trong phần mềm của họ cho phép thực thi mã từ xa không xác thực, điều này có thể cho phép kẻ tấn công chèn và chạy mã của riêng chúng.

Theo SEAL, các actor xấu đã sử dụng lỗ hổng CVE-2025-55182 để âm thầm thêm mã rút ví vào các trang web crypto.

“Chúng tôi đang quan sát thấy sự gia tăng lớn của các trình rút tiền được tải lên các trang web crypto hợp pháp thông qua khai thác CVE gần đây của React. Tất cả các trang web nên xem tra mã front-end để tìm bất kỳ tài sản đáng ngờ nào NGAY BÂY GIỜ,” SEAL Team cho biết.

“Cuộc tấn công không chỉ nhắm mục tiêu vào các giao thức Web3! Tất cả các trang web đều có nguy cơ. Người dùng nên thận trọng khi ký BẤT KỲ chữ ký ủy quyền nào.”

Các trình rút ví thường lừa người dùng ký vào một giao dịch thông qua các phương pháp như cửa sổ bật lên giả mạo cung cấp phần thưởng hoặc các chiến thuật tương tự.

Nguồn: Security Alliance

Các trang web có cảnh báo lừa đảo nên kiểm tra mã

Theo SEAL Team, các trang web bị ảnh hưởng có thể đột nhiên bị đánh dấu là có nguy cơ lừa đảo mà không có giải thích. Họ khuyến nghị các chủ trang web nên thực hiện các biện pháp phòng ngừa để đảm bảo không có trình rút tiền ẩn nào có thể gây rủi ro cho người dùng.

“Quét máy chủ để tìm CVE-2025-55182. Kiểm tra xem mã front-end của bạn có đột nhiên tải tài sản từ các máy chủ mà bạn không nhận ra không. Kiểm tra xem có bất kỳ tập lệnh nào được tải bởi mã front-end của bạn là JavaScript bị làm xáo trộn không. Kiểm tra xem ví có hiển thị đúng người nhận trên yêu cầu ký chữ ký không,” họ nói.

Liên quan: Cuộc tấn công crypto ‘Zoom giả’ của Triều Tiên hiện là mối đe dọa hàng ngày: SEAL

“Nếu dự án của bạn đang bị chặn, đó có thể là lý do. Vui lòng xem xét mã của bạn trước khi yêu cầu gỡ cảnh báo trang lừa đảo,” SEAL Team nói thêm.

React đã phát hành bản sửa lỗi cho lỗ hổng

Đội ngũ React đã công bố bản sửa lỗi cho CVE-2025-55182 vào ngày 3/12 và khuyên bất kỳ ai đang sử dụng react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, nên nâng cấp ngay lập tức và đóng lỗ hổng.

“Nếu mã React ứng dụng của bạn không sử dụng máy chủ, ứng dụng của bạn không bị ảnh hưởng bởi lỗ hổng này. Nếu ứng dụng của bạn không sử dụng framework, bundler hoặc bundler plugin hỗ trợ React Server Components, ứng dụng của bạn không bị ảnh hưởng bởi lỗ hổng này,” đội ngũ nói thêm.

Tạp chí: Gặp gỡ các thám tử crypto onchain chống tội phạm tốt hơn cả cảnh sát

Câu hỏi Liên quan

QThư viện JavaScript nào đang bị tin tặc khai thác để cài đặt phần mềm đánh cắp tiền mã hóa?

AThư viện React đang bị tin tặc khai thác thông qua lỗ hổng bảo mật CVE-2025-55182 để cài đặt crypto drainer.

QLỗ hổng CVE-2025-55182 trong React cho phép tin tặc thực hiện hành động gì?

ALỗ hổng này cho phép thực thi mã từ xa không xác thực, giúp kẻ tấn công chèn và chạy mã độc của chúng.

QTổ chức an ninh mạng nào đã cảnh báo về sự gia tăng của các vụ tấn công này?

ATổ chức phi lợi nhuận Security Alliance (SEAL) đã đưa ra cảnh báo về sự gia tăng đáng kể của các cuộc tấn công này.

QCác trang web bị ảnh hưởng có thể gặp phải dấu hiệu cảnh báo nào?

ACác trang web có thể đột nhiên bị đánh dấu là có nguy cơ lừa đảo (phishing) mà không có giải thích rõ ràng.

QNhóm React đã làm gì để khắc phục lỗ hổng này?

ANhóm React đã phát hành bản sửa lỗi vào ngày 3 tháng 12 và khuyến nghị người dùng các gói react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack nâng cấp ngay lập tức.

Nội dung Liên quan

Nhà vận động hành lang về tiền mã hóa của SEC nói Mã nguồn Blockchain được Hiến pháp bảo vệ

Ủy viên Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC), Hester Peirce, cho rằng việc phát hành mã nguồn mở blockchain là hoạt động được bảo vệ theo Tu chính án thứ nhất của Hiến pháp. Bà lập luận rằng các nhà phát triển phần mềm DeFi không nên tự động bị coi là trung gian chứng khoán chỉ vì người khác sử dụng công cụ họ tạo ra, và trách nhiệm pháp lý nên thuộc về những người thực sự thực hiện hành vi bất hợp pháp. Nhận xét của Peirce diễn ra trong bối cảnh SEC, dưới sự lãnh đạo của Chủ tịch Paul Atkins, đang xem xét lại cách áp dụng luật chứng khoán hiện hành vào tài sản kỹ thuật số và hệ thống phi tập trung. Bà chỉ ra rằng các quy định hiện tại của SEC được thiết kế xung quanh các tổ chức trung gian truyền thống và có thể không phù hợp khi áp dụng cho các mạng blockchain phân tán. Gần đây, SEC cũng đã đưa ra hướng dẫn cho thấy một số giao diện người dùng cung cấp quyền truy cập vào giao thức phi tập trung có thể không bị coi là nhà môi giới theo định nghĩa pháp lý truyền thống. Điều này, cùng với bài phát biểu của Peirce và kế hoạch chiến lược của SEC (nơi coi công nghệ blockchain là ưu tiên dài hạn), cho thấy cơ quan này đang nỗ lực điều chỉnh các ranh giới quy định trong không gian tài chính phi tập trung.

bitcoinist3 phút trước

Nhà vận động hành lang về tiền mã hóa của SEC nói Mã nguồn Blockchain được Hiến pháp bảo vệ

bitcoinist3 phút trước

CẬP NHẬT – Michael Saylor Cố Gắng Giảm Nhiệt Cho Cuộc Xung Đột Nội Bộ Trong Bitcoin — Nhưng Ông ấy Có Thành Công?

Michael Saylor, chủ tịch điều hành của MicroStrategy, đã công bố một bài viết phân chia cộng đồng Bitcoin thành bốn nhóm chính: Người theo chủ nghĩa tối đa (Bitcoin Maximalists), Nhà tư bản Bitcoin (Bitcoin Capitalists), Nhà công nghệ Bitcoin (Bitcoin Technologists) và Người theo chủ nghĩa cơ bản (Bitcoin Fundamentalists). Ông cho rằng sự khác biệt này phản ánh sự trưởng thành và phát triển của Bitcoin chứ không phải là dấu hiệu sụp đổ. Mỗi nhóm có quan điểm riêng về cách Bitcoin nên phát triển, từ việc giữ nguyên tính chất "tiền tệ mạnh" chống lạm phát cho đến việc tích hợp sâu vào hệ thống tài chính truyền thống, hay tập trung cải tiến công nghệ và bảo vệ các nguyên tắc phi tập trung ban đầu. Saylor lập luận rằng Bitcoin có thể giữ vững lớp nền tảng (base layer) trong khi vẫn cho phép thị trường và các sản phẩm tài chính phát triển xung quanh nó. Bài viết của ông xuất hiện trong bối cảnh MicroStrategy vừa thực hiện lần bán Bitcoin đầu tiên kể từ năm 2022, gây chú ý trên thị trường. Câu hỏi đặt ra là liệu Saylor có thể xoa dịu những tranh cãi nội bộ này hay không, khi mà tiền bạc, chính trị và nguyên tắc đều đang va chạm trong hệ sinh thái Bitcoin.

bitcoinist3 giờ trước

CẬP NHẬT – Michael Saylor Cố Gắng Giảm Nhiệt Cho Cuộc Xung Đột Nội Bộ Trong Bitcoin — Nhưng Ông ấy Có Thành Công?

bitcoinist3 giờ trước

Hoskinson Phủ Nhận Tin Đồn Rời Cardano: ‘Tôi Không Bỏ Đi’

Người sáng lập Cardano Charles Hoskinson đã bác bỏ tin đồn rời khỏi hệ sinh thái, khẳng định trong một buổi phát trực tiếp ngày 4/6 rằng ông chỉ tạm lùi lại khỏi các kênh giao tiếp công chúng chứ không từ chức. Động thái này được đưa ra sau một bài đăng "tạm nghỉ ngơi" trên X của ông khiến cộng đồng lo lắng. Trong buổi phát trực tiếp, Hoskinson tập trung chỉ trích môi trường mạng xã hội độc hại, đặc biệt là trên X, nơi ông cho biết khoảng 30% phản hồi cho các tweet của mình là thù địch, lạm dụng hoặc chứa nội tục tĩu, khiến việc tương tác ý nghĩa trở nên bất khả thi. Ông nói rằng chi phí tâm lý để duy trì hoạt động ở đó là quá cao. Hoskinson cũng nêu bật sự khác biệt giữa tiến bộ công nghệ của Cardano và hiệu suất giá của ADA, gọi đây là "câu chuyện về hai Cardano". Trong khi giao thức, nghiên cứu và tính phi tập trung đã tiến bộ vượt bậc kể từ năm 2021, thì giá ADA lại sa sút khiến nhiều người chỉ trích. Ông kêu gọi cộng đồng cần giải quyết sự "mâu thuẫn nhận thức" này bằng cách rời bỏ X như là địa điểm thảo luận chính, suy nghĩ lại về động lực cho các nhà phát triển và xây dựng một lộ trình mới. Hoskinson chỉ trích cấu trúc quản trị của Quỹ Cardano, gọi đó là "sai lầm tồi tệ nhất" trong sự nghiệp của mình. Kết thúc, Hoskinson tuyên bố sẽ tạm nghỉ khỏi các video công khai, phỏng vấn và mạng xã hội để tập trung làm việc cho Midnight, đồng thời suy ngẫm và đưa ra các đề xuất cho tương lai của Cardano sau đó.

bitcoinist5 giờ trước

Hoskinson Phủ Nhận Tin Đồn Rời Cardano: ‘Tôi Không Bỏ Đi’

bitcoinist5 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua BILL

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Billions Network (BILL) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Billions Network (BILL) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Billions Network (BILL) của BạnSau khi mua Billions Network (BILL), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Billions Network (BILL)Giao dịch Billions Network (BILL) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 294Xuất bản vào 2026.05.07Cập nhật vào 2026.06.02

Làm thế nào để Mua BILL

ATWO là gì

I. Giới thiệu Dự ánArena Two là một nền tảng tương tác phi tập trung cho phép người hâm mộ đóng vai trò tích cực, có thể mã hóa trong kết quả sự kiện theo thời gian thực. Khác với các mô hình phát sóng truyền thống khiến người hâm mộ trở thành người xem thụ động, Arena Two tận dụng công nghệ blockchain để cho phép người hâm mộ trực tiếp bỏ phiếu theo thời gian thực và ảnh hưởng đến kết quả trên sân.II. Thông tin TokenTên token: ATWO(Arena Two)III. Liên kết liên quanWebsite:https://arenatwo.com/Explorers:https://basescan.org/token/0x499D35eBE6cEe9B2Ac35Fd003fcBbeeB9CFc7B32Twitter:https://x.com/arenatwoXGhi chú: Giới thiệu dự án đến từ các tài liệu được công bố hoặc cung cấp bởi đội ngũ dự án chính thức, chỉ mang tính tham khảo và không cấu thành lời khuyên đầu tư. HTX không chịu trách nhiệm cho bất kỳ tổn thất trực tiếp hoặc gián tiếp nào phát sinh.

Tổng lượt xem 249Xuất bản vào 2026.05.18Cập nhật vào 2026.06.02

ATWO là gì

Làm thế nào để Mua ATWO

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Arena Two (ATWO) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Arena Two (ATWO) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Arena Two (ATWO) của BạnSau khi mua Arena Two (ATWO), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Arena Two (ATWO)Giao dịch Arena Two (ATWO) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 151Xuất bản vào 2026.05.18Cập nhật vào 2026.06.02

Làm thế nào để Mua ATWO

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của A (A) được trình bày dưới đây.

活动图片