Hacker đang khai thác thư viện JavaScript để cài đặt trình rút tiền crypto

cointelegraphXuất bản vào 2025-12-15Cập nhật gần nhất vào 2025-12-15

Tóm tắt

Theo báo cáo từ tổ chức an ninh mạng SEAL, các tin tặc đang khai thác lỗ hổng bảo mật CVE-2025-55182 trong thư viện JavaScript React để cài đặt mã độc "crypto drainer" vào các trang web hợp pháp. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa mà không cần xác thực, từ đó chèn các đoạn script đánh cắp tiền điện tử. SEAL cảnh báo sự gia tăng đáng kể các vụ tấn công này và khuyến nghị chủ sở hữu website kiểm tra mã front-end ngay lập tức, đặc biệt khi trang web bị đánh dấu là nguy cơ lừa đảo. Nhóm React đã phát hành bản vá vào ngày 3/12 và khuyến nghị nâng cấp khẩn cấp các gói react-server-dom. Người dùng nên thận trọng khi ký bất kỳ giao dịch nào.

Theo tổ chức an ninh mạng phi lợi nhuận Security Alliance (SEAL), gần đây đã có sự gia tăng các trình rút tiền crypto được tải lên trang web thông qua lỗ hổng trong thư viện JavaScript front-end mã nguồn mở React.

React được sử dụng để xây dựng giao diện người dùng, đặc biệt là trong các ứng dụng web. Đội ngũ React đã tiết lộ vào ngày 3/12 rằng một hacker mũ trắng, Lachlan Davidson, đã tìm thấy một lỗ hổng bảo mật trong phần mềm của họ cho phép thực thi mã từ xa không xác thực, điều này có thể cho phép kẻ tấn công chèn và chạy mã của riêng chúng.

Theo SEAL, các actor xấu đã sử dụng lỗ hổng CVE-2025-55182 để âm thầm thêm mã rút ví vào các trang web crypto.

“Chúng tôi đang quan sát thấy sự gia tăng lớn của các trình rút tiền được tải lên các trang web crypto hợp pháp thông qua khai thác CVE gần đây của React. Tất cả các trang web nên xem tra mã front-end để tìm bất kỳ tài sản đáng ngờ nào NGAY BÂY GIỜ,” SEAL Team cho biết.

“Cuộc tấn công không chỉ nhắm mục tiêu vào các giao thức Web3! Tất cả các trang web đều có nguy cơ. Người dùng nên thận trọng khi ký BẤT KỲ chữ ký ủy quyền nào.”

Các trình rút ví thường lừa người dùng ký vào một giao dịch thông qua các phương pháp như cửa sổ bật lên giả mạo cung cấp phần thưởng hoặc các chiến thuật tương tự.

Nguồn: Security Alliance

Các trang web có cảnh báo lừa đảo nên kiểm tra mã

Theo SEAL Team, các trang web bị ảnh hưởng có thể đột nhiên bị đánh dấu là có nguy cơ lừa đảo mà không có giải thích. Họ khuyến nghị các chủ trang web nên thực hiện các biện pháp phòng ngừa để đảm bảo không có trình rút tiền ẩn nào có thể gây rủi ro cho người dùng.

“Quét máy chủ để tìm CVE-2025-55182. Kiểm tra xem mã front-end của bạn có đột nhiên tải tài sản từ các máy chủ mà bạn không nhận ra không. Kiểm tra xem có bất kỳ tập lệnh nào được tải bởi mã front-end của bạn là JavaScript bị làm xáo trộn không. Kiểm tra xem ví có hiển thị đúng người nhận trên yêu cầu ký chữ ký không,” họ nói.

Liên quan: Cuộc tấn công crypto ‘Zoom giả’ của Triều Tiên hiện là mối đe dọa hàng ngày: SEAL

“Nếu dự án của bạn đang bị chặn, đó có thể là lý do. Vui lòng xem xét mã của bạn trước khi yêu cầu gỡ cảnh báo trang lừa đảo,” SEAL Team nói thêm.

React đã phát hành bản sửa lỗi cho lỗ hổng

Đội ngũ React đã công bố bản sửa lỗi cho CVE-2025-55182 vào ngày 3/12 và khuyên bất kỳ ai đang sử dụng react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, nên nâng cấp ngay lập tức và đóng lỗ hổng.

“Nếu mã React ứng dụng của bạn không sử dụng máy chủ, ứng dụng của bạn không bị ảnh hưởng bởi lỗ hổng này. Nếu ứng dụng của bạn không sử dụng framework, bundler hoặc bundler plugin hỗ trợ React Server Components, ứng dụng của bạn không bị ảnh hưởng bởi lỗ hổng này,” đội ngũ nói thêm.

Tạp chí: Gặp gỡ các thám tử crypto onchain chống tội phạm tốt hơn cả cảnh sát

Câu hỏi Liên quan

QThư viện JavaScript nào đang bị tin tặc khai thác để cài đặt phần mềm đánh cắp tiền mã hóa?

AThư viện React đang bị tin tặc khai thác thông qua lỗ hổng bảo mật CVE-2025-55182 để cài đặt crypto drainer.

QLỗ hổng CVE-2025-55182 trong React cho phép tin tặc thực hiện hành động gì?

ALỗ hổng này cho phép thực thi mã từ xa không xác thực, giúp kẻ tấn công chèn và chạy mã độc của chúng.

QTổ chức an ninh mạng nào đã cảnh báo về sự gia tăng của các vụ tấn công này?

ATổ chức phi lợi nhuận Security Alliance (SEAL) đã đưa ra cảnh báo về sự gia tăng đáng kể của các cuộc tấn công này.

QCác trang web bị ảnh hưởng có thể gặp phải dấu hiệu cảnh báo nào?

ACác trang web có thể đột nhiên bị đánh dấu là có nguy cơ lừa đảo (phishing) mà không có giải thích rõ ràng.

QNhóm React đã làm gì để khắc phục lỗ hổng này?

ANhóm React đã phát hành bản sửa lỗi vào ngày 3 tháng 12 và khuyến nghị người dùng các gói react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack nâng cấp ngay lập tức.

Nội dung Liên quan

Claude Mythos bị đóng cửa, cho tôi thấy cái giá thực sự của việc thuê trí tuệ nhân tạo

Dự án Mythos của Claude bị đóng cửa đột ngột đã phơi bày rủi ro cốt lõi khi doanh nghiệp phụ thuộc hoàn toàn vào nền tảng AI của bên thứ ba: việc thiếu kiểm soát và quyền sở hữu trí tuệ. Bài viết so sánh việc sử dụng API độc quyền như "thuê nhà" – tiện lợi ban đầu nhưng dễ bị tổn thương trước các thay đổi về giá, điều khoản hoặc quyết định đóng cửa từ nhà cung cấp. Giải pháp thay thế được đề xuất là "sở hữu trí tuệ" thông qua các mô hình mã nguồn mở. Các công ty có thể bắt đầu từ một mô hình nguồn mở mạnh, tinh chỉnh nó bằng dữ liệu, quy trình và chuyên môn nghiệp vụ riêng, biến nó thành tài sản độc nhất phục vụ mục tiêu kinh doanh cụ thể. Cách tiếp cận này không chỉ về chi phí thấp hơn mà còn về khả năng kiểm soát, bảo vệ doanh nghiệp khỏi những biến động bên ngoài. Tương lai của AI không nằm ở một mô hình đơn lẻ, mà ở nhiều "mặt trận" khác nhau: mô hình độc quyền, mô hình được tùy chỉnh sâu, mô hình chuyên biệt và hệ thống định tuyến thông minh. Công ty thành công sẽ là những người biến trí tuệ nhân tạo thành lợi thế cạnh tranh riêng biệt và bền vững.

marsbit33 phút trước

Claude Mythos bị đóng cửa, cho tôi thấy cái giá thực sự của việc thuê trí tuệ nhân tạo

marsbit33 phút trước

Tiger Research: Dự trữ Bitcoin Chiến lược của Hoa Kỳ, thị trường nên vui mừng hay thất vọng?

Bài viết của Tiger Research phân tích tiến trình pháp lý liên quan đến việc Mỹ xây dựng dự trữ Bitcoin chiến lược, từ các dự luật ban đầu đến văn bản hiện tại có triển vọng thông qua cao nhất là Đạo luật Thúc đẩy Hưu trí và Tiền tệ Hoa Kỳ (ARMA). Trọng tâm là sự thay đổi đáng kể: từ Dự luật BITCOIN năm 2024 yêu cầu mua 1 triệu BTC trong 5 năm, các đề xuất sau đó đã nhượng bộ thực tế chính trị. Lệnh hành pháp của cựu Tổng thống Trump tháng 3/2025 chỉ cam kết không bán số Bitcoin hiện có (khoảng 190.000 BTC thu giữ được), không yêu cầu mua mới, khiến giá Bitcoin giảm 5.7%. ARMA, được đưa ra năm 2026, tiếp tục xu hướng này. Nó hợp nhất và cấm bán số Bitcoin của chính phủ ít nhất 20 năm, nhưng hoàn toàn không có điều khoản bắt buộc mua thêm. Điều này giúp nó giành được sự ủng hộ liên đảng và tăng cơ hội thông qua, nhưng cũng đồng nghĩa tác động thị trường ngắn hạn rất hạn chế vì không tạo ra nhu cầu mới. Tuy nhiên, bài viết nhận định ARMA có thể là bước đệm chiến lược. Nếu được thông qua, việc thiết lập vị thế pháp lý cho Bitcoin như một tài sản dự trữ quốc gia có thể mở đường cho các cuộc thảo luận về nghĩa vụ mua bắt buộc trong tương lai, mang lại tác động tích cực dài hạn cho thị trường.

marsbit36 phút trước

Tiger Research: Dự trữ Bitcoin Chiến lược của Hoa Kỳ, thị trường nên vui mừng hay thất vọng?

marsbit36 phút trước

Làm thẻ U nhận hội viên Claude, Plasma U Card - Tính toán chi phí và lợi ích ra sao?

**Tóm tắt: Plasma U Card - Tiện ích AI và Lợi ích Khóa Token XPL** Plasma vừa ra mắt hệ thống thẻ Visa ba cấp (Lite, Core, Platinum) cho phép thanh toán bằng stablecoin. Bên cạnh hoàn tiền cơ bản (2-4%), điểm thu hút chính là các đặc quyền AI: Core cung cấp hoàn tiền 5% cho chi tiêu AI và ChatGPT Go, trong khi Platinum (yêu cầu khóa 100,000 XPL) cung cấp hoàn tiền 10% AI cùng gói đăng ký Claude Pro và ChatGPT Plus. Cấp Lite (miễn phí) phù hợp để dùng thử. Cấp Core (phí $120/năm hoặc khóa 10,000 XPL) có lợi thế nếu người dùng chi khoảng $200/tháng cho AI. Cấp Platinum nhắm đến người dùng nặng AI và du lịch, nhưng việc khóa số XPL lớn trị giá ~$8,800 (tính theo giá tại thời điểm bài viết) trong 12 tháng đi kèm rủi ro biến động giá. Về tác động đến token XPL, chương trình thẻ tạo lý do nắm giữ mới ngoài việc sử dụng gas trên mạng Plasma, giúp giảm nguồn cung lưu hành. Tuy nhiên, phần thưởng hoàn tiền được phát bằng XPL có thể tạo áp lực bán. Dù có thể hỗ trợ cấu trúc lưu hành, hệ thống này khó có thể một mình hấp thụ hoàn toàn lượng token được mở khóa từ team và nhà đầu tư trong tương lai. Thử nghiệm này đưa tài sản on-chain đến với chi tiêu hàng ngày, nhưng thành công lâu dài phụ thuộc vào trải nghiệm người dùng thực tế và tần suất sử dụng.

Foresight News38 phút trước

Làm thẻ U nhận hội viên Claude, Plasma U Card - Tính toán chi phí và lợi ích ra sao?

Foresight News38 phút trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

ATWO là gì

I. Giới thiệu Dự ánArena Two là một nền tảng tương tác phi tập trung cho phép người hâm mộ đóng vai trò tích cực, có thể mã hóa trong kết quả sự kiện theo thời gian thực. Khác với các mô hình phát sóng truyền thống khiến người hâm mộ trở thành người xem thụ động, Arena Two tận dụng công nghệ blockchain để cho phép người hâm mộ trực tiếp bỏ phiếu theo thời gian thực và ảnh hưởng đến kết quả trên sân.II. Thông tin TokenTên token: ATWO(Arena Two)III. Liên kết liên quanWebsite:https://arenatwo.com/Explorers:https://basescan.org/token/0x499D35eBE6cEe9B2Ac35Fd003fcBbeeB9CFc7B32Twitter:https://x.com/arenatwoXGhi chú: Giới thiệu dự án đến từ các tài liệu được công bố hoặc cung cấp bởi đội ngũ dự án chính thức, chỉ mang tính tham khảo và không cấu thành lời khuyên đầu tư. HTX không chịu trách nhiệm cho bất kỳ tổn thất trực tiếp hoặc gián tiếp nào phát sinh.

Tổng lượt xem 313Xuất bản vào 2026.05.18Cập nhật vào 2026.06.02

ATWO là gì

Làm thế nào để Mua ATWO

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Arena Two (ATWO) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Arena Two (ATWO) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Arena Two (ATWO) của BạnSau khi mua Arena Two (ATWO), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Arena Two (ATWO)Giao dịch Arena Two (ATWO) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 186Xuất bản vào 2026.05.18Cập nhật vào 2026.06.02

Làm thế nào để Mua ATWO

ZEST là gì

I. Giới thiệu Dự án1. Zest Protocol là gì?Zest Protocol là một giao thức cho vay gốc Bitcoin được xây dựng trên Stacks Layer 2, cho phép người dùng kiếm lợi suất với BTC hoặc vay tài sản bằng cách thế chấp BTC. Các hợp đồng thông minh của giao thức được viết bằng ngôn ngữ Clarity, hoạt động hoàn toàn trên chuỗi và mã nguồn mở, với thiết kế được lấy cảm hứng từ Aave v3. Zest hiện là giao thức DeFi lớn nhất trên Stacks, với hơn 800 BTC được gửi và tổng giá trị khóa (TVL) đạt đỉnh vượt quá 100 triệu USD. Vào tháng 5 năm 2026, giao thức đã giới thiệu thêm Kho thế chấp Bitcoin, mở rộng khả năng cho vay từ Stacks sang mạng chính Bitcoin. Điều này cho phép người dùng vay stablecoin mà không cần chuyển BTC ra khỏi mạng Bitcoin, cho phép cho vay tự quản lý.2. Zest Protocol hoạt động như thế nào?Zest Protocol bao gồm hai thị trường. Thị trường Stacks được xây dựng trên Aave v3, cho phép người dùng gửi tài sản như sBTC, STX và USDC để kiếm lợi suất hoặc nhận các khoản vay thừa thế chấp. Tỷ lệ LTV tối đa mặc định là 50% (70% đối với sBTC). Thị trường Bitcoin hoạt động thông qua các Kho thế chấp Bitcoin mới được ra mắt. Người dùng vay stablecoin bằng cách khóa BTC trong các kho tự quản lý trên chuỗi Bitcoin. Tài sản thế chấp vẫn ở trên mạng chính Bitcoin trong suốt quá trình, và người dùng giữ quyền quản lý trừ khi vị trí bị thanh lý.3. Ai là người sáng lập Zest Protocol?Tycho Onnasch (Đồng sáng lập): Tốt nghiệp từ Đại học Oxford. Tham gia nghiên cứu và cấp vốn cho Quỹ Internet Mở Stacks. Cựu Giám đốc tại Trust Machines và Người sáng lập Deedmob. Hồ sơ LinkedIn: https://www.linkedin.com/in/tychokoonnasch/.Fernando Foy (Đồng sáng lập): Trước đây làm việc trong lĩnh vực tư vấn CNTT tại Objectif Emploi. Hồ sơ LinkedIn: https://www.linkedin.com/in/fernando-foy/.Emil E. (Đồng sáng lập): Có bằng Thạc sĩ Vật lý từ Đại học Warwick. Cựu Đối tác Kỹ thuật tại Trust Machines, Nhà phát triển Full-Stack cho các dự án Web3, và Nhà khoa học dữ liệu tại HSBC. Hồ sơ LinkedIn: https://www.linkedin.com/in/emil-e-49771a145/.Chi tiết về tài trợ: Vào tháng 5 năm 2024, Zest Protocol thông báo hoàn thành vòng gọi vốn hạt giống 3,5 triệu USD do Tim Draper dẫn đầu, với sự tham gia của Binance Labs, Flow Traders, Trust Machines và những người khác.4. Tokenomics của $ZEST$ZEST là token gốc của Zest Protocol với tổng cung cố định là 1 tỷ token và không có cơ chế lạm phát.Cộng đồng (27.83%): Dùng cho airdrop và khuyến khích người dùng;Phát triển hệ sinh thái (24.82%): Dùng cho thanh khoản, hợp tác, tiếp thị, niêm yết trên sàn giao dịch, v.v.;Nhà đầu tư (22.35%): Hỗ trợ các bên đầu tư đã hỗ trợ sự phát triển ban đầu của Zest Protocol;Đội ngũ (25%): Phân bổ cho các đóng góp chính.Lịch trình vesting: Token của đội ngũ và nhà đầu tư sẽ bị khóa trong 1 năm, sau đó mở khóa theo hình thức tuyến tính trong 3 năm.5. Thời gian của các cột mốc quan trọng2022: Zest Protocol chính thức được thành lập.Tháng 3 năm 2024: Hoàn thành kiểm toán bảo mật và ra mắt thị trường cho vay Stacks trên mạng chính.Vào tháng 2 năm 2026, Thị trường Stacks V2 ra mắt, giới thiệu Nhóm Rủi ro.Vào tháng 5 năm 2026, các Kho thế chấp Bitcoin được giới thiệu, và một nguyên mẫu mạng chính hoạt động hiện đã có sẵn. Điều này cho phép người dùng sử dụng BTC tự quản lý trên Bitcoin L1 làm tài sản thế chấp để vay stablecoin trên các chuỗi EVM, kết thúc việc cầu nối, bọc và quản lý của bên thứ ba. Việc triển khai này được chia thành hai giai đoạn. Giai đoạn 1: Sử dụng các giao dịch đã ký trước để hạn chế việc di chuyển BTC; Giai đoạn 2: Sử dụng BitVM để xác minh. II. Thông tin TokenTên token: ZEST (Zest Protocol)III. Liên kết liên quanWebsite:https://www.zestprotocol.com/Khám phá:https://bscscan.com/token/0x5506599c722389a60580b5213ea1da60d64754a1Twitter:https://twitter.com/ZestProtocolChú ý: Giới thiệu dự án được lấy từ các tài liệu được công bố hoặc cung cấp bởi đội ngũ dự án chính thức, chỉ nhằm mục đích tham khảo và không cấu thành lời khuyên đầu tư. HTX không chịu trách nhiệm cho bất kỳ tổn thất trực tiếp hoặc gián tiếp nào phát sinh.

Tổng lượt xem 158Xuất bản vào 2026.05.19Cập nhật vào 2026.06.02

ZEST là gì

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của A (A) được trình bày dưới đây.

活动图片