Một nhà thầu liên quan đến Triều Tiên đột nhập vào MetaMask trong một tháng, lỗ hổng thực sự của dự án tiền mã hóa không nằm ở mã nguồn

marsbitXuất bản vào 2026-07-20Cập nhật gần nhất vào 2026-07-20

Tóm tắt

Một nhà thầu liên quan đến Triều Tiên đã xâm nhập được vào kho mã nguồn MetaMask thông qua một nhà cung cấp dịch vụ bên thứ ba từ ngày 9/3 và chỉ bị ngắt quyền truy cập vào tháng 4. Consensys, công ty mẹ của MetaMask, xác nhận sự việc nhưng cho biết không phát hiện tài sản hay dữ liệu nào bị đánh cắp, cũng như không có mã độc nào được triển khai. Sự kiện này làm nổi bật lỗ hổng nghiêm trọng trong việc quản lý nhà thầu và kiểm soát quyền truy cập ở các dự án crypto. Báo cáo chỉ ra rằng khoảng 76% số tiền bị đánh cắp trong DeFi nửa đầu năm 2026 đến từ các cuộc tấn công vào mặt vận hành (như quản lý khóa, ký phê duyệt) chứ không phải lỗ hổng mã hợp đồng thông minh. Các chuyên gia khuyến nghị các biện pháp bảo mật chặt chẽ hơn: xác minh danh tính liên tục, kiểm toán định kỳ các công ty cung ứng nhân lực, áp dụng nguyên tắc đặc quyền tối thiểu cho quyền truy cập kho mã, giám sát hoạt động bất thường, rà soát mọi thay đổi trước khi đưa vào môi trường sản xuất và thu hồi quyền truy cập ngay khi không còn cần thiết. Consensys cũng đã xem xét lại các quy trình làm việc với bên thứ ba sau sự cố này.

Tác giả: Liam 'Akiba' Wright

Biên dịch: Shenchao TechFlow

Dẫn nhập Shenchao: Một nhà thầu liên quan đến Triều Tiên đã xâm nhập vào kho mã nguồn của MetaMask thông qua nhà cung cấp bên thứ ba, hoạt động từ ngày 9 tháng 3 và đến tháng 4 mới bị loại bỏ quyền truy cập. Mặc dù Consensys tuyên bố không phát hiện tài sản bị đánh cắp hay mã độc, nhưng sự kiện này đã phơi bày lỗ hổng chí mạng trong quản lý thuê ngoài của các dự án tiền mã hóa - 76% số tiền bị đánh cắp trong DeFi đến từ việc mất kiểm soát quyền hạn ở cấp độ vận hành, chứ không phải từ lỗ hổng mã nguồn.

Một nhà thầu được Consensys đưa vào thông qua nhà cung cấp bên thứ ba đã tham gia vào công việc mã nguồn MetaMask từ ngày 9 tháng 3, và chỉ bị cắt quyền truy cập vào tháng 4. Consensys sau đó mô tả người này có liên quan đến Triều Tiên.

Consensys cho biết, cuộc điều tra không phát hiện bất kỳ tài sản hoặc dữ liệu nào bị chiếm dụng, không phát hiện mã độc được triển khai, và cũng không ảnh hưởng đến bảo mật người dùng. Tổng cố vấn pháp lý Matt Corva cho biết, công ty đã nhanh chóng xác định mối đe dọa, chấm dứt quyền truy cập, khởi động điều tra toàn diện và thông báo cho cơ quan thực thi pháp luật.

Drop Site đưa tin, một cảnh báo nội bộ vào tháng 4 yêu cầu tạm dừng tất cả việc phát hành sản phẩm để phối hợp điều tra, và thông báo cho nhân viên không tương tác với cố vấn đó. Corva nói rằng mối quan hệ với nhà cung cấp dịch vụ này là tốt, Consensys kể từ đó đã xem xét lại các thực hành dịch vụ bên thứ ba của mình, áp dụng các tiêu chuẩn nghiêm ngặt dành cho nhân viên lên cả các mối quan hệ bên ngoài phức tạp hơn.

Việc kiểm tra nhà thầu cần giới hạn quyền truy cập kho mã nguồn

Sự kiện này không có dấu hiệu cho thấy tài khoản người dùng hoặc tài sản ví bị tổn hại. Mối quan hệ hiện có của Consensys với nhà cung cấp vẫn tồn tại lỗ hổng: mỗi nhà thầu và tài khoản đều cần các biện pháp bảo vệ riêng.

Hướng dẫn bảo mật chung của MetaMask cảnh báo rằng, những kẻ làm việc độc hại có thể sử dụng danh tính giả và tài liệu giả mạo để có được vị trí làm việc từ xa. Nó đề xuất kiểm tra bằng tài liệu thực tế, phỏng vấn nhiều lần, xác thực bằng phần cứng, xác minh IP và vị trí, điều tra lý lịch, cũng như hạn chế quyền truy cập vào các hệ thống quan trọng.

FBI cảnh báo thêm rằng, các nhân viên IT Triều Tiên lợi dụng quyền truy cập mạng công ty để sao chép kho mã nguồn. Hướng dẫn của họ yêu cầu xác thực danh tính trong quá trình phỏng vấn, tuyển dụng và suốt thời gian thuê, kiểm toán định kỳ các công ty nhân lực bên thứ ba, cấp quyền truy cập tối thiểu, và giám sát các kết nối từ xa bất thường hoặc rò rỉ kho mã nguồn.

Quyền truy cập và kiểm tra kho mã nguồn là biện pháp bảo vệ cốt lõi

Sau khi tuyển dụng, quyền truy cập và kiểm tra kho mã nguồn trở thành biện pháp bảo vệ cốt lõi. Hướng dẫn của Trung tâm An ninh Mạng Quốc gia Vương quốc Anh đề xuất làm cho hoạt động kho mã nguồn có thể truy nguyên, kiểm tra mọi thay đổi đối với môi trường sản xuất, thực hiện kiểm tra bổ sung đối với đóng góp từ bên ngoài, và thu hồi nhanh chóng quyền truy cập khi không còn cần thiết. Chứng thực được hỗ trợ bởi phần cứng có thể bảo vệ tài khoản khỏi việc bị đánh cắp thông tin đăng nhập, trong khi các quyền hạn được giới hạn chặt chẽ và việc kiểm tra độc lập có thể hạn chế những thay đổi mà tài khoản được ủy quyền có thể thực hiện.

CryptoSlate báo cáo vào ngày 5 tháng 7 rằng, trong nửa đầu năm 2026, các cuộc tấn công ở cấp độ vận hành xoay quanh khóa, lưu ký, chữ ký và hệ thống phê duyệt chiếm khoảng 76% số tiền bị đánh cắp, mặc dù lỗ hổng hợp đồng thông minh xảy ra thường xuyên hơn. Khoảng cách này giải thích tại sao việc kiểm soát truy cập và vận hành lại quan trọng, ngay cả khi số lượng sự cố chúng gây ra ít hơn.

Các nhóm phát triển ví và giao thức nên coi quyền truy cập của nhà thầu là có điều kiện và liên tục. Việc kiểm tra danh tính nên được thực hiện xuyên suốt toàn bộ thời gian thuê, các công ty bên thứ ba nên được kiểm toán, quyền truy cập kho mã nguồn nên được giữ ở mức hẹp và có thể quan sát được, mọi thay đổi đối với môi trường sản xuất đều nên được kiểm tra độc lập, và quyền truy cập nên được thu hồi ngay lập tức khi không còn cần thiết.

Việc Consensys tạm dừng phát hành vào tháng 4 cũng cho thấy giá trị của việc duy trì các phương thức được xác định trước để tạm dừng thay đổi, nhằm sử dụng khi điều tra quyền truy cập đáng ngờ.

Câu hỏi Liên quan

QSự kiện liên quan đến nhà thầu Triều Tiên và MetaMask đã được phát hiện như thế nào và có hậu quả gì?

AMột nhà thầu liên quan đến Triều Tiên đã xâm nhập vào kho mã nguồn MetaMask thông qua nhà cung cấp bên thứ ba, hoạt động từ ngày 9 tháng 3 đến tháng 4 mới bị chấm dứt quyền truy cập. Theo ConsenSys, cuộc điều tra không phát hiện tài sản hoặc dữ liệu nào bị đánh cắp, không có mã độc nào được triển khai và không có ảnh hưởng đến bảo mật người dùng.

QTheo bài viết, đâu là lỗ hổng bảo mật lớn nhất mà các dự án tiền mã hóa đang đối mặt, và có số liệu cụ thể nào không?

ALỗ hổng bảo mật lớn nhất không nằm trong mã code mà ở mặt vận hành, cụ thể là việc kiểm soát quyền truy cập và vận hành không chặt chẽ. Theo bài báo, khoảng 76% số tiền bị đánh cắp trong DeFi (6 tháng đầu năm 2026) xuất phát từ các cuộc tấn công cấp độ vận hành như xâm phạm khóa, ủy thác, chữ ký và hệ thống phê duyệt, mặc dù lỗ hổng hợp đồng thông minh xảy ra thường xuyên hơn.

QMetaMask và FBI khuyến nghị những biện pháp nào để kiểm soát việc truy cập của nhà thầu bên thứ ba?

ACác khuyến nghị bao gồm: xác minh danh tính nghiêm ngặt qua tài liệu thực tế, nhiều vòng phỏng vấn, xác thực bằng phần cứng, xác minh IP và vị trí, kiểm tra lý lịch, và quan trọng nhất là giới hạn quyền truy cập vào các hệ thống trọng yếu. FBI cũng nhấn mạnh việc kiểm toán định kỳ các công ty cung cấp nhân lực bên thứ ba, nguyên tắc cấp quyền truy cập tối thiểu cần thiết và giám sát các kết nối từ xa bất thường hoặc hành vi sao chép kho mã.

QSau khi nhà thầu được cấp quyền truy cập, những biện pháp bảo vệ cốt lõi nào được đề cập để bảo mật kho mã nguồn?

ACác biện pháp cốt lõi bao gồm: đảm bảo hoạt động trong kho mã có thể truy xuất nguồn gốc, xem xét mọi thay đổi trước khi đưa vào môi trường sản xuất, thực hiện đánh giá bổ sung đối với các đóng góp từ bên ngoài, và thu hồi nhanh chóng quyền truy cập khi không còn cần thiết. Việc sử dụng chứng thực được hỗ trợ bằng phần cứng có thể bảo vệ tài khoản khỏi bị đánh cắp thông tin đăng nhập, trong khi các quyền hạn được giới hạn chặt chẽ và đánh giá độc lập có thể hạn chế những thay đổi mà tài khoản được ủy quyền có thể thực hiện.

QSự kiện này khiến ConsenSys có phản ứng và điều chỉnh gì trong cách quản lý bên thứ ba?

AConsenSys đã nhanh chóng xác định mối đe dọa, chấm dứt quyền truy cập, khởi động cuộc điều tra toàn diện và thông báo cho cơ quan thực thi pháp luật. Công ty cũng đã tạm dừng tất cả các bản phát hành sản phẩm để phục vụ điều tra. Theo bài viết, ConsenSys sau đó đã xem xét lại các phương thức làm việc với nhà cung cấp dịch vụ bên thứ ba và áp dụng các tiêu chuẩn nghiêm ngặt tương tự như đối với nhân viên nội bộ vào các mối quan hệ bên ngoài phức tạp hơn này.

Nội dung Liên quan

Làm thế nào để phát hiện một trò lừa đảo tiền điện tử hoặc một vụ 'rug pull'?

Hãy tưởng tượng phát hiện một đồng token mới hứa hẹn, nhưng sau đó, tính thanh khoản đột ngột biến mất. Đó là một vụ "rug pull" điển hình. Các nhà phát triển thường tạo dựng niềm tin thông qua tính thanh khoản bị khóa và hợp đồng từ bỏ quyền sở hữu, đồng thời tạo sự phấn khích trên mạng xã hội. Quá trình này thường diễn ra chỉ trong 48-72 giờ. Các dấu hiệu cảnh báo thường xuất hiện cùng nhau: sự tập trung token cao vào một số ví nhà phát triển (trên 30% tổng cung), hợp đồng thông minh có mã nguồn không được xác minh, chức năng phát hành token ẩn hoặc có thể nâng cấp. Hành vi thị trường như giá tăng nhanh nhờ quảng bá của người có ảnh hưởng, khối lượng giao dịch hữu cơ thấp cũng là tín hiệu đáng ngờ. Các hình thức lừa đảo phổ biến bao gồm "bẫy mật ong" (cho phép mua nhưng ngăn cản bán), chức năng phát hành token ẩn làm loãng giá trị, và tuyên bố từ bỏ quyền sở hữu giả mạo. Để tự bảo vệ, nhà đầu tư cần kiểm tra kỹ lưỡng hợp đồng thông minh, cơ cấu phân phối token và ưu tiên các dự án minh bạch, đã được kiểm toán. Cuối cùng, mức độ phi tập trung thực sự phụ thuộc vào việc các nhà phát triển từ bỏ quyền kiểm soát bao nhiêu.

ambcrypto32 phút trước

Làm thế nào để phát hiện một trò lừa đảo tiền điện tử hoặc một vụ 'rug pull'?

ambcrypto32 phút trước

Lãi Mở XRP Chạm Mốc 2,6 Tỷ USD Khi Nhu Cầu Phái Sinh Tăng

Dữ liệu từ CoinGlass cho thấy lãi mở (open interest) của hợp đồng tương lai XRP đã tăng hơn 10% trong 24 giờ, đạt mốc 2,6 tỷ USD, đưa XRP trở thành một trong những tài sản tiền điện tử có lãi mở phái sinh lớn nhất. Mức tăng này phản ánh nhu cầu giao dịch phái sinh quanh XRP đang gia tăng đáng kể. Tuy nhiên, lãi mở tăng cho thấy nhiều vị thế đang được mở ra, nhưng không tự động chỉ ra rằng dòng tiền này lạc quan hay bi quan về giá. Nó có thể đến từ các vị thế mua, bán khống, phòng ngừa rủi ro hoặc giao dịch đòn bẩy. Do đó, sự tích tụ này có thể hỗ trợ một đợt biến động mạnh hơn, nhưng cũng làm tăng rủi ro biến động và thanh lý. Các nhà giao dịch cần xem xét thêm các chỉ số khác như phí funding, khối lượng giao dịch spot, hướng giá và dữ liệu thanh lý để có bức tranh đầy đủ. Sự gia tăng lãi mở cho thấy XRP đang thu hút sự chú ý nghiêm túc từ thị trường phái sinh, nhưng sự bền vững của xu hướng sẽ phụ thuộc vào việc liệu hoạt động spot có tăng theo để xác nhận hay không. Kết quả cuối cùng có thể là một xu hướng mạnh hơn hoặc đơn giản là thêm biến động cho một thị trường vốn đã sôi động.

bitcoinist1 giờ trước

Lãi Mở XRP Chạm Mốc 2,6 Tỷ USD Khi Nhu Cầu Phái Sinh Tăng

bitcoinist1 giờ trước

Nhịp Đập Thị Trường BTC: Tuần 30

Bitcoin (BTC) đã hồi phục từ dưới 58.000 USD để thử nghiệm mức 65.000 USD trước khi đi vào giai đoạn củng cố quanh 64.500 USD. Động lượng tăng đã chậm lại và khối lượng giao dịch spot vẫn ở mức thấp. Mặc dù vậy, sự phục hồi được duy trì trong bối cảnh thị trường đang tìm kiếm điểm cân bằng vững chắc hơn. Chênh lệch biến động (volatility spreads) thu hẹp cho thấy thị trường phái sinh không còn định giá phí bảo hiểm rủi ro cao, phản ánh tâm lý phòng thủ giảm bớt. Dù sự tham gia của thị trường giao ngay còn yếu, khẩu vị đầu cơ đang dần quay trở lại. Lãi suất mở (open interest) cho hợp đồng tương lai và quyền chọn tăng lên, dòng tiền của nhà giao dịch vĩnh viễn (perpetual taker flow) chuyển sang mua ròng và nhu cầu bảo vệ trước rủi ro giảm xuống. Hoạt động on-chain cũng đang ổn định, được hỗ trợ bởi sự cải thiện vừa phải về thông lượng kinh tế và sự tham gia của người dùng. Dòng vốn vẫn thận trọng, nhưng dòng tiền ETF spot tại Mỹ đang phục hồi và các nhóm ETF đang trở lại gần mức hòa vốn, cho thấy áp lực bán từ tổ chức đang giảm dần. Nhìn chung, thị trường Bitcoin dường như ngày càng cân bằng hơn, với niềm tin dài hạn tạo đà hỗ trợ trong khi sự tham gia đầu cơ vẫn được kiểm soát. Tuy nhiên, tỷ trọng ngày càng tăng của vốn ngắn hạn nhạy cảm với giá cả làm tăng khả năng biến động mạnh hơn, khiến thị trường vẫn kiên cường nhưng ngày càng nhạy cảm với sự thay đổi trong động lượng và áp lực bán.

insights.glassnode3 giờ trước

Nhịp Đập Thị Trường BTC: Tuần 30

insights.glassnode3 giờ trước

Nhu cầu Bitcoin tại thị trường giao ngay suy yếu khi vốn mới do dự bất chấp dòng tiền vào ETF

Mặc dù dòng tiền vào các quỹ ETF Bitcoin đã chuyển sang tích cực kể từ giữa tháng 7, nhưng điều này vẫn chưa đủ để đưa giá Bitcoin vượt lên vùng cung địa phương quanh mốc 65.000 USD. Theo phân tích từ CryptoQuant, nhu cầu mua Bitcoin trên thị trường giao ngay (spot) trong 30 ngày đã suy yếu đáng kể, giảm từ -80.000 BTC xuống -170.000 BTC. Sự ổn định tương đối của giá hiện tại chủ yếu được hỗ trợ bởi các lệnh mua để đóng vị thế bán (short-covering) trên thị trường phái sinh và áp lực bán từ các nhà đầu tư ngắn hạn đã giảm bớt. Chỉ số "Nhà đầu tư mới vào Bitcoin", đo lường tỷ trọng vốn hóa nắm giữ bởi các đồng coin non trẻ (dưới 1 tháng tuổi), vẫn ở gần mức thấp nhất trong năm, cho thấy sự tham gia của dòng vốn mới còn yếu. Tỷ lệ lợi nhuận trên đầu ra đã chi tiêu của nhà đầu tư ngắn hạn (STH SOPR) cũng duy trì dưới mức 1.0, có nghĩa là họ vẫn đang chốt lỗ trung bình. Những chỉ báo này cùng củng cố quan điểm rằng thị trường hiện đang trong giai đoạn ổn định cục bộ, chứ chưa có dấu hiệu đảo chiều tăng mạnh. Các nhà phân tích nhấn mạnh rằng, cần theo dõi việc giá có thể vượt qua đỉnh dao động địa phương 67.300 USD hay không để xác nhận một sự đảo chiều thực sự.

ambcrypto5 giờ trước

Nhu cầu Bitcoin tại thị trường giao ngay suy yếu khi vốn mới do dự bất chấp dòng tiền vào ETF

ambcrypto5 giờ trước

Giao dịch

Giao ngay
活动图片