Ví Trust Wallet Bị Tấn Công: Người Dùng Crypto Nên Làm Gì Bây Giờ

bitcoinistXuất bản vào 2025-12-26Cập nhật gần nhất vào 2025-12-26

Tóm tắt

Ví Trust Wallet thông báo sự cố bảo mật chỉ ảnh hưởng đến tiện ích mở rộng Chrome phiên bản 2.68. Người dùng chỉ sử dụng ứng dụng di động hoặc các phiên bản tiện ích khác không bị tác động. Sự cố được phát hiện đầu tiên vào ngày 25/12 bởi điều tra viên ZachXBT, với thiệt hại ước tính ban đầu hơn 6 triệu USD. Trust Wallet khuyến cáo người dùng phiên bản 2.68 không mở tiện ích, vô hiệu hóa và nâng cấp ngay lên phiên bản 2.69. Người dùng bị ảnh hưởng được hướng dẫn liên hệ bộ phận hỗ trợ. Người sáng lập Binance Changpeng Zhao xác nhận Trust Wallet sẽ bồi thường toàn bộ số tiền 7 triệu USD bị ảnh hưởng, khẳng định "quỹ người dùng được an toàn".

Trust Wallet cho biết một "sự cố bảo mật" chỉ ảnh hưởng đến một phần nhỏ trong hệ thống sản phẩm của họ: tiện ích mở rộng trên trình duyệt Chrome phiên bản 2.68. Nếu bạn chỉ là người dùng di động, công ty khẳng định bạn không bị ảnh hưởng. Nếu bạn đang sử dụng bất kỳ phiên bản tiện ích mở rộng nào khác, công ty cũng cho biết bạn không bị ảnh hưởng. Vấn đề, theo cách diễn đạt của chính Trust Wallet, có phạm vi rất hẹp, ngay cả khi hậu quả không cảm thấy như vậy khi bạn đang nhìn vào một địa chỉ ví đã bị rút sạch.

Tín hiệu cảnh báo công khai đầu tiên xuất hiện vào ngày 25/12 thông qua nhà điều tra on-chain ZachXBT, người đã đăng một cảnh báo trên Telegram rằng "một số người dùng Trust Wallet đã báo cáo rằng tiền đã bị rút khỏi các địa chỉ ví trong vài giờ qua."

Anh ấy nhấn mạnh rằng "nguyên nhân gốc rễ chính xác vẫn chưa được xác định," sau đó chỉ ra một sự trùng hợp khó chịu: "tiện ích mở rộng Trust Wallet Chrome đã đẩy một bản cập nhật mới vào ngày hôm qua." Trong cùng một tin nhắn, anh ấy yêu cầu các nạn nhân nhắn tin trực tiếp (DM) cho anh ấy trên X để anh ấy có thể "cập nhật danh sách các địa chỉ trộm bên dưới khi tôi xác minh thêm," và anh ấy bắt đầu công bố các địa chỉ đích được cho là bị đánh cắp trên nhiều chuỗi khối. Danh sách của anh ấy bao gồm nhiều địa chỉ EVM và một địa chỉ Solana.

Trust Wallet Xác Nhận Vụ Tấn Công

Công ty ví sau đó đã xác nhận sự cố trên X. "Chúng tôi đã xác định được một sự cố bảo mật chỉ ảnh hưởng đến Trust Wallet Browser Extension phiên bản 2.68. Người dùng có Browser Extension 2.68 nên vô hiệu hóa và nâng cấp lên phiên bản 2.69," công ty viết, đồng thời liên kết người dùng đến danh sách chính thức trên Chrome Web Store.

Họ bổ sung: "Xin lưu ý: Người dùng chỉ trên thiết bị di động và tất cả các phiên bản tiện ích mở rộng trình duyệt khác không bị ảnh hưởng." Bài đóng kết thúc bằng một dòng mà mọi đội bảo mật sớm muộn cũng phải gõ: "Chúng tôi hiểu điều này đáng lo ngại như thế nào và đội ngũ của chúng tôi đang tích cực làm việc để giải quyết vấn đề. Chúng tôi sẽ tiếp tục chia sẻ thông tin cập nhật ngay khi có thể."

Sau đó, hướng dẫn trở nên khẩn cấp hơn và cụ thể hơn. Trust Wallet cảnh báo những người dùng chưa cập nhật lên 2.69: "vui lòng không mở Tiện ích Mở rộng Trình duyệt cho đến khi bạn đã cập nhật. Điều này có thể giúp đảm bảo tính bảo mật cho ví của bạn và ngăn ngừa các sự cố tiếp theo."

Trong một thông báo tiếp theo, họ đã nêu rõ từng bước, tóm lại là: đừng mở tiện ích mở rộng, hãy truy cập trang tiện ích mở rộng của Chrome dành cho Trust Wallet, chuyển nó sang chế độ tắt nếu nó vẫn đang bật, bật chế độ Nhà phát triển, nhấn "Cập nhật" và xác nhận rằng bạn đang ở phiên bản 2.69 trước khi làm bất cứ điều gì khác. Nghe không hào nhoáng, nhưng có thể hành động được, đó là điều quan trọng khi bạn đang ở chế độ xử lý sự cố.

Khi các cáo buộc và phản cáo buộc xoay quanh, công ty an ninh mạng PeckShield đã đưa ra con số thiệt hại ban đầu. "Vụ khai thác lỗ hổng Trust Wallet đã rút cạn >6 triệu đô la tiền mã hóa từ các nạn nhân," PeckShield viết, đồng thời cho biết thêm rằng mặc dù "~2,8 triệu đô la tiền bị đánh cắp vẫn còn trong ví của kẻ tấn công (Bitcoin/EVM/Solana), phần lớn – >4 triệu đô la tiền mã hóa – đã được gửi đến các sàn giao dịch tập trung (CEX),". với phân tích chi tiết "~3,3 triệu đô la gửi đến ChangeNOW, ~340 nghìn đô la đến Fixed Float và ~447 nghìn đô la đến Kucoin."

Một điểm áp lực khác nhanh chóng xuất hiện: bồi thường. ZachXBT nói, "Hiện tại tôi có rất nhiều nạn nhân lo lắng liên hệ với tôi qua DM, vì vậy nhóm của bạn có thể vui lòng làm rõ liệu bạn có đền bù cho người dùng Trust Wallet Browser Extension hay không." Trust Wallet đã không trả lời trực tiếp điều đó một cách công khai. Thay vào đó, họ trả lời rằng nhóm hỗ trợ khách hàng của họ đã liên hệ với những người dùng bị ảnh hưởng về các bước tiếp theo và hướng dẫn mọi người liên hệ thông qua kênh hỗ trợ của họ.

Vậy, nói một cách đơn giản, người dùng nên làm gì bây giờ? Nếu bạn đang sử dụng tiện ích mở rộng phiên bản 2.68, hướng dẫn của Trust Wallet là ngừng sử dụng nó ở trạng thái hiện tại: vô hiệu hóa nó và nâng cấp lên 2.69 trước khi bạn mở lại. Nếu bạn nghĩ rằng mình bị ảnh hưởng, công ty đang hướng người dùng đến bộ phận hỗ trợ, trong khi nhà điều tra độc lập ZachXBT đang yêu cầu báo cáo để giúp lập bản đồ dòng tiền bị đánh cắp.

CẬP NHẬT: Người sáng lập Binance, Changpeng Zhao, đã xác nhận qua X rằng người dùng sẽ được bồi thường cho vụ tấn công này. "Cho đến nay, 7 triệu đô la bị ảnh hưởng bởi vụ hack này. Trust Wallet sẽ chi trả. Tiền của người dùng là SAFU (an toàn). Cảm ơn sự thông cảm của bạn cho bất kỳ sự bất tiện nào gây ra. Đội ngũ vẫn đang điều tra cách mà tin tặc có thể gửi một phiên bản mới," Zhao viết hôm nay.

Tại thời điểm biên tập, tổng vốn hóa thị trường crypto đứng ở mức 2,95 nghìn tỷ đô la.

Tổng vốn hóa thị trường crypto nằm dưới mức cao năm 2021, biểu đồ 1 tuần | Nguồn: TOTAL trên TradingView.com

Câu hỏi Liên quan

QSự cố bảo mật của Trust Wallet ảnh hưởng đến phiên bản nào?

ASự cố bảo mật chỉ ảnh hưởng đến tiện ích mở rộng trình duyệt Chrome phiên bản 2.68. Người dùng chỉ sử dụng ứng dụng di động hoặc các phiên bản tiện ích mở rộng khác không bị ảnh hưởng.

QNgười dùng phiên bản 2.68 cần thực hiện hành động nào ngay lập tức?

ANgười dùng phiên bản 2.68 cần ngừng sử dụng, vô hiệu hóa tiện ích mở rộng và nâng cấp lên phiên bản 2.69 trước khi mở lại. Quan trọng là không được mở tiện ích mở rộng cho đến khi đã cập nhật.

QThiệt hại ước tính từ vụ tấn công này là bao nhiêu?

ATheo báo cáo từ công ty an ninh mạng PeckShield, vụ khai thác này đã làm thất thoát hơn 6 triệu đô la tiền mã hóa. Khoảng 2,8 triệu đô la vẫn còn trong ví của hacker, trong khi phần lớn hơn 4 triệu đô la đã được gửi đến các sàn giao dịch tập trung (CEX).

QTrust Wallet có bồi thường cho người dùng bị ảnh hưởng không?

ACó, Changpeng Zhao (CZ), người sáng lập Binance, đã xác nhận rằng Trust Wallet sẽ bồi thường cho người dùng bị ảnh hưởng. Số tiền bị ảnh hưởng được xác nhận là 7 triệu đô la.

QLàm thế nào để người dùng báo cáo nếu họ là nạn nhân của vụ tấn công?

ATrust Wallet hướng dẫn người dùng bị ảnh hưởng liên hệ với đội ngũ hỗ trợ của họ thông qua kênh hỗ trợ chính thức. Đồng thời, nhà điều tra độc lập ZachXBT cũng yêu cầu các nạn nhân gửi báo cáo cho anh ấy qua tin nhắn trực tiếp trên X (Twitter) để giúp theo dõi dòng tiền bị đánh cắp.

Nội dung Liên quan

Cục Tình báo TechFlow: Cổ phiếu chip mất nghìn tỷ USD trong một ngày, Bitcoin xuống dưới 60.000 USD, căng thẳng Mỹ-Iran leo thang

Tổng quan thị trường ngày 6 tháng 6 ghi nhận đợt bán tháo mạnh trên nhiều lĩnh vực, chủ yếu do dữ liệu việc làm Mỹ (Nonfarm) tháng 5 vượt xa kỳ vọng, làm dấy lên lo ngại Cục Dự trữ Liên bang (Fed) có thể trì hoãn cắt giảm lãi suất hoặc thậm chí tăng lãi suất. Chỉ số Philadelphia Semiconductor (SOXX) lao dốc 10%, xóa sổ hơn 1 nghìn tỷ USD giá trị vốn hóa chỉ trong một ngày. Bitcoin cũng giảm xuống dưới mốc 60.000 USD, với chỉ số RSI chạm mức bán quá mức tương tự thời điểm sụp đổ do đại dịch Covid-19 năm 2020. Trong lĩnh vực AI/Web3, Anthropic cảnh báo về khả năng AI tự cải tiến (RSI), trong khi cộng đồng tranh luận về chất lượng code do AI tạo ra sau sự cố với rsync. GitHub Copilot mở cửa cho các mô hình cục bộ, còn Ethereum vẫn bị chỉ trích về trải nghiệm thanh toán cho người dùng phổ thông. Căng thẳng địa chính trị leo thang khi Mỹ và Iran trao đổi các cuộc tấn công, với việc Mỹ đánh chặn tên lửa và không kích các trạm radar Iran, đe dọa làm gián đoạn nguồn cung dầu mỏ qua eo biển Hormuz. Bài viết chỉ ra mâu thuẫn sâu sắc: dữ liệu việc làm mạnh mẽ trái ngược với cảnh báo từ các CEO như Kraft hay McDonald's về việc người tiêu dùng Mỹ đang cạn kiệt tiền tiết kiệm. Sự kết hợp của áp lực lạm phát tiềm tàng từ giá dầu và tình hình chính sách tiền tệ thắt chặt đang khiến thị trường định giá lại triển vọng trong một môi trường vĩ mô đầy thách thức, nơi kịch bản "hạ cánh mềm" ngày càng khó xảy ra.

marsbit8 phút trước

Cục Tình báo TechFlow: Cổ phiếu chip mất nghìn tỷ USD trong một ngày, Bitcoin xuống dưới 60.000 USD, căng thẳng Mỹ-Iran leo thang

marsbit8 phút trước

Tôi mất một năm để nhìn ra sự thật đau lòng về thanh toán Agent

Trong một năm qua, tôi đã làm việc để xây dựng cơ sở hạ tầng cho nền kinh tế Agent, trao đổi với các công ty như Stripe, Visa, Coinbase, Google và nhiều startup. Kết luận chính: nhu cầu thực sự cho thanh toán Agent hiện chưa tồn tại, và các startup đối mặt với nhiều vấn đề cấu trúc. **Phân tích bốn lĩnh vực:** 1. **Agent với Người bán:** Trải nghiệm mua sắm qua chat thường kém hơn giao diện thương mại điện tử trực quan cho các mặt hàng như quần áo, điện tử. Nhu cầu từ người bán chủ yếu là phòng thủ (tối ưu hóa cho Agent - AEO), không phải thiết yếu. Cơ hội tồn tại ở giao dịch tần suất cao, quyết định nhanh (như gọi đồ ăn) hoặc cho các giao diện phức tạp, nhưng đòi hỏi kênh phân phối B2C quy mô lớn – lợi thế của các gã khổng lồ. 2. **Agent với API:** Các nhà phát triển đã có sẵn cơ chế thanh toán (thẻ tín dụng, nạp tiền trước) cho các API. Vấn đề sâu xa là mô hình kinh doanh của nhiều nhà cung cấp SaaS dựa trên hợp đồng doanh nghiệp dài hạn, không thích hợp cho giao dịch vi mô. Cơ hội nằm ở thị trường dài (long-tail) với các dịch vụ nhỏ, nhưng đây là thị trường ngách với người dùng sẵn sàng chi trả thấp. 3. **Agent với Agent:** Đây là tầm nhìn dài hạn, hiện chủ yếu là lý thuyết, chưa có khối lượng giao dịch đáng kể. Kịch bản này sẽ yêu cầu cơ sở hạ tầng thanh toán chuyên biệt cho các giao dịch tốc độ cao, khác biệt với các mô hình hiện có, nhưng là một lĩnh vực đáng đầu tư lâu dài. 4. **Agent với Tài chính:** Đây là lĩnh vực duy nhất có nhu cầu hiện tại rõ ràng, từ các quỹ, nhóm tài chính và người dùng DeFi. AI có thể nâng cao đáng kể khả năng, tạo ra các hành vi mới. Thách thức chính là cạnh tranh với các định chế tài chính lớn đã có giấy phép, quan hệ khách hàng và cơ sở hạ tầng. **Điểm mấu chốt thực sự:** Lý do các công ty vẫn xây dựng là: 1) Các gã khổng lồ có dòng tiền để đặt cược phòng thủ cho tương lai, và 2) Có sự thiên kiến nhận định vấn đề là vấn đề thanh toán. Tuy nhiên, thanh toán chỉ là một phần của vấn đề lớn hơn: **Sự phối hợp (Orchestration)** – điều phối công việc giữa Agent và con người, xác minh kết quả và quyết toán. Thanh toán sẽ nảy sinh từ nhu cầu phối hợp quy mô lớn. Các công ty giải quyết được bài toán phối hợp sẽ chiếm lĩnh thị trường, không phải ngược lại. Khác với các tập đoàn lớn, các startup không có thời gian chờ đợi và cần tìm kiếm thị trường thực sự đang hoạt động và tăng trưởng – một thị trường nằm ngoài bốn danh mục phân tích trên.

marsbit49 phút trước

Tôi mất một năm để nhìn ra sự thật đau lòng về thanh toán Agent

marsbit49 phút trước

Tôi mất một năm mới nhận ra sự thật trần trụi về thanh toán Agent

Tác giả, với một năm kinh nghiệm xây dựng cơ sở hạ tầng cho nền kinh tế Agent, chia sẻ những nhận thức thực tế về thị trường thanh toán Agent hiện nay. **Hiện trạng & Thách thức:** - **Nhu cầu thực tế còn hạn chế:** Dữ liệu từ Stripe, Visa, Coinbase cho thấy khối lượng giao dịch Agent thực sự rất thấp, dù có nhiều quan tâm. Các rào cầu pháp lý (như KYC kéo dài, ngưỡng doanh thu cao từ Visa) khiến chỉ các tập đoàn lớn như Amazon mới có thể triển khai. - **Agent vs Người bán (B2C):** Trải nghiệm mua sắm qua chat kém hiệu quả với các mặt hàng cần so sánh trực quan (quần áo, đồ điện tử). Nhu cầu từ người bán hiện chủ yếu mang tính phòng thủ ("tối ưu hóa cho Agent - AEO") chứ không phải từ làn sóng người dùng thực sự. Các điểm sáng như đặt đồ ăn lại bị cản trở bởi thiếu API mở từ các nền tảng lớn và chi phí vận hành cao. - **Agent vs API (B2B):** Nhu cầu thanh toán vi mô cho API tồn tại nhưng khó mở rộng vì mô hình kinh doanh của nhiều nhà cung cấp SaaS dựa vào hợp đồng doanh nghiệp dài hạn. Các giao thức như MPP, x402 phù hợp với thị trường ngách nhưng quy mô nhỏ. - **Agent vs Agent:** Vẫn là tầm nhìn dài hạn, chưa có khối lượng giao dịch đáng kể. Nếu phát triển, nó sẽ cần cơ sở hạ tầng thanh toán chuyên biệt với tốc độ cao, độ trễ thấp. - **Agent vs Tài chính:** Đây có lẽ là lĩnh vực có nhu cầu hiện tại rõ ràng nhất, với người dùng sẵn sàng trả phí (quản lý quỹ, DeFi). Tuy nhiên, thị trường bị chi phối bởi các định chế lâu năm với lợi thế về giấy phép và quan hệ khách hàng. **Điểm mấu chốt thực sự:** Lý do nhiều công ty vẫn xây dựng là: 1) Động cơ phòng thủ của các gã khổng lồ (họ có đủ nguồn lực để đặt cược vào tương lai), và 2) Tư duy thiên lệch khi nhìn mọi vấn đề qua lăng kính "thanh toán". Tuy nhiên, vấn đề cốt lõi không phải là **thanh toán**, mà là **sự phối hợp (coordination)** giữa Agent và con người - bao gồm xác thực công việc, xử lý kết quả và sau đó mới là thanh toán. Thanh toán chỉ là một phần của giải pháp phối hợp. Các công ty giải quyết được bài toán phối hợp quy mô lớn sẽ chiếm lĩnh thị trường. Đối với startup, cần tìm kiếm thị trường thực sự đang hoạt động và tăng trưởng thay vì chờ đợi làn sóng tương lai.

链捕手1 giờ trước

Tôi mất một năm mới nhận ra sự thật trần trụi về thanh toán Agent

链捕手1 giờ trước

Claude Opus 4.8 Tìm Thấy Lỗ Hổng 4.5 Tỷ Đô La, Thời Đại AI Đang Sản Xuất Hàng Loạt Tin Tặc

Một nhà nghiên cứu đã sử dụng Claude Opus 4.8 để tìm ra lỗ hổng nghiêm trọng trong giao thức Orchard của Zcash, cho phép tạo token không giới hạn, làm bay hơi 45 tỷ USD vốn hóa thị trường chỉ sau thông báo chính thức. Sự việc cho thấy AI đang hạ thấp đáng kể ngưỡng phát hiện lỗ hổng, biến nó từ công việc của chuyên gia thành khả năng phổ cập. Điều đáng lo ngại không phải là mô hình mạnh nhất (như Claude Mythos), mà là những mô hình đủ mạnh, rẻ và phổ biến như Opus. Chúng cho phép cả người bảo vệ lẫn kẻ tấn công nhanh chóng hiểu hệ thống, dẫn đến hai hệ quả: một là tràn ngập báo cáo lỗi chất lượng thấp do AI tạo ra, làm kiệt quệ đội ngũ bảo trì mã nguồn mở; hai là các lỗ hổng ẩn sâu trước đây bị phát hiện với tốc độ chóng mặt. An ninh mạng vốn dựa vào một chuỗi hợp tác con người dài và mong manh để duy trì trải nghiệm "bình thường" cho người dùng. Tuy nhiên, khi AI làm gia tăng theo cấp số nhân cả lỗ hổng lẫn báo cáo, lực lượng phòng thủ vốn đã thiếu hụt nhân lực trầm trọng (khắp toàn cầu thiếu khoảng 4.8 triệu người) lại càng thêm quá tải. Chi phí phát hiện lỗi giảm, nhưng chi phí sửa chữa, phán đoán và phối hợp vẫn cao như cũ. Kỷ nguyên AI không phá hủy internet, mà giống như bật đèn sáng, cho chúng ta thấy sự thật: sự an toàn kỹ thuật số mà chúng ta hưởng thụ là thành quả của việc liên tục đè nén rủi ro bởi con người. Thứ đắt đỏ và khan hiếm thực sự bây giờ không phải là tìm ra lỗi, mà là có còn đủ người sẵn sàng sửa chữa chúng hay không.

marsbit1 giờ trước

Claude Opus 4.8 Tìm Thấy Lỗ Hổng 4.5 Tỷ Đô La, Thời Đại AI Đang Sản Xuất Hàng Loạt Tin Tặc

marsbit1 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片