Ví Trust Wallet Bị Tấn Công: Người Dùng Crypto Nên Làm Gì Bây Giờ

bitcoinistXuất bản vào 2025-12-26Cập nhật gần nhất vào 2025-12-26

Tóm tắt

Ví Trust Wallet thông báo sự cố bảo mật chỉ ảnh hưởng đến tiện ích mở rộng Chrome phiên bản 2.68. Người dùng chỉ sử dụng ứng dụng di động hoặc các phiên bản tiện ích khác không bị tác động. Sự cố được phát hiện đầu tiên vào ngày 25/12 bởi điều tra viên ZachXBT, với thiệt hại ước tính ban đầu hơn 6 triệu USD. Trust Wallet khuyến cáo người dùng phiên bản 2.68 không mở tiện ích, vô hiệu hóa và nâng cấp ngay lên phiên bản 2.69. Người dùng bị ảnh hưởng được hướng dẫn liên hệ bộ phận hỗ trợ. Người sáng lập Binance Changpeng Zhao xác nhận Trust Wallet sẽ bồi thường toàn bộ số tiền 7 triệu USD bị ảnh hưởng, khẳng định "quỹ người dùng được an toàn".

Trust Wallet cho biết một "sự cố bảo mật" chỉ ảnh hưởng đến một phần nhỏ trong hệ thống sản phẩm của họ: tiện ích mở rộng trên trình duyệt Chrome phiên bản 2.68. Nếu bạn chỉ là người dùng di động, công ty khẳng định bạn không bị ảnh hưởng. Nếu bạn đang sử dụng bất kỳ phiên bản tiện ích mở rộng nào khác, công ty cũng cho biết bạn không bị ảnh hưởng. Vấn đề, theo cách diễn đạt của chính Trust Wallet, có phạm vi rất hẹp, ngay cả khi hậu quả không cảm thấy như vậy khi bạn đang nhìn vào một địa chỉ ví đã bị rút sạch.

Tín hiệu cảnh báo công khai đầu tiên xuất hiện vào ngày 25/12 thông qua nhà điều tra on-chain ZachXBT, người đã đăng một cảnh báo trên Telegram rằng "một số người dùng Trust Wallet đã báo cáo rằng tiền đã bị rút khỏi các địa chỉ ví trong vài giờ qua."

Anh ấy nhấn mạnh rằng "nguyên nhân gốc rễ chính xác vẫn chưa được xác định," sau đó chỉ ra một sự trùng hợp khó chịu: "tiện ích mở rộng Trust Wallet Chrome đã đẩy một bản cập nhật mới vào ngày hôm qua." Trong cùng một tin nhắn, anh ấy yêu cầu các nạn nhân nhắn tin trực tiếp (DM) cho anh ấy trên X để anh ấy có thể "cập nhật danh sách các địa chỉ trộm bên dưới khi tôi xác minh thêm," và anh ấy bắt đầu công bố các địa chỉ đích được cho là bị đánh cắp trên nhiều chuỗi khối. Danh sách của anh ấy bao gồm nhiều địa chỉ EVM và một địa chỉ Solana.

Trust Wallet Xác Nhận Vụ Tấn Công

Công ty ví sau đó đã xác nhận sự cố trên X. "Chúng tôi đã xác định được một sự cố bảo mật chỉ ảnh hưởng đến Trust Wallet Browser Extension phiên bản 2.68. Người dùng có Browser Extension 2.68 nên vô hiệu hóa và nâng cấp lên phiên bản 2.69," công ty viết, đồng thời liên kết người dùng đến danh sách chính thức trên Chrome Web Store.

Họ bổ sung: "Xin lưu ý: Người dùng chỉ trên thiết bị di động và tất cả các phiên bản tiện ích mở rộng trình duyệt khác không bị ảnh hưởng." Bài đóng kết thúc bằng một dòng mà mọi đội bảo mật sớm muộn cũng phải gõ: "Chúng tôi hiểu điều này đáng lo ngại như thế nào và đội ngũ của chúng tôi đang tích cực làm việc để giải quyết vấn đề. Chúng tôi sẽ tiếp tục chia sẻ thông tin cập nhật ngay khi có thể."

Sau đó, hướng dẫn trở nên khẩn cấp hơn và cụ thể hơn. Trust Wallet cảnh báo những người dùng chưa cập nhật lên 2.69: "vui lòng không mở Tiện ích Mở rộng Trình duyệt cho đến khi bạn đã cập nhật. Điều này có thể giúp đảm bảo tính bảo mật cho ví của bạn và ngăn ngừa các sự cố tiếp theo."

Trong một thông báo tiếp theo, họ đã nêu rõ từng bước, tóm lại là: đừng mở tiện ích mở rộng, hãy truy cập trang tiện ích mở rộng của Chrome dành cho Trust Wallet, chuyển nó sang chế độ tắt nếu nó vẫn đang bật, bật chế độ Nhà phát triển, nhấn "Cập nhật" và xác nhận rằng bạn đang ở phiên bản 2.69 trước khi làm bất cứ điều gì khác. Nghe không hào nhoáng, nhưng có thể hành động được, đó là điều quan trọng khi bạn đang ở chế độ xử lý sự cố.

Khi các cáo buộc và phản cáo buộc xoay quanh, công ty an ninh mạng PeckShield đã đưa ra con số thiệt hại ban đầu. "Vụ khai thác lỗ hổng Trust Wallet đã rút cạn >6 triệu đô la tiền mã hóa từ các nạn nhân," PeckShield viết, đồng thời cho biết thêm rằng mặc dù "~2,8 triệu đô la tiền bị đánh cắp vẫn còn trong ví của kẻ tấn công (Bitcoin/EVM/Solana), phần lớn – >4 triệu đô la tiền mã hóa – đã được gửi đến các sàn giao dịch tập trung (CEX),". với phân tích chi tiết "~3,3 triệu đô la gửi đến ChangeNOW, ~340 nghìn đô la đến Fixed Float và ~447 nghìn đô la đến Kucoin."

Một điểm áp lực khác nhanh chóng xuất hiện: bồi thường. ZachXBT nói, "Hiện tại tôi có rất nhiều nạn nhân lo lắng liên hệ với tôi qua DM, vì vậy nhóm của bạn có thể vui lòng làm rõ liệu bạn có đền bù cho người dùng Trust Wallet Browser Extension hay không." Trust Wallet đã không trả lời trực tiếp điều đó một cách công khai. Thay vào đó, họ trả lời rằng nhóm hỗ trợ khách hàng của họ đã liên hệ với những người dùng bị ảnh hưởng về các bước tiếp theo và hướng dẫn mọi người liên hệ thông qua kênh hỗ trợ của họ.

Vậy, nói một cách đơn giản, người dùng nên làm gì bây giờ? Nếu bạn đang sử dụng tiện ích mở rộng phiên bản 2.68, hướng dẫn của Trust Wallet là ngừng sử dụng nó ở trạng thái hiện tại: vô hiệu hóa nó và nâng cấp lên 2.69 trước khi bạn mở lại. Nếu bạn nghĩ rằng mình bị ảnh hưởng, công ty đang hướng người dùng đến bộ phận hỗ trợ, trong khi nhà điều tra độc lập ZachXBT đang yêu cầu báo cáo để giúp lập bản đồ dòng tiền bị đánh cắp.

CẬP NHẬT: Người sáng lập Binance, Changpeng Zhao, đã xác nhận qua X rằng người dùng sẽ được bồi thường cho vụ tấn công này. "Cho đến nay, 7 triệu đô la bị ảnh hưởng bởi vụ hack này. Trust Wallet sẽ chi trả. Tiền của người dùng là SAFU (an toàn). Cảm ơn sự thông cảm của bạn cho bất kỳ sự bất tiện nào gây ra. Đội ngũ vẫn đang điều tra cách mà tin tặc có thể gửi một phiên bản mới," Zhao viết hôm nay.

Tại thời điểm biên tập, tổng vốn hóa thị trường crypto đứng ở mức 2,95 nghìn tỷ đô la.

Tổng vốn hóa thị trường crypto nằm dưới mức cao năm 2021, biểu đồ 1 tuần | Nguồn: TOTAL trên TradingView.com

Câu hỏi Liên quan

QSự cố bảo mật của Trust Wallet ảnh hưởng đến phiên bản nào?

ASự cố bảo mật chỉ ảnh hưởng đến tiện ích mở rộng trình duyệt Chrome phiên bản 2.68. Người dùng chỉ sử dụng ứng dụng di động hoặc các phiên bản tiện ích mở rộng khác không bị ảnh hưởng.

QNgười dùng phiên bản 2.68 cần thực hiện hành động nào ngay lập tức?

ANgười dùng phiên bản 2.68 cần ngừng sử dụng, vô hiệu hóa tiện ích mở rộng và nâng cấp lên phiên bản 2.69 trước khi mở lại. Quan trọng là không được mở tiện ích mở rộng cho đến khi đã cập nhật.

QThiệt hại ước tính từ vụ tấn công này là bao nhiêu?

ATheo báo cáo từ công ty an ninh mạng PeckShield, vụ khai thác này đã làm thất thoát hơn 6 triệu đô la tiền mã hóa. Khoảng 2,8 triệu đô la vẫn còn trong ví của hacker, trong khi phần lớn hơn 4 triệu đô la đã được gửi đến các sàn giao dịch tập trung (CEX).

QTrust Wallet có bồi thường cho người dùng bị ảnh hưởng không?

ACó, Changpeng Zhao (CZ), người sáng lập Binance, đã xác nhận rằng Trust Wallet sẽ bồi thường cho người dùng bị ảnh hưởng. Số tiền bị ảnh hưởng được xác nhận là 7 triệu đô la.

QLàm thế nào để người dùng báo cáo nếu họ là nạn nhân của vụ tấn công?

ATrust Wallet hướng dẫn người dùng bị ảnh hưởng liên hệ với đội ngũ hỗ trợ của họ thông qua kênh hỗ trợ chính thức. Đồng thời, nhà điều tra độc lập ZachXBT cũng yêu cầu các nạn nhân gửi báo cáo cho anh ấy qua tin nhắn trực tiếp trên X (Twitter) để giúp theo dõi dòng tiền bị đánh cắp.

Nội dung Liên quan

Làm thế nào để khiến bản thân trở nên không thể bị thay thế bởi trí tuệ nhân tạo

**Tóm tắt: Làm thế nào để trở nên không thể bị thay thế bởi AI** Bài viết phản đối việc than vãn về AI và thay vào đó đề xuất một giải pháp căn cơ: trở thành một "siêu cá nhân" không thể bị thuê mướn. Mối đe dọa thực sự không phải là AI, mà là tình trạng "nô lệ lương thưởng" – phụ thuộc hoàn toàn vào người khác để sinh tồn, làm công việc nhàm chán mà không có mục đích. Để thoát khỏi vòng luẩn quẩn này và phát triển mạnh trong kỷ nguyên AI, bạn cần trau dồi 5 yếu tố then chốt: 1. **Tính tự chủ:** Khả năng hành động mà không cần chờ chỉ thị. 2. **Khiếu thẩm mỹ:** Khả năng nhận biết điều gì thực sự có giá trị. 3. **Khả năng thuyết phục:** Thu hút sự chú ý và sự công nhận. 4. **Sự kiên trì:** Không sợ thất bại, xem đó là bài học. 5. **Khả năng lặp:** Điều chỉnh dựa trên phản hồi để tiến tới mục tiêu. Giải pháp là đầu tư vào sự nghiệp của chính mình. Trong khi AI giỏi tạo ra "tài sản" (nội dung, code), nó không thể thay thế được khả năng phân biệt thứ gì đáng để tạo ra, làm cho mọi người quan tâm và kiên trì theo đuổi. Trong hai kỹ năng đòn bẩy mạnh mẽ là **Code (Lập trình)** và **Media (Nội dung)**, bài viết nhấn mạnh **Nội dung** quan trọng hơn. Giá trị của nội dung là chủ quan và đòi hỏi sự am hiểu, trải nghiệm mà AI khó có được, tạo không gian cho các cá nhân sáng tạo thực sự. **Cách bắt đầu (Bài tập 15 phút):** 1. **Khai thác nguyên liệu thô của bạn:** Xác định chủ đề bạn am hiểu sâu, vấn đề bạn tự giải quyết được, hay sở thích đặc biệt từ nhỏ. 2. **Xác định "trục phản biện" của bạn:** Tìm ra quan điểm độc đáo của bạn – những điều bạn tin là đúng nhưng số đông lại sai trong lĩnh vực của mình. 3. **Xuất bản ý tưởng đầu tiên:** Kết hợp câu trả lời từ bước 1 và 2, tạo ra một nội dung (bài đăng, video) và đăng nó lên. Hành động này mang lại phản hồi thực tế, bắt đầu quá trình học hỏi, lặp lại và phát triển kỹ năng thuyết phục. Bằng cách xây dựng một sự nghiệp xoay quanh con người thật, trải nghiệm thật và góc nhìn độc đáo của mình thông qua nội dung, bạn có thể tạo ra giá trị mà AI không thể sao chép, từ đó trở nên không thể thay thế.

marsbit54 phút trước

Làm thế nào để khiến bản thân trở nên không thể bị thay thế bởi trí tuệ nhân tạo

marsbit54 phút trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

Cảm biến từ cuộc tranh cãi gần đây xung quanh lỗ hổng trong ví phần cứng Coldcard, bài viết thảo luận về phương pháp tạo seed (cụm từ khôi phục) cho ví Bitcoin bằng cách xúc xắc vật lý. Mỗi lần xúc xắc công bằng cung cấp khoảng 2,6 bit entropy (thước đo tính ngẫu nhiên). Để đạt mức entropy an toàn cho một seed 12 từ (128 bit), cần khoảng 50 lần xúc xắc; Coldcard khuyến nghị 99 lần để đạt mức bảo mật cao hơn. Lợi thế chính của phương pháp này là tách biệt hoàn toàn với bất kỳ lỗi phần cứng hoặc phần mềm nào trong trình tạo số ngẫu nhiên của thiết bị, từ đó bảo vệ seed chính của ví. Tuy nhiên, bài viết cảnh báo rằng trong sự cố Coldcard, các chức năng phụ khác của thiết bị (như tạo ví giấy, khóa đa chữ ký, mật mã phiên USB) vẫn có thể bị ảnh hưởng nếu chúng dựa vào trình tạo số lỗi, ngay cả khi seed chính được tạo an toàn bằng xúc xắc. Nhược điểm lớn của việc dùng xúc xắc là quá trình thủ công, dễ xảy ra sai sót, tốn thời gian và không thực tế cho đa số người dùng mới. Người dùng có thể ghi chép sai, sử dụng xúc xắc gian lận, hoặc để lộ chuỗi kết quả. Do đó, mặc dù có nền tảng toán học vững chắc, phương pháp này đòi hỏi sự tỉ mỉ cao và không phải là giải pháp khả thi cho việc áp dụng Bitcoin rộng rãi. Bài viết kết luận rằng mục tiêu dài hạn vẫn là phát triển phần cứng/phần mềm tạo số ngẫu nhiên mạnh mẽ và đáng tin cậy, trong khi vẫn giữ phương pháp thủ công như một tùy chọn cho người dùng có kinh nghiệm. Cuối cùng, bài viết đưa ra khuyến nghị cho chủ sở hữu Coldcard: cập nhật firmware, kiểm tra các chức năng phụ đã sử dụng và xem xét các biện pháp bảo mật bổ sung như ví đa chữ ký kết hợp nhiều nhà sản xuất để giảm thiểu rủi ro từ một điểm yếu đơn lẻ.

cryptonews.ru4 giờ trước

Nhờ việc tung xúc xắc, chìa khóa Bitcoin được lưu trữ offline, nhưng không phải ai cũng muốn làm điều này

cryptonews.ru4 giờ trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

Michael Saylor tuyên bố rằng về mặt toán học, BIP-110 không thể đạt ngưỡng hỗ trợ 55% từ các tình nguyện viên trong chu kỳ điều chỉnh độ khó khai thác Bitcoin hiện tại. Dữ liệu của ông cho thấy, trong tổng số 946 khối được tạo ra tính đến khối 960.561, chỉ 24 khối chứa tín hiệu ủng hộ BIP-110 trong trường phiên bản tiêu đề khối. Tất cả các tín hiệu này đều đến từ thợ đào DATUM chia sẻ phần thưởng thông qua nhóm khai thác OCEAN, và không có tín hiệu nào từ các thợ đào bên ngoài OCEAN. Saylor nhấn mạnh rằng trong tình huống này, BIP-110 sẽ không đạt được mức hỗ trợ tự nguyện 55% trong chu kỳ xem xét, và các tín hiệu hiện tại không thể được coi là sự đồng thuận chung của các thợ đào. BIP-110 là một đề xuất nhằm gây khó khăn cho việc thêm ảnh, văn bản hoặc các loại dữ liệu lớn khác vào mạng Bitcoin, ngoài giao dịch chuyển tiền. Người ủng hộ cho rằng Bitcoin chỉ nên được dùng để chuyển tiền và không nên làm tắc nghẽn mạng bằng dữ liệu không cần thiết. Tuy nhiên, Michael Saylor phản đối BIP-110. Ông lập luận rằng mạng Bitcoin không nên quyết định giao dịch nào là cần thiết, luật lệ không nên thay đổi theo ý muốn của một số ít người, và tỷ lệ hỗ trợ cao có thể không phản ánh đúng sự ủng hộ thực sự của thợ đào do một phần mềm tự động hóa quá trình báo hiệu.

cryptonews.ru4 giờ trước

Michael Saylor tuyên bố, bản cập nhật Bitcoin mà ông phản đối đã không thể được thông qua!

cryptonews.ru4 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

Công ty phân tích tiền mã hóa Santiment thông báo rằng tình cảm tiêu cực đối với Bitcoin trên mạng xã hội đã đạt mức cao kỷ lục. Tỷ lệ bình luận tích cực/tiêu cực về Bitcoin trên các nền tảng như X, Reddit, Telegram đã giảm xuống mức thấp nhất kể từ khi công ty triển khai hệ thống giám sát hiện đại. Một lỗ hổng bảo mật trong phần sụn của ví cứng Coldcard được xác định là nguyên nhân chính gây lo ngại, làm dấy lên nghi ngờ về tính an toàn của phương pháp lưu trữ lạnh vốn được coi là an toàn nhất. Santiment lưu ý rằng, khác với các cuộc khủng hoảng lớn trước đây như sự sụp đổ của FTX hay Mt. Gox, cuộc thảo luận lần này tập trung vào rủi ro bảo mật phần cứng và ví lạnh nói chung, thay vì chỉ trích các sàn giao dịch tập trung. Theo dữ liệu, hiện chỉ có 0,58 bình luận tích cực cho mỗi bình luận tiêu cực về Bitcoin, cho thấy "nỗi sợ hãi" đang áp đảo "lòng tham" ở mức đáng kể. Mặc dù dữ liệu chỉ trong một ngày, mức độ hoảng loạn hiện tại được đánh giá là cao hơn cả đỉnh lo ngại về chiến tranh đầu năm và các cuộc khủng hoảng tiền mã hóa lớn trong quá khứ.

cryptonews.ru5 giờ trước

Số lượng bình luận tiêu cực về Bitcoin đạt mức cao nhất lịch sử: Điều này có nghĩa là gì?

cryptonews.ru5 giờ trước

Giao dịch

Giao ngay
活动图片