Web3 Security Stack Nổi Bật Mối Đe Dọa Từ Gói NPM Độc Hại

TheNewsCryptoXuất bản vào 2026-03-10Cập nhật gần nhất vào 2026-03-10

Tóm tắt

Web3 Antivirus, một nền tảng bảo mật Web3, đã cảnh báo về một gói NPM độc hại có khả năng triển khai RAT (Remote Access Trojan). Gói này được ngụy trang dưới dạng trình cài đặt OpenClaw nhằm mục đích chính là đánh cắp thông tin đăng nhập trên macOS. Sau khi cài đặt, nó khởi chạy một bộ cài đặt CLI giả mạo để yêu cầu mật khẩu Keychain. Nếu người dùng cung cấp, phần mềm độc hại sẽ thu thập các cụm seed phrase, thông tin đăng nhập trình duyệt, dữ liệu ví tiền mã hóa và khóa SSH & cloud, sau đó gửi tất cả đến máy chủ của kẻ tấn công. Trước đó, Web3 Antivirus cũng đã cảnh báo về một tiện ích Chrome hợp pháp bị chuyển quyền sở hữu và trở thành công cụ độc hại, cho phép kẻ tấn công đánh cắp dữ liệu người dùng. Hai tiện ích có tên QuickLens và ShotBird với lần lượt 7.000 và 800 người dùng đã bị ảnh hưởng. Các mối đe dọa bảo mật Web3 hàng đầu được dự báo vào năm 2026 bao gồm khai thác hợp đồng thông minh, lừa đảo giả mạo và social engineering. Các rủi ro khác như wallet drainer, thao túng khóa private và thao túng oracle giá cũng được nhấn mạnh, với mục tiêu cuối cùng là đánh cắp dữ liệu và rút sạch tiền của người dùng.

Web3 Antivirus, hay còn gọi là bộ bảo mật Web3, đã làm nổi bật mối đe dọa từ một gói NPM độc hại. Trước đó, họ đã cảnh báo về mối đe dọa từ một tiện ích mở rộng Chrome hợp pháp. Đáng chú ý, khai thác hợp đồng thông minh và lừa đảo & kỹ thuật xã hội là một số mối đe dọa bảo mật Web3 hàng đầu cần lưu ý vào năm 2026.

Vấn Đề Bảo Mật Web3 Được Cảnh Báo

Web3 Antivirus đã đăng một bài viết trên X để thông báo cho cộng đồng rằng một gói NPM độc hại đã bị phát hiện triển khai RAT. Nó được ngụy trang dưới dạng trình cài đặt OpenClaw với mục tiêu chính là đánh cắp thông tin đăng nhập của macOS. Web3 Antivirus đã trình bày chi tiết hơn cho cộng đồng về cách hành động này được thực hiện.

Gói này khởi chạy một trình cài đặt CLI giả mạo sau khi được cài đặt bình thường. Khi được khởi chạy, nó yêu cầu mật khẩu Keychain của macOS. Khuyến cáo không nên cung cấp vì một khi đã chia sẻ, phần mềm độc hại có thể trích xuất nhiều thông tin. Điều này bao gồm cụm từ khôi phục (seed phrases), thông tin đăng nhập trình duyệt, dữ liệu ví tiền mã hóa và khóa SSH & đám mây.

Tất cả các thông tin này sẽ được gửi đến máy chủ của kẻ tấn công. Với điều này, Web3 đang chứng kiến các loại mối đe dọa khác nhau đối với người dùng trên toàn thế giới.

Mối Đe Dọa Đã Được Cảnh Báo Trước Đó

Web3 Antivirus trước đó đã cảnh báo về mối đe dọa từ một tiện ích mở rộng Chrome hợp pháp. Họ cảnh báo rằng nó đã trở nên độc hại sau khi quyền sở hữu được chuyển giao. Điều này cho phép kẻ tấn công tiêm mã vào các trang web và đánh cắp dữ liệu của người dùng. Theo bộ bảo mật Web3, bản cập nhật đã loại bỏ các tiêu đề bảo mật và dấu vết trước khi kéo các tập lệnh độc hại từ một máy chủ từ xa.

Đối với cộng đồng crypto, hành động như vậy có thể biến thành trộm cắp các phiên trao đổi, ví bị xâm phạm, thông tin đăng nhập trình duyệt và lừa đảo cụm từ khôi phục.

Họ đã đặt tên cho hai tiện ích mở rộng: QuickLens và ShotBird, đồng thời cho biết thêm rằng chúng lần lượt có 7.000 và 800 người dùng.

Các Mối Đe Dọa Bảo Mật Web3 Hàng Đầu Năm 2026

Một số mối đe dọa bảo mật Web3 hàng đầu vào năm 2026 là khai thác hợp đồng thông minh và lừa đảo & kỹ thuật xã hội. Cái trước chủ yếu liên quan đến các lỗ hổng trong mã. Điều này đề cập đến việc gây ra lỗi logic, các vấn đề về xác thực đầu vào và lỗi kiểm soát truy cập.

Cái sau, như tên gọi cho thấy, liên quan đến việc thực hiện các cuộc gọi giả mạo hoặc mạo danh các đối tác để tấn công người dùng và nhà phát triển – thậm chí cả những người sáng lập trong một số trường hợp.

Những mối đe dọa khác trong danh sách là công cụ rút tiền ví (wallet drainers), thao túng khóa riêng tư và thao túng oracle giá. Mục tiêu cuối cùng của các actor độc hại là đánh cắp dữ liệu và rút cạn tiền hoặc tác động tiêu cực đến hệ thống.

Một số lỗ hổng phổ biến là lỗi kiểm soát truy cập, lỗi logic và truy vấn API không được ký.

Tin Tức Crypto Nổi Bật Hôm Nay:

Hợp Tác Nasdaq Nhắm Mục Tiêu Giao Dịch và Thanh Toán Chứng Khoán Được Token Hóa Toàn Châu Âu

TagsWeb3

Câu hỏi Liên quan

QWeb3 Antivirus đã phát hiện mối đe dọa nào từ gói NPM độc hại?

AWeb3 Antivirus phát hiện một gói NPM độc hại đang ngụy trang dưới dạng trình cài đặt OpenClaw, với mục tiêu chính là đánh cắp thông tin đăng nhập trên macOS. Gói này triển khai RAT (Remote Access Trojan) sau khi được cài đặt.

QHành vi độc hại của gói NPM này được thực hiện như thế nào?

ASau khi cài đặt bình thường, gói này khởi chạy một trình cài đặt CLI giả mạo. Nó yêu cầu người dùng nhập mật khẩu Keychain của macOS. Nếu người dùng cung cấp, phần mềm độc hại có thể trích xuất các thông tin quan trọng như seed phrases, thông tin đăng nhập trình duyệt, dữ liệu ví crypto và các khóa SSH & cloud, sau đó gửi tất cả đến máy chủ của kẻ tấn công.

QWeb3 Antivirus trước đó đã cảnh báo về mối đe dọa nào từ tiện ích Chrome?

AWeb3 Antivirus trước đó đã cảnh báo về mối đe dọa từ các tiện ích Chrome hợp pháp (có tên là QuickLens và ShotBird) sau khi quyền sở hữu được chuyển giao và chúng trở nên độc hại. Các tiện ích này có thể tiêm mã vào trang web để đánh cắp dữ liệu người dùng.

QCác mối đe dọa bảo mật Web3 hàng đầu được dự báo cho năm 2026 là gì?

ACác mối đe dọa bảo mật Web3 hàng đầu được dự báo cho năm 2026 bao gồm khai thác hợp đồng thông minh (smart contract exploits) và lừa đảo giả mạo & thao túng xã hội (phishing & social engineering). Ngoài ra còn có các mối đe dọa như wallet drainers, thao túng khóa riêng tư và thao túng oracle giá.

QMục tiêu cuối cùng của các tác nhân độc hại trong các cuộc tấn công Web3 là gì?

AMục tiêu cuối cùng của các tác nhân độc hại là đánh cắp dữ liệu, rút cạn tiền (drain funds) hoặc tác động tiêu cực đến hệ thống.

Nội dung Liên quan

Thượng Viện Anh Kêu Gọi BoE Nới Lỏng Quy Định Stablecoin Vì Lo Ngại Về Năng Lực Cạnh Tranh

Thượng viện Vương quốc Anh (House of Lords) đã kêu gọi Ngân hàng Trung ương Anh (BoE) và các cơ quan quản lý xem xét lại một số đề xuất quy định gây tranh cãi đối với stablecoin, cảnh báo rằng các quy tắc cứng nhắc có thể khiến Anh tụt hậu trong cuộc cạnh tranh toàn cầu. Ủy ban Quy định Dịch vụ Tài chính của Thượng viện, trong một báo cáo công bố hôm thứ Tư, ủng hộ nhiều đề xuất cốt lõi của BoE như yêu cầu stablecoin phải được đảm bảo 1:1 bằng tài sản dự trữ. Tuy nhiên, họ chỉ ra rằng một số khía cạnh cần được cân nhắc thêm. Cụ thể, ủy ban đề nghị đánh giá lại đề xuất yêu cầu các nhà phát hành stablecoin hệ thống phải giữ ít nhất 40% dự trữ dưới dạng tiền gửi ngân hàng không hưởng lãi. Họ cho rằng điều này tạo gánh nặng vận hành và có thể làm suy yếu khả năng cạnh tranh của thị trường Anh. Ngoài ra, các giới hạn sở hữu được đề xuất (10.000-20.000 bảng cho cá nhân, 10 triệu bảng cho doanh nghiệp) cũng bị cho là có thể cản trở không cần thiết sự phát triển của stablecoin dựa trên đồng bảng và khó thực thi. Báo cáo nhấn mạnh rằng khung quy định cuối cùng phải linh hoạt, minh bạch và tạo sân chơi bình đẳng để stablecoin cạnh tranh với các phương thức thanh toán khác. Nếu không, Vương quốc Anh có nguy cơ "tụt lại phía sau" so với các quốc gia khác, nơi có khung pháp lý rõ ràng hơn. Lời kêu gọi này diễn ra sau khi Phó Thống đốc BoE phụ trách ổn định tài chính, Sarah Breeden, thừa nhận các đề xuất trước đó có thể đã "quá thận trọng" và ngân hàng sẵn sàng xem xét lại các quy tắc. BoE dự kiến sẽ công bố chính sách cuối cùng và dự thảo quy tắc vào cuối tháng này.

bitcoinist27 phút trước

Thượng Viện Anh Kêu Gọi BoE Nới Lỏng Quy Định Stablecoin Vì Lo Ngại Về Năng Lực Cạnh Tranh

bitcoinist27 phút trước

SpaceX, OpenAI, Anthropic: Ba Gã Khổng Lồ AI Đồng Loạt Chạy Đà Lên Sàn, Nên Đặt Cược Vào Ai?

**Tóm tắt Podcast: SpaceX, OpenAI, Anthropic Đua Nhau IPO - Cơn Khát Vốn AI** Trong tập podcast này, hai host Josh Kale và Ejaaz Ahamadeen thảo luận về làn sóng IPO chưa từng có từ ba gã khổng lồ AI: SpaceX, OpenAI và Anthropic. Tổng số vốn huy động dự kiến lên tới 1800 tỷ USD, lớn hơn cả tổng vốn thời bong bóng dot-com. Lý do chính là nhu cầu chi tiêu vốn (capex) cho cơ sở hạ tầng AI (như chip, trung tâm dữ liệu, điện năng) đang vượt quá khả năng tài chính từ dòng tiền tự do của chính các công ty. **Điểm nổi bật:** * **SpaceX:** IPO của họ có thể thay đổi luật lệ thị trường, với các quỹ chỉ số (index fund) và quỹ hưu trí 401(k) phải mua vào cổ phiếu một cách thụ động chỉ sau vài ngày niêm yết. Tuy nhiên, mô hình kinh doanh trung tâm dữ liệu trong vũ trụ vẫn chưa được chứng minh. * **Anthropic:** Là công ty có tốc độ tăng trưởng doanh thu ấn tượng nhất, đạt 450 tỷ USD doanh thu thường niên hóa (ARR) nhờ Claude Code và các hợp đồng doanh nghiệp. Họ dự kiến sớm có lãi và có độ phủ rộng trong nhóm Fortune 10. * **OpenAI & Google:** OpenAI cần vốn để xây dựng thêm trung tâm dữ liục phục vụ việc đào tạo mô hình. Trong khi đó, Google - một công ty đã niêm yết - cũng huy động 800 tỷ USD bên ngoài để đổ vào cuộc đua AI, phản ánh sự cấp thiết và quy mô chi tiêu khổng lồ. **Quan điểm chính:** Dù có lo ngại về rủi ro bong bóng, các host nhìn chung lạc quan. Họ cho rằng đây không phải là hiện tượng đầu cơ rỗng mà là việc xây dựng nền tảng công nghệ thiết yếu cho tương lai. Nhu cầu về sức mạnh tính toán (compute) hiện vượt xa nguồn cung, bị giới hạn bởi các ràng buộc vật lý như tốc độ sản xuất chip và xây dựng cơ sở hạ tầng. Cuộc chạy đua vốn này có thể dẫn đến một sự tái công nghiệp hóa quan trọng tại Mỹ.

marsbit2 giờ trước

SpaceX, OpenAI, Anthropic: Ba Gã Khổng Lồ AI Đồng Loạt Chạy Đà Lên Sàn, Nên Đặt Cược Vào Ai?

marsbit2 giờ trước

“Cổ Phiếu Lão Làng” Biến Thành “Quý Tộc Mới”: Từ Dell Đến Nokia, AI Đang Định Giá Lại Cơ Sở Hạ Tầng Cũ Như Thế Nào?

Cách đây một năm, những công ty công nghệ lâu đời như Dell, Nokia, Cisco, Corning, Western Digital thường bị gắn mác "tăng trưởng chậm" và "câu chuyện cũ" trong cơn sốt AI. Tuy nhiên, gần đây, họ lại trở thành những mã chứng khoán được quan tâm trở lại. Sự thay đổi này bắt nguồn từ việc AI đang chuyển từ giai đoạn phát triển mô hình sang giai đoạn triển khai hạ tầng thực tế. Khi các trung tâm dữ liệu AI được xây dựng hàng loạt, thị trường bắt đầu tìm kiếm những công ty có năng lực triển khai, tích hợp hệ thống và cung cấp hạ tầng vật lý. Đây chính là lợi thế của các "cựu binh" với nhiều thập kỷ kinh nghiệm về chuỗi cung ứng, kênh phân phối và dịch vụ khách hàng. Các công ty này được định giá lại chủ yếu theo ba mạch chính trong chuỗi hạ tầng AI: 1. **Máy chủ & Tích hợp hệ thống:** Dell và HPE không sản xuất GPU, nhưng họ đóng vai trò như "nhà thầu chính" lắp ráp, tích hợp hệ thống máy chủ AI hoàn chỉnh (bao gồm làm mát, nguồn điện) và giao hàng cho khách hàng. Doanh thu máy chủ AI tăng mạnh là minh chứng rõ ràng. 2. **Mạng & Kết nối:** AI quy mô lớn đòi hỏi mạng lưới truyền dữ liệu cực nhanh và ổn định. Corning (cáp quang), Nokia (mạng không dây AI-RAN, 6G) và Cisco (thiết bị chuyển mạch trung tâm dữ liệu) trở nên quan trọng khi nhu cầu kết nối tăng vọt. 3. **Lưu trữ:** Nhu cầu lưu trữ khối lượng dữ liệu khổng lồ cho đào tạo mô hình, nhật ký, dữ liệu lạnh... khiến ổ cứng dung lượng cao (HDD) của Western Digital và Seagate trở lại là mặt hàng thiết yếu. Tuy nhiên, không phải công ty cũ nào cũng được hưởng lợi. Một sự định giá lại thực sự cần dựa trên ba tiêu chí: (1) Có đơn hàng và doanh thu AI thực tế; (2) Được điều chỉnh tăng kỳ vọng tăng trưởng; (3) Chất lượng lợi nhuận được cải thiện. Tóm lại, AI không khiến tất cả các công ty cũ trở thành cổ phiếu tăng trưởng, mà chỉ định giá lại những ai đang nắm giữ các mắt xích hạ tầng then chốt và có khả năng biến nhu cầu AI thành lợi nhuận bền vững.

marsbit2 giờ trước

“Cổ Phiếu Lão Làng” Biến Thành “Quý Tộc Mới”: Từ Dell Đến Nokia, AI Đang Định Giá Lại Cơ Sở Hạ Tầng Cũ Như Thế Nào?

marsbit2 giờ trước

Codex và ChatGPT hợp nhất, cuộc đại phân định công cụ lập trình bắt đầu

OpenAI đang chuyển trọng tâm từ ChatGPT sang Codex, thông báo hợp nhất ba sản phẩm Codex, ChatGPT và Atlas thành một siêu ứng dụng desktop trong vài tuần tới. Động thái này phản ánh nhận thức nội bộ rằng Codex, ban đầu là công cụ lập trình, mới đại diện cho hình thái AI thế hệ tiếp theo. Lý do là trong khi ChatGPT trả lời câu hỏi, Codex giải quyết công việc thực tế. Điều này mang lại giá trị hơn cho doanh nghiệp. Codex đã phát triển từ công cụ bổ sung code thành "đại lý AI" có khả năng gọi công cụ và xử lý tác vụ phức tạp, với người dùng hoạt động hàng tuần tăng lên hơn 5 triệu. Đáng chú ý, 40% người dùng mới gần đây không phải là nhà phát triển, mà là các nhà phân tích, quản lý đầu tư, người làm marketing, quản lý sản phẩm... Điều này cho thấy Codex đang trở thành nền tảng cho lao động tri thức. OpenAI cũng giới thiệu sáu plugin phục vụ các vai trò nghề nghiệp khác nhau, nhắm mục tiêu tái cấu trúc cách thức làm việc của công việc văn phòng. Tham vọng lớn hơn của OpenAI là định hình lại phần mềm tương lai. Với tính năng mới "Sites", Codex có thể tạo website tương tác từ tài liệu, biến các báo cáo hay mô hình phân tích thành trang web tự động cập nhật. Mô hình đang chuyển dịch từ việc người dùng học phần mềm sang việc AI hiểu công việc và tự động gọi các công cụ cần thiết để hoàn thành mục tiêu, biến Codex thành một "nhân viên kỹ thuật số".

marsbit2 giờ trước

Codex và ChatGPT hợp nhất, cuộc đại phân định công cụ lập trình bắt đầu

marsbit2 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片