ZachXBT cảnh báo nghi vấn lỗi tiện ích mở rộng Trust Wallet khi người dùng báo cáo tài khoản bị rút sạch

ambcryptoXuất bản vào 2025-12-25Cập nhật gần nhất vào 2025-12-25

Tóm tắt

Cảnh báo từ nhà điều tra blockchain ZachXBT về nghi ngờ lỗi phần mở rộng Trust Wallet đã được đưa ra vào ngày 25/12, sau khi nhiều người dùng báo cáo ví bị rút sạch tiền. Vấn đề được cho là bắt nguồn từ bản cập nhật ngày 24/12, với mã độc được ngụy trang dưới dạng analytics trong tiện ích mở rộng. Mã này kích hoạt khi người dùng nhập cụm seed phrase, âm thầm chuyển dữ liệu ví đến một tên miền bên ngoài. Ước tính sơ bộ tổn thất có thể lên tới hơn 2 triệu USD, mặc dù chưa được xác minh độc lập. Cảnh báo hiện chỉ giới hạn ở phần mở rộng trình duyệt, không ảnh hưởng đến ứng dụng di động. Trust Wallet chưa có phản hồi chính thức nào. Các nhà nghiên cứu khuyến cáo người dùng không nhập seed phrase vào tiện ích mở rộng cho đến khi có thông báo mới.

Vào ngày 25 tháng 12, những lo ngại về bảo mật đã nổi lên xung quanh tiện ích mở rộng trình duyệt Trust Wallet, sau khi nhà điều tra blockchain ZachXBT cảnh báo hoạt động đáng ngờ có khả năng liên quan đến một bản cập nhật gần đây, thúc đẩy các cảnh báo từ nhà phát triển và các tài khoản tập trung vào bảo mật.

Theo các bài đăng lan truyền trên X, vấn đề có thể bắt nguồn từ việc nghi ngờ chuỗi cung ứng bị xâm phạm được đưa vào trong bản cập nhật tiện ích trình duyệt ngày 24 tháng 12.

Mã mới được thêm vào trong tiện ích có thể âm thầm lấy dữ liệu ví nhạy cảm khi người dùng nhập cụm seed phrase. Các cáo buộc cho rằng điều này đã dẫn đến việc ví bị rút sạch ngay lập tức.

Cáo buộc mã độc Trust Wallet và cáo buộc đánh cắp dữ liệu

Các nhà phát triển kiểm tra tiện ích cáo buộc rằng một tập tin JavaScript được thêm vào trong bản cập nhật có chứa logic được ngụy trang dưới dạng phân tích.

Mã này được cho là kích hoạt cụ thể khi một cụm seed phrase được nhập vào. Sau đó, nó âm thầm truyền dữ liệu liên quan đến ví đến một tên miền bên ngoài được thiết kế để giống với cơ sở hạ tầng chính thức của Trust Wallet.

Tên miền được nhắc đến trong các báo cáo được cho là chỉ được đăng ký vài ngày trước và hiện đã ngừng hoạt động.

Các nhà nghiên cứu lập luận rằng việc tạo ra gần đây và thời điểm của bản cập nhật tiện ích làm dấy lên lo ngại về một cuộc tấn công chuỗi cung ứng có phối hợp hơn là lừa đảo từ phía người dùng.

Người dùng báo cáo ví bị rút sạch sau khi nhập seed phrase

Nhiều người dùng đã báo cáo rằng ví của họ bị rút sạch ngay sau khi nhập cụm seed phrase vào tiện ích mở rộng trình duyệt Trust Wallet.

Các ước tính được chia sẻ công khai cho thấy có thể đã mất hơn 2 triệu đô la. Mặc dù những con số này chưa được xác minh độc lập.

Các nhà phân tích chỉ ra rằng các khoản tiền đã được chuyển qua nhiều địa chỉ, một mẫu hình thường liên quan đến khai thác tự động hơn là lỗi của người dùng riêng lẻ.

Phạm vi dường như chỉ giới hạn ở tiện ích trình duyệt

Ở giai đoạn này, không có dấu hiệu nào cho thấy ứng dụng di động của Trust Wallet bị ảnh hưởng.

Các cảnh báo đang lan truyền trên mạng tập trung cụ thể vào tiện ích mở rộng trình duyệt. Đây là nơi cơ chế cập nhật và các phụ thuộc của bên thứ ba tiềm ẩn rủi ro chuỗi cung ứng cao hơn.

Người dùng được khuyến cáo không nhập cụm seed phrase vào tiện ích mở rộng trình duyệt Trust Wallet cho đến khi có thông tin làm rõ thêm.

Chưa có phản hồi chính thức từ Trust Wallet

Tính đến thời điểm viết bài, Trust Wallet vẫn chưa đưa ra bất kỳ phản hồi, làm rõ hoặc khuyến nghị bảo mật công khai nào về các cáo buộc.

Không có xác nhận hoặc phủ nhận nào về các cáo buộc, cũng như không có thông báo nào về việc mở rộng, khôi phục hoặc bản vá khẩn cấp.

Cuộc điều tra đang diễn ra

Các nhà nghiên cứu nhấn mạnh rằng tình hình vẫn đang được điều tra tích cực. Không nên đưa ra kết luận cho đến khi mã tiện ích mở rộng và hoạt động trên chuỗi liên quan được xem xét đầy đủ.

Nếu được xác nhận, sự việc này sẽ đại diện cho một sự xâm phạm nghiêm trọng đến chuỗi cung ứng.

Đây là một loại hình tấn công khác biệt đáng kể so với lừa đảo hoặc lỗi từ phía người dùng. Hơn nữa, nó từng dẫn đến những tổn thất nhanh chóng và trên quy mô lớn trong hệ sinh thái tiền điện tử.


Suy nghĩ cuối cùng

  • Các cáo buộc chỉ ra một rủi ro chuỗi cung ứng nghiêm trọng tiềm tàng ảnh hưởng đến các tiện ích mở rộng ví, nhấn mạnh cách các bản cập nhật mã có thể trở thành một vectơ tấn công quan trọng nếu bị xâm phạm.
  • Với việc chưa có phản hồi từ Trust Wallet, người dùng và các nhà nghiên cứu buộc phải dựa vào các cuộc điều tra độc lập trong khi sự giám sát xung quanh sự việc vẫn tiếp diễn.

Câu hỏi Liên quan

QVấn đề nghi ngờ với Trust Wallet extension được phát hiện vào thời gian nào?

AVấn đề được nhà điều tra blockchain ZachXBT cảnh báo vào ngày 25 tháng 12, có khả năng liên quan đến một bản cập nhật mở rộng trình duyệt vào ngày 24 tháng 12.

QĐoạn mã độc trong bản cập nhật được cho là hoạt động như thế nào?

AMột tệp JavaScript được thêm vào có chứa logic ngụy trang dưới dạng phân tích. Mã này kích hoạt khi người dùng nhập cụm seed phrase và âm thầm truyền dữ liệu ví đến một tên miền bên ngoài.

QThiệt hại ước tính cho sự cố này là bao nhiêu?

ACác báo cáo công khai ước tính tổn thất có thể hơn 2 triệu đô la Mỹ, mặc dù con số này chưa được xác minh độc lập.

QỨng dụng di động Trust Wallet có bị ảnh hưởng bởi sự cố này không?

AKhông, ở thời điểm hiện tại không có dấu hiệu nào cho thấy ứng dụng di động của Trust Wallet bị ảnh hưởng. Cảnh báo chỉ tập trung vào tiện ích mở rộng trình duyệt.

QTrust Wallet đã có phản hồi chính thức nào về các cáo buộc chưa?

ATính đến thời điểm viết bài, Trust Wallet chưa đưa ra bất kỳ phản hồi, làm rõ hoặc thông báo bảo mật công khai nào để giải quyết các cáo buộc.

Nội dung Liên quan

CEO Microsoft viết bài dài: Trong tương lai sẽ có hai loại vốn, Vốn Nhân lực + Vốn Token

Tối qua, CEO Microsoft Satya Nadella đã đăng một bài luận dài trên X với tiêu đề "Một biên giới không có hệ sinh thái thì không ổn định", thu hút hơn 28 triệu lượt xem. Trong bài viết, ông thảo luận về tương lai của doanh nghiệp trong kỷ nguyên AI, đồng thời đề xuất hai khái niệm: "Vốn nhân lực" và "Vốn Token". Theo Nadella, AI đang thay đổi logic cạnh tranh cơ bản của doanh nghiệp. Trước đây, công cụ kỹ thuật số được sử dụng để nâng cao hiệu quả con người; nhưng ngày nay, bản thân mô hình AI có khả năng hấp thụ kiến thức chuyên môn và "hàng hóa hóa" nó. Điều này có thể dẫn đến viễn cảnh một vài mô hình AI mạnh mẽ "nuốt chửng" giá trị của toàn ngành, mà ông cảnh báo: "Chúng ta không thể để một vài hệ thống AI chiếm đoạt tất cả lợi nhuận kinh tế." Để phát triển bền vững, mỗi doanh nghiệp cần xây dựng cả "Vốn nhân lực" (kiến thức, phán đoán, sáng tạo của nhân viên) và "Vốn Token" (khả năng AI do doanh nghiệp sở hữu). Ông nhấn mạnh giá trị của vốn nhân lực không giảm mà còn tăng lên cùng với vốn Token, và chính sự chủ động của con người sẽ thúc đẩy sự phát triển của vốn Token. Chìa khóa thành công là thiết lập một "vòng lặp học tập" tích hợp giữa con người và AI, cho phép cả hai nguồn vốn tạo ra hiệu ứng lãi kép. Doanh nghiệp cần chuyển đổi quy trình làm việc, kiến thức và khả năng phán đoán thành hệ thống AI có thể tự cải thiện. Vòng lặp này sẽ trở thành tài sản trí tuệ mới và là lợi thế cạnh tranh khó sao chép. Cuối cùng, Nadella kêu gọi xây dựng một "hệ sinh thái biên giới" lành mạnh, nơi giá trị được phân phối rộng rãi giữa mọi công ty, ngành và quốc gia, thay vì bị tập trung vào một số ít mô hình. Đây là cách để đảm bảo sự ổn định và thịnh vượng chung trong kỷ nguyên AI.

marsbit1 phút trước

CEO Microsoft viết bài dài: Trong tương lai sẽ có hai loại vốn, Vốn Nhân lực + Vốn Token

marsbit1 phút trước

Từ định giá 3 tỷ USD đến 'bán rẻ' chỉ còn vài chục triệu, Messari đã trải qua những gì?

Ngày 12/6, nền tảng dẫn đầu về dữ liệu và thị trường vốn Blockworks đã thông báo mua lại đối thủ lâu năm Messari với giá hơn 10 triệu USD. Đây là mức giảm giá đáng kể so với định giá 300 triệu USD mà Messari đạt được vào năm 2022, phản ánh áp lực sinh tồn của các startup định giá cao trong thị trường crypto bear market và làn sóng hợp nhất trong lĩnh vực cơ sở hạ tầng dữ liệu. Theo Blockworks, API và nền tảng dữ liệu cốt lõi của Messari sẽ được tích hợp, kết hợp điểm mạnh về phạm vi dữ liệu của Messari với thế mạnh của Blockworks trong tiết lộ thông tin, quan hệ nhà đầu tư và quy trình tuân thủ, nhằm xây dựng một "hệ thống ghi chép duy nhất" cho thị trường on-chain. Blockworks, thành lập năm 2018, đã chuyển đổi từ một công ty truyền thông sang nền tảng tình báo thị trường vốn on-chain. Messari, cũng thành lập năm 2018, từng là nền tảng nghiên cứu và dữ liệu crypto uy tín. Tuy nhiên, sau đợt gọi vốn Series B năm 2022 và sự suy giảm của thị trường, công ty đã đối mặt với thách thức. Việc sáng lập viên kiêm cựu CEO Ryan Selkis rời đi năm 2024 và tinh giảm nhân sự cho thấy áp lực ngày càng lớn. Giao dịch này nằm trong bối cảnh ngành công nghiệp crypto đang chứng kiến sự hợp nhất mạnh mẽ, với 144 thương vụ M&A trong năm 2026 tính đến nay. Các công ty cần dữ liệu chất lượng, có cấu trúc cao để đáp ứng nhu cầu ngày càng tăng từ các tổ chức và làm nền tảng cho các AI agent on-chain. Việc hợp nhất giữa Blockworks và Messari được kỳ vọng sẽ tạo ra một cơ sở hạ tầng dữ liệu toàn diện, mô phỏng theo mô hình của các gã khổng lồ như Bloomberg trong thị trường tài chính truyền thống, nhằm xây dựng lợi thế cạnh tranh lâu dài trong một thị trường đầy biến động.

marsbit1 phút trước

Từ định giá 3 tỷ USD đến 'bán rẻ' chỉ còn vài chục triệu, Messari đã trải qua những gì?

marsbit1 phút trước

Nếu bong bóng AI đã vỡ, ai sẽ thực sự ở lại?

Bong bóng AI rõ ràng đang tồn tại, nhưng như lịch sử bong bóng dot-com những năm 2000 cho thấy, nó không chỉ là sự hủy diệt. Bong bóng xảy ra khi đầu tư vốn quá mức chạy trước sự phát triển của cơ sở hạ tầng thực tế và doanh thu ứng dụng. Tuy nhiên, chính những khoản đầu tư "thừa" này lại xây dựng nền tảng vật chất (như cáp quang, trung tâm dữ liệu) cho kỷ nguyên tiếp theo. Hiện tại, ngành AI đang trong tình trạng tương tự: các gã khổng lồ công nghệ đổ hàng nghìn tỷ USD vào cơ sở hạ tầng (GPU, điện, làm mát), trong khi doanh thu từ các công ty AI thuần túy còn thấp. Sự chênh lệch này là bong bóng. Nhưng đồng thời, chi phí triển khai AI (giá token) đã giảm hơn 99.7% trong hai năm, giống như "Nghịch lý Jevons": chi phí giảm không làm giảm chi tiêu, mà mở ra lượng nhu cầu mới khổng lồ, khiến tổng chi tiêu của doanh nghiệp cho AI tăng vọt. AI không còn là công cụ trò chuyện. Với chi phí cực thấp, nó đang xâm nhập vào quy trình làm việc thực tế: viết mã, nghiên cứu y sinh, phân tích pháp lý, giao dịch tài chính và sản xuất. Thị trường đang tự thanh lọc, loại bỏ các công ty "bọc vỏ" (wrap-around) chỉ dựa trên API. Giá trị đang chuyển dần từ lớp cơ sở hạ tầng (CapEx - như NVIDIA) sang lớp ứng dụng (OpEx) - những công ty AI bản địa thực sự giải quyết vấn đề cho ngành dọc. Tóm lại, bong bóng có thể vỡ, các công ty đầu cơ sẽ biến mất, nhưng xu hướng AI+ là không thể đảo ngược. Giống như internet sau năm 2000, năng lực sản xuất cốt lõi do AI mang lại là có thật và sẽ định hình lại mọi ngành công nghiệp. Bong bóng ồn ào, nhưng động năng của lực lượng sản xuất mới ở bên dưới không hề có nước.

marsbit30 phút trước

Nếu bong bóng AI đã vỡ, ai sẽ thực sự ở lại?

marsbit30 phút trước

Nếu bong bóng AI thực sự đã vỡ, ai sẽ là người ở lại?

Bong bóng AI đang trở thành điểm đồng thuận gây chia rẽ nhất trên thị trường toàn cầu. Một bên là cảnh báo về sự quá nóng từ Ray Dalio, một bên là tầm nhìn về cuộc cách mạng sản xuất mới bắt đầu từ Jensen Huang. Vấn đề thực sự không phải là có bong bóng hay không, mà là sau khi bong bóng tan, thứ gì sẽ còn lại. Giống như bong bóng dot-com năm 2000 đã để lại cơ sở hạ tầng cáp quang, băng thông rộng và điện toán đám mây - nền tảng cho Amazon, Netflix và kỷ nguyên di động sau này, làn sóng AI hiện nay cũng đang ở vị trí tương tự. Hàng nghìn tỷ USD đang được đổ vào trung tâm dữ liệu, điện năng, làm mát bằng chất lỏng, module quang và GPU, trong khi doanh thu từ các ứng dụng vẫn chưa bắt kịp. Rõ ràng có sự chênh lệch, nhưng tiềm năng tăng năng suất cơ bản là có thật. Chi phí xử lý token (token cost) đã giảm hơn 99.7% từ năm 2023 đến 2025. Khi trí thông minh trở nên rẻ như điện nước, AI không còn là công cụ trò chuyện đơn thuần mà đang thâm nhập vào các quy trình công việc thực tế trong lập trình, y tế, tài chính, pháp lý và sản xuất. Thị trường sẽ thanh lọc các công ty "bọc vỏ" (shell companies) và startup chỉ dựa trên slide thuyết trình, nhưng không thể đảo ngược xu hướng AI+. Các gã khổng lồ công nghệ dự kiến chi 6900 tỷ USD cho cơ sở hạ tầng vào năm 2026, nhưng doanh thu tổng hợp từ các công ty AI thuần túy ước tính chưa đến 400 tỷ USD. Sự mất cân đối này là dấu hiệu của bong bóng. Tuy nhiên, theo nghịch lý Jevons, việc chi phí giảm mạnh không làm giảm chi tiêu của doanh nghiệp cho AI, mà ngược lại, mở ra lượng cầu khổng lồ trước đây bị hạn chế bởi chi phí, dẫn đến tổng mức tiêu thụ tăng theo cấp số nhân. Thị trường đang trong giai đoạn tự thanh lọc, loại bỏ những dự án thiếu giá trị thực. Xu hướng sâu xa là sự dịch chuyển giá trị từ chi tiêu vốn (CapEx - cho hạ tầng) sang chi tiêu vận hành (OpEx - cho ứng dụng tối ưu hóa quy trình). Lợi nhuận siêu ngạch cuối cùng sẽ chảy về phía những doanh nghiệp AI gốc (AI-native) thực sự giải quyết được điểm đau trong các ngành dọc. Giống như tất cả các ngành hiện nay đều không thể tách rời internet, tương lai tất cả các ngành cũng sẽ không thể tách rời AI. Sự hỗn loạn của bong bóng rồi sẽ qua đi, nhưng động lực tăng năng suất cơ bản mà AI mang lại là hoàn toàn có thật và sẽ định hình thời đại thịnh vượng thông minh tiếp theo.

链捕手37 phút trước

Nếu bong bóng AI thực sự đã vỡ, ai sẽ là người ở lại?

链捕手37 phút trước

CEO Microsoft: Trong kỷ nguyên AI, làm thế nào để xác định hào bảo vệ của một công ty?

CEO của Microsoft Satya Nadella cho rằng, trong thời đại AI, lợi thế cạnh tranh bền vững của một doanh nghiệp không nằm ở việc lựa chọn mô hình mạnh nhất, mà ở khả năng xây dựng một "vòng lặp học tập" — một hệ thống tích lũy và không ngừng tiến hóa từ quy trình làm việc, kiến thức chuyên môn, phán đoán tổ chức và kinh nghiệm của nhân viên. Theo đó, doanh nghiệp cần tích lũy đồng thời hai loại vốn: Vốn nhân lực (kiến thức, khả năng phán đoán, sáng tạo của con người) và Vốn Token (năng lực AI riêng được doanh nghiệp xây dựng và sở hữu). AI không làm giảm giá trị vốn nhân lực, mà trái lại, nó càng đề cao vai trò định hướng, kết nối đa ngành và nhận diện mẫu hình then chốt của con người. Điểm cốt lõi là doanh nghiệp phải biến tri thức ngầm của tổ chức thành năng lực hệ thống có thể tái sử dụng, mở rộng và lặp lại thông qua các đánh giá riêng tư, môi trường học tăng cường riêng và cơ sở tri thức có thể truy vấn. Thành trì thực sự chính là hệ thống học tập này: ngay cả khi thay thế mô hình AI tổng quát, doanh nghiệp vẫn giữ lại được kinh nghiệm chuyên môn đã tích lũy như một "nhân viên kỳ cựu" của công ty. Tương lai ổn định cần một hệ sinh thái tiên phong, nơi mọi công ty, ngành nghề và quốc gia đều có thể sở hữu vòng lặp học tập của riêng mình, chứ không phải để giá trị bị một vài mô hình tổng quát thâu tóm. Bằng cách này, doanh nghiệp vừa tạo ra giá trị cho chính mình, vừa khuếch đại năng lực nhân viên và giữ lại lợi ích kinh tế từ AI trong nội bộ ngành và cộng đồng của mình.

marsbit1 giờ trước

CEO Microsoft: Trong kỷ nguyên AI, làm thế nào để xác định hào bảo vệ của một công ty?

marsbit1 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片