ZachXBT cảnh báo nghi vấn lỗi tiện ích mở rộng Trust Wallet khi người dùng báo cáo tài khoản bị rút sạch

ambcryptoXuất bản vào 2025-12-25Cập nhật gần nhất vào 2025-12-25

Tóm tắt

Cảnh báo từ nhà điều tra blockchain ZachXBT về nghi ngờ lỗi phần mở rộng Trust Wallet đã được đưa ra vào ngày 25/12, sau khi nhiều người dùng báo cáo ví bị rút sạch tiền. Vấn đề được cho là bắt nguồn từ bản cập nhật ngày 24/12, với mã độc được ngụy trang dưới dạng analytics trong tiện ích mở rộng. Mã này kích hoạt khi người dùng nhập cụm seed phrase, âm thầm chuyển dữ liệu ví đến một tên miền bên ngoài. Ước tính sơ bộ tổn thất có thể lên tới hơn 2 triệu USD, mặc dù chưa được xác minh độc lập. Cảnh báo hiện chỉ giới hạn ở phần mở rộng trình duyệt, không ảnh hưởng đến ứng dụng di động. Trust Wallet chưa có phản hồi chính thức nào. Các nhà nghiên cứu khuyến cáo người dùng không nhập seed phrase vào tiện ích mở rộng cho đến khi có thông báo mới.

Vào ngày 25 tháng 12, những lo ngại về bảo mật đã nổi lên xung quanh tiện ích mở rộng trình duyệt Trust Wallet, sau khi nhà điều tra blockchain ZachXBT cảnh báo hoạt động đáng ngờ có khả năng liên quan đến một bản cập nhật gần đây, thúc đẩy các cảnh báo từ nhà phát triển và các tài khoản tập trung vào bảo mật.

Theo các bài đăng lan truyền trên X, vấn đề có thể bắt nguồn từ việc nghi ngờ chuỗi cung ứng bị xâm phạm được đưa vào trong bản cập nhật tiện ích trình duyệt ngày 24 tháng 12.

Mã mới được thêm vào trong tiện ích có thể âm thầm lấy dữ liệu ví nhạy cảm khi người dùng nhập cụm seed phrase. Các cáo buộc cho rằng điều này đã dẫn đến việc ví bị rút sạch ngay lập tức.

Cáo buộc mã độc Trust Wallet và cáo buộc đánh cắp dữ liệu

Các nhà phát triển kiểm tra tiện ích cáo buộc rằng một tập tin JavaScript được thêm vào trong bản cập nhật có chứa logic được ngụy trang dưới dạng phân tích.

Mã này được cho là kích hoạt cụ thể khi một cụm seed phrase được nhập vào. Sau đó, nó âm thầm truyền dữ liệu liên quan đến ví đến một tên miền bên ngoài được thiết kế để giống với cơ sở hạ tầng chính thức của Trust Wallet.

Tên miền được nhắc đến trong các báo cáo được cho là chỉ được đăng ký vài ngày trước và hiện đã ngừng hoạt động.

Các nhà nghiên cứu lập luận rằng việc tạo ra gần đây và thời điểm của bản cập nhật tiện ích làm dấy lên lo ngại về một cuộc tấn công chuỗi cung ứng có phối hợp hơn là lừa đảo từ phía người dùng.

Người dùng báo cáo ví bị rút sạch sau khi nhập seed phrase

Nhiều người dùng đã báo cáo rằng ví của họ bị rút sạch ngay sau khi nhập cụm seed phrase vào tiện ích mở rộng trình duyệt Trust Wallet.

Các ước tính được chia sẻ công khai cho thấy có thể đã mất hơn 2 triệu đô la. Mặc dù những con số này chưa được xác minh độc lập.

Các nhà phân tích chỉ ra rằng các khoản tiền đã được chuyển qua nhiều địa chỉ, một mẫu hình thường liên quan đến khai thác tự động hơn là lỗi của người dùng riêng lẻ.

Phạm vi dường như chỉ giới hạn ở tiện ích trình duyệt

Ở giai đoạn này, không có dấu hiệu nào cho thấy ứng dụng di động của Trust Wallet bị ảnh hưởng.

Các cảnh báo đang lan truyền trên mạng tập trung cụ thể vào tiện ích mở rộng trình duyệt. Đây là nơi cơ chế cập nhật và các phụ thuộc của bên thứ ba tiềm ẩn rủi ro chuỗi cung ứng cao hơn.

Người dùng được khuyến cáo không nhập cụm seed phrase vào tiện ích mở rộng trình duyệt Trust Wallet cho đến khi có thông tin làm rõ thêm.

Chưa có phản hồi chính thức từ Trust Wallet

Tính đến thời điểm viết bài, Trust Wallet vẫn chưa đưa ra bất kỳ phản hồi, làm rõ hoặc khuyến nghị bảo mật công khai nào về các cáo buộc.

Không có xác nhận hoặc phủ nhận nào về các cáo buộc, cũng như không có thông báo nào về việc mở rộng, khôi phục hoặc bản vá khẩn cấp.

Cuộc điều tra đang diễn ra

Các nhà nghiên cứu nhấn mạnh rằng tình hình vẫn đang được điều tra tích cực. Không nên đưa ra kết luận cho đến khi mã tiện ích mở rộng và hoạt động trên chuỗi liên quan được xem xét đầy đủ.

Nếu được xác nhận, sự việc này sẽ đại diện cho một sự xâm phạm nghiêm trọng đến chuỗi cung ứng.

Đây là một loại hình tấn công khác biệt đáng kể so với lừa đảo hoặc lỗi từ phía người dùng. Hơn nữa, nó từng dẫn đến những tổn thất nhanh chóng và trên quy mô lớn trong hệ sinh thái tiền điện tử.


Suy nghĩ cuối cùng

  • Các cáo buộc chỉ ra một rủi ro chuỗi cung ứng nghiêm trọng tiềm tàng ảnh hưởng đến các tiện ích mở rộng ví, nhấn mạnh cách các bản cập nhật mã có thể trở thành một vectơ tấn công quan trọng nếu bị xâm phạm.
  • Với việc chưa có phản hồi từ Trust Wallet, người dùng và các nhà nghiên cứu buộc phải dựa vào các cuộc điều tra độc lập trong khi sự giám sát xung quanh sự việc vẫn tiếp diễn.

Câu hỏi Liên quan

QVấn đề nghi ngờ với Trust Wallet extension được phát hiện vào thời gian nào?

AVấn đề được nhà điều tra blockchain ZachXBT cảnh báo vào ngày 25 tháng 12, có khả năng liên quan đến một bản cập nhật mở rộng trình duyệt vào ngày 24 tháng 12.

QĐoạn mã độc trong bản cập nhật được cho là hoạt động như thế nào?

AMột tệp JavaScript được thêm vào có chứa logic ngụy trang dưới dạng phân tích. Mã này kích hoạt khi người dùng nhập cụm seed phrase và âm thầm truyền dữ liệu ví đến một tên miền bên ngoài.

QThiệt hại ước tính cho sự cố này là bao nhiêu?

ACác báo cáo công khai ước tính tổn thất có thể hơn 2 triệu đô la Mỹ, mặc dù con số này chưa được xác minh độc lập.

QỨng dụng di động Trust Wallet có bị ảnh hưởng bởi sự cố này không?

AKhông, ở thời điểm hiện tại không có dấu hiệu nào cho thấy ứng dụng di động của Trust Wallet bị ảnh hưởng. Cảnh báo chỉ tập trung vào tiện ích mở rộng trình duyệt.

QTrust Wallet đã có phản hồi chính thức nào về các cáo buộc chưa?

ATính đến thời điểm viết bài, Trust Wallet chưa đưa ra bất kỳ phản hồi, làm rõ hoặc thông báo bảo mật công khai nào để giải quyết các cáo buộc.

Nội dung Liên quan

Trung tâm Khai thác Bitcoin Chuyển thành Trung tâm Dữ liệu AI: Lựa chọn “Bán thân” của Sangha

Tác giả: Tính Toán Lực Tháng 12/2025, Spencer Marr cắt băng khánh thành trang trại khai thác bitcoin Genesis tại Hạt Ector, Texas. Chỉ nửa năm sau, vào tháng 6/2026, công ty Sangha của ông đã xem xét bán, liên doanh hoặc tìm đối tác chiến lược cho Genesis. Lý do không phải là thua lỗ, mà vì nó quá giá trị. Trang trại công suất 19.9MW này được kết nối trực tiếp với một trang trại năng lượng mặt trời 180MW của Hanwha, sử dụng mô hình cung cấp điện "đằng sau đồng hồ" với giá toàn bộ chỉ khoảng $32/MWh, thấp hơn nhiều so với mức trung bình $60-80/MWh. Điều này thu hút sự chú ý của các công ty AI đang khát nguồn điện ổn định và giá rẻ để vận hành GPU. Sangha còn điều chỉnh thỏa thuận kết nối lưới điện để mở rộng công suất trang trại lên 110.4MW, biến Genesis thành một địa điểm sẵn sàng cho AI. Thay vì tự đầu tư mở rộng, Sangha tính toán rằng việc bán "tài sản điện" này cho một bên mua giàu có, như các công ty AI, ở thời điểm định giá cao sẽ có lợi hơn. Câu chuyện của Sangha phản ánh một xu hướng rộng hơn: nhiều doanh nghiệp khai thác bitcoin đang chuyển hướng hoặc kết hợp sang lĩnh vực AI/HPC để nắm bắt cơ hội. Khác với các công ty khai thác đã niêm yết, Sangha hoạt động theo mô hình dự án (SPV), linh hoạt hơn và là mục tiêu hấp dẫn để mua lại. Mô hình "ba bên cùng thắng" ban đầu - nhà sản xuất điện kiếm thêm lợi nhuận, nhà đầu tư nhận bitcoin giá thấp, lưới điện ổn định hơn - giờ có thể kết thúc bằng một thương vụ bán đứt cho bên trả giá cao nhất. Điều này đặt ra câu hỏi về tương lai của những thợ đào bitcoin khi các nguồn điện và vị trí tốt dần chuyển sang phục vụ AI.

marsbit4 phút trước

Trung tâm Khai thác Bitcoin Chuyển thành Trung tâm Dữ liệu AI: Lựa chọn “Bán thân” của Sangha

marsbit4 phút trước

Cảnh báo mới nhất từ Dalio: Đừng để AI làm mờ mắt, lợi nhuận thực tế của thị trường chứng khoán Mỹ trong 5-10 năm tới có thể đạt -5% đến -10%

Tác giả Ray Dalio, người sáng lập Bridgewater, cảnh báo về một thị trường chứng khoán Mỹ đang bị chi phối bởi một nhóm nhỏ các công ty công nghệ AI. Ông nhấn mạnh rằng sự tập trung này tạo ra rủi ro cao, một thực tế không thể tranh cãi. Dalio so sánh tình huống hiện tại với các giai đoạn bong bóng công nghệ trong lịch sử, nơi sự phấn khích về công nghệ mới thường dẫn đến biến động mạnh và nhiều công ty tiên phong thất bại. Ông chỉ ra các rủi ro như cạnh tranh toàn cầu (đặc biệt từ Trung Quốc), các yếu tố địa chính trị, thay đổi chính sách thuế và sự không chắc chắn vốn có của bản thân công nghệ mới. Thay vì đặt cược lớn, tập trung vào AI, Dalio ủng hộ mạnh mẽ chiến lược **đa dạng hóa**. Ông trình bày "Chén Thánh đầu tư" của mình: một danh mục gồm khoảng 15 khoản đầu tư tốt, không tương quan và cân bằng rủi ro. Về mặt toán học, điều này mang lại tỷ lệ lợi nhuận/rủi ro vượt trội so với một vị thế tập trung. Về triển vọng, Dalio đưa ra quan điểm (ông thừa nhận có thể sai) rằng lợi nhuận thực tế kỳ vọng cho cổ phiếu Mỹ trong 5-10 năm tới là rất thấp, ở mức khoảng -5% đến -10%, dựa trên các chỉ số định giá và bong bóng của ông. Thông điệp cốt lõi: Đừng để sự phấn khích với tiềm năng của AI làm lu mờ sự thận trọng. Trong một môi trường đầy rủi ro và không chắc chắn, chiến lược khôn ngoan là nhận biết những gì mình không biết và đa dạng hóa mạnh mẽ thay vì tập trung cửa cược vào một lĩnh vực duy nhất.

marsbit45 phút trước

Cảnh báo mới nhất từ Dalio: Đừng để AI làm mờ mắt, lợi nhuận thực tế của thị trường chứng khoán Mỹ trong 5-10 năm tới có thể đạt -5% đến -10%

marsbit45 phút trước

Rain định giá gần 20 tỷ USD: Cuộc chiến U-Card, đã đánh tới hệ thống phần thưởng

Rain, công ty cơ sở hạ tầng thanh toán stablecoin hiện định giá gần 20 tỷ USD, vừa công bố chương trình thưởng Rain Rewards, đánh dấu bước tiến trong cuộc cạnh tranh "thẻ U". Thay vì chỉ phát hành thẻ, Rain tích hợp sẵn hệ thống điểm thưởng và lòng trung thành vào nền tảng cơ sở của mình, cho phép đối tác (doanh nghiệp, ngân hàng, fintech) dễ dàng tạo chương trình riêng để gia tăng tần suất sử dụng thẻ của khách hàng. Bài viết giải thích Rain hoạt động như một "hậu trường" thanh toán, cung cấp cho doanh nghiệp một bộ công cụ hoàn chỉnh để phát hành ví và thẻ (Visa/Mastercard) dùng stablecoin, kết nối tài sản trên chuỗi với mạng lưới thanh toán truyền thống. Gần đây, Rain còn giới thiệu Agent Control Layer, cho phép kiểm soát chi tiêu tự động của AI Agent, mở rộng tầm nhìn từ thẻ vật lý sang hệ điều hành thanh toán có thể lập trình. Với 3 vòng gọi vốn thành công trong 10 tháng (tổng cộng hơn 338 triệu USD), Rain phản ánh xu hướng định giá lại cơ sở hạ tầng stablecoin. Chiến lược của họ là chiếm lĩnh điểm vào thanh toán, biến dòng tiền trên chuỗi thành những giao dịch hàng ngày một cách liền mạch.

Foresight News49 phút trước

Rain định giá gần 20 tỷ USD: Cuộc chiến U-Card, đã đánh tới hệ thống phần thưởng

Foresight News49 phút trước

Tín hiệu đáy lịch sử tái xuất? Messari từng định giá 3 tỷ USD bị bán tháo với 10 triệu USD

Tín hiệu đáy lịch sử tái xuất hiện? Messari từng định giá 300 triệu USD giờ chỉ bán được hơn 10 triệu. Nền tảng dữ liệu hàng đầu ngành crypto này, cùng nhiều công ty khác như DappRadar, Parsec, CoinDesk đang đóng cửa, bán rẻ hoặc cắt giảm nhân sự. Nguyên nhân đến từ sự xói mòn mô hình kinh doanh do AI và sự rút lui của vốn đầu tư mạo hiểm (VC). VC đang dồn tiền vào AI, khiến đầu tư vào crypto lao dốc hơn 80% trong 6 tháng. Các quỹ crypto cũ hoạt động khó khăn, quỹ mới khó gọi vốn. Nhiều nhân vật chủ chốt như Kyle Samani (Multicoin) cũng rời bỏ lĩnh vực này. Tuy nhiên, đây có thể là tín hiệu tích cực. Bitcoin đã giảm gần 50% từ đỉnh, chỉ số Sợ hãi & Tham lam xuống mức cực thấp, nhà đầu tư dài hạn nắm giữ gần 80% nguồn cung. Lịch sử cho thấy, khi những tín hiệu bi quan này đồng thời xuất hiện (như năm 2018, 2020), thường đánh dấu đáy của chu kỳ và mở ra đợt tăng trưởng mới. Một số quỹ như Dragonfly vẫn lạc quan, tiếp tục gọi vốn và đầu tư, trong khi Blockworks mua lại Messari để củng cố ngành. Sự sụp đổ của những gã khổng lồ một thời có thể là dấu hiệu cho một khởi đầu mới.

marsbit1 giờ trước

Tín hiệu đáy lịch sử tái xuất? Messari từng định giá 3 tỷ USD bị bán tháo với 10 triệu USD

marsbit1 giờ trước

Khối lượng xuất xưởng TPU của Google được điều chỉnh tăng 50%

Gần đây, giới AI tính toán đã chứng kiến một sự điều chỉnh kỳ vọng quan trọng. Nhiều tổ chức nước ngoài âm thầm nâng dự báo sản lượng xuất xưởng cho TPU của Google, trực tiếp thay đổi quan điểm bảo thủ trước đó của thị trường về nhu cầu phần cứng tính toán năm 2027. Dự báo ngành từ mức dưới 10 triệu chip TPU đã được điều chỉnh lên khoảng 15 triệu chip, tương ứng mức tăng mới 50%. Việc sản lượng TPU tăng mạnh sẽ lan tỏa đến toàn bộ chuỗi cung ứng, mang lại lợi ích đồng thời cho các lĩnh vực then chốt như động cơ quang NPO, mô-đun quang 1.6T, chuyển mạch quang OCS, nguồn server, cáp quang & MPO, và đặc biệt là làm mát bằng chất lỏng (liquid cooling). Trong đó, làm mát bằng chất lỏng là hướng thay đổi lớn nhất và được kỳ vọng mang lại lợi nhuận vượt trội. Công suất chip TPU thế hệ mới tăng cao khiến giải pháp tản nhiệt truyền thống không đáp ứng được, thúc đẩy việc áp dụng rộng rãi giải pháp làm mát bằng chất lỏng. Dự kiến năm 2026 sẽ là năm bùng nổ thực sự cho lĩnh vực này tại Google. Cửa sổ cạnh tranh cũng được định hình lại khi các nhà sản xuất nước ngoài gặp khó khăn về công nghệ và năng lực giao hàng, tạo cơ hội lớn cho các nhà sản xuất trong nước với ưu thế về tốc độ lặp, ổn định giao hàng và đủ công suất. Lĩnh vực cáp quang cũng có logic mới, chuyển từ sản phẩm chu kỳ sang nguồn tài nguyên chiến lược quan trọng cho các cụm tính toán AIDC. Nhu cầu bùng nổ từ việc xây dựng trung tâm dữ liệu AI vượt xa năng lực sản xuất trong ngắn hạn, dẫn đến tình trạng thiếu hụt. Các nhà sản xuất trong nước đang tận dụng lợi thế về năng lực và chi phí để chiếm thị phần lớn. Các mảng phụ trợ khác như động cơ quang NPO (tỷ lệ 1:1 với TPU), mô-đun quang 1.6T, chuyển mạch quang OCS và nguồn server cũng đều được hưởng lợi từ làn sóng này. Trọng tâm đầu tư trong chuỗi cung ứng AI đang dần chuyển từ "cạnh tranh sức mạnh chip" sang "sự tăng trưởng ổn định của cơ sở hạ tầng hỗ trợ tính toán". Việc điều chỉnh tăng mạnh dự báo cung ứng TPU của Google giúp củng cố tính chắc chắn về hiệu suất cho toàn bộ ngành trong 2-3 năm tới.

marsbit2 giờ trước

Khối lượng xuất xưởng TPU của Google được điều chỉnh tăng 50%

marsbit2 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片