ZachXBT cảnh báo nghi vấn lỗi tiện ích mở rộng Trust Wallet khi người dùng báo cáo tài khoản bị rút sạch

ambcryptoXuất bản vào 2025-12-25Cập nhật gần nhất vào 2025-12-25

Tóm tắt

Cảnh báo từ nhà điều tra blockchain ZachXBT về nghi ngờ lỗi phần mở rộng Trust Wallet đã được đưa ra vào ngày 25/12, sau khi nhiều người dùng báo cáo ví bị rút sạch tiền. Vấn đề được cho là bắt nguồn từ bản cập nhật ngày 24/12, với mã độc được ngụy trang dưới dạng analytics trong tiện ích mở rộng. Mã này kích hoạt khi người dùng nhập cụm seed phrase, âm thầm chuyển dữ liệu ví đến một tên miền bên ngoài. Ước tính sơ bộ tổn thất có thể lên tới hơn 2 triệu USD, mặc dù chưa được xác minh độc lập. Cảnh báo hiện chỉ giới hạn ở phần mở rộng trình duyệt, không ảnh hưởng đến ứng dụng di động. Trust Wallet chưa có phản hồi chính thức nào. Các nhà nghiên cứu khuyến cáo người dùng không nhập seed phrase vào tiện ích mở rộng cho đến khi có thông báo mới.

Vào ngày 25 tháng 12, những lo ngại về bảo mật đã nổi lên xung quanh tiện ích mở rộng trình duyệt Trust Wallet, sau khi nhà điều tra blockchain ZachXBT cảnh báo hoạt động đáng ngờ có khả năng liên quan đến một bản cập nhật gần đây, thúc đẩy các cảnh báo từ nhà phát triển và các tài khoản tập trung vào bảo mật.

Theo các bài đăng lan truyền trên X, vấn đề có thể bắt nguồn từ việc nghi ngờ chuỗi cung ứng bị xâm phạm được đưa vào trong bản cập nhật tiện ích trình duyệt ngày 24 tháng 12.

Mã mới được thêm vào trong tiện ích có thể âm thầm lấy dữ liệu ví nhạy cảm khi người dùng nhập cụm seed phrase. Các cáo buộc cho rằng điều này đã dẫn đến việc ví bị rút sạch ngay lập tức.

Cáo buộc mã độc Trust Wallet và cáo buộc đánh cắp dữ liệu

Các nhà phát triển kiểm tra tiện ích cáo buộc rằng một tập tin JavaScript được thêm vào trong bản cập nhật có chứa logic được ngụy trang dưới dạng phân tích.

Mã này được cho là kích hoạt cụ thể khi một cụm seed phrase được nhập vào. Sau đó, nó âm thầm truyền dữ liệu liên quan đến ví đến một tên miền bên ngoài được thiết kế để giống với cơ sở hạ tầng chính thức của Trust Wallet.

Tên miền được nhắc đến trong các báo cáo được cho là chỉ được đăng ký vài ngày trước và hiện đã ngừng hoạt động.

Các nhà nghiên cứu lập luận rằng việc tạo ra gần đây và thời điểm của bản cập nhật tiện ích làm dấy lên lo ngại về một cuộc tấn công chuỗi cung ứng có phối hợp hơn là lừa đảo từ phía người dùng.

Người dùng báo cáo ví bị rút sạch sau khi nhập seed phrase

Nhiều người dùng đã báo cáo rằng ví của họ bị rút sạch ngay sau khi nhập cụm seed phrase vào tiện ích mở rộng trình duyệt Trust Wallet.

Các ước tính được chia sẻ công khai cho thấy có thể đã mất hơn 2 triệu đô la. Mặc dù những con số này chưa được xác minh độc lập.

Các nhà phân tích chỉ ra rằng các khoản tiền đã được chuyển qua nhiều địa chỉ, một mẫu hình thường liên quan đến khai thác tự động hơn là lỗi của người dùng riêng lẻ.

Phạm vi dường như chỉ giới hạn ở tiện ích trình duyệt

Ở giai đoạn này, không có dấu hiệu nào cho thấy ứng dụng di động của Trust Wallet bị ảnh hưởng.

Các cảnh báo đang lan truyền trên mạng tập trung cụ thể vào tiện ích mở rộng trình duyệt. Đây là nơi cơ chế cập nhật và các phụ thuộc của bên thứ ba tiềm ẩn rủi ro chuỗi cung ứng cao hơn.

Người dùng được khuyến cáo không nhập cụm seed phrase vào tiện ích mở rộng trình duyệt Trust Wallet cho đến khi có thông tin làm rõ thêm.

Chưa có phản hồi chính thức từ Trust Wallet

Tính đến thời điểm viết bài, Trust Wallet vẫn chưa đưa ra bất kỳ phản hồi, làm rõ hoặc khuyến nghị bảo mật công khai nào về các cáo buộc.

Không có xác nhận hoặc phủ nhận nào về các cáo buộc, cũng như không có thông báo nào về việc mở rộng, khôi phục hoặc bản vá khẩn cấp.

Cuộc điều tra đang diễn ra

Các nhà nghiên cứu nhấn mạnh rằng tình hình vẫn đang được điều tra tích cực. Không nên đưa ra kết luận cho đến khi mã tiện ích mở rộng và hoạt động trên chuỗi liên quan được xem xét đầy đủ.

Nếu được xác nhận, sự việc này sẽ đại diện cho một sự xâm phạm nghiêm trọng đến chuỗi cung ứng.

Đây là một loại hình tấn công khác biệt đáng kể so với lừa đảo hoặc lỗi từ phía người dùng. Hơn nữa, nó từng dẫn đến những tổn thất nhanh chóng và trên quy mô lớn trong hệ sinh thái tiền điện tử.


Suy nghĩ cuối cùng

  • Các cáo buộc chỉ ra một rủi ro chuỗi cung ứng nghiêm trọng tiềm tàng ảnh hưởng đến các tiện ích mở rộng ví, nhấn mạnh cách các bản cập nhật mã có thể trở thành một vectơ tấn công quan trọng nếu bị xâm phạm.
  • Với việc chưa có phản hồi từ Trust Wallet, người dùng và các nhà nghiên cứu buộc phải dựa vào các cuộc điều tra độc lập trong khi sự giám sát xung quanh sự việc vẫn tiếp diễn.

Câu hỏi Liên quan

QVấn đề nghi ngờ với Trust Wallet extension được phát hiện vào thời gian nào?

AVấn đề được nhà điều tra blockchain ZachXBT cảnh báo vào ngày 25 tháng 12, có khả năng liên quan đến một bản cập nhật mở rộng trình duyệt vào ngày 24 tháng 12.

QĐoạn mã độc trong bản cập nhật được cho là hoạt động như thế nào?

AMột tệp JavaScript được thêm vào có chứa logic ngụy trang dưới dạng phân tích. Mã này kích hoạt khi người dùng nhập cụm seed phrase và âm thầm truyền dữ liệu ví đến một tên miền bên ngoài.

QThiệt hại ước tính cho sự cố này là bao nhiêu?

ACác báo cáo công khai ước tính tổn thất có thể hơn 2 triệu đô la Mỹ, mặc dù con số này chưa được xác minh độc lập.

QỨng dụng di động Trust Wallet có bị ảnh hưởng bởi sự cố này không?

AKhông, ở thời điểm hiện tại không có dấu hiệu nào cho thấy ứng dụng di động của Trust Wallet bị ảnh hưởng. Cảnh báo chỉ tập trung vào tiện ích mở rộng trình duyệt.

QTrust Wallet đã có phản hồi chính thức nào về các cáo buộc chưa?

ATính đến thời điểm viết bài, Trust Wallet chưa đưa ra bất kỳ phản hồi, làm rõ hoặc thông báo bảo mật công khai nào để giải quyết các cáo buộc.

Nội dung Liên quan

Sự Cố Tấn Công Coldcard Tiếp Diễn: Làn Sóng Thứ Tư Đẩy Tổng Giá Trị Bitcoin Bị Đánh Cắp Vượt Quá 90 Triệu Đô La

Vụ tấn công vào ví phần cứng Coldcard đã leo thang thành một trong những sự cố bảo mật nghiêm trọng nhất trong lịch sử Bitcoin. Trong ba ngày qua, các thiết bị Coldcard chạy firmware lỗi đã bị rút sạch tiền do một lỗ hổng nghiêm trọng. Các cụm seed (seed phrase) được tạo ra bởi các thiết bị bị ảnh hưởng có độ entropy thấp hơn dự định, khiến chúng có thể bị dự đoán và khai thác. Thiệt hại ước tính đã lên tới 90 triệu USD bị đánh cắp từ hơn 4.500 ví, với hơn 1.367 BTC bị rút qua nhiều đợt tấn công phối hợp. Đợt tấn công thứ tư vẫn đang hoạt động. Một phân tích các khối từ 960.778 đến 960.792 cho thấy 218 giao dịch nhắm vào 462 địa chỉ nạn nhân, với 216 ví đích mới nhận tổng cộng 388,92 BTC. Hoạt động quét tiền diễn ra với tốc độ cao gấp khoảng 45 lần bình thường. Coinkite, công ty đứng sau Coldcard, đã xác nhận lỗ hổng. Tất cả các đơn vị tồn kho chạy firmware lỗi đã bị tiêu hủy và việc vận chuyển đã bị dừng. Firmware đã được vá hiện có sẵn cho mọi mẫu bị ảnh hưởng, nhưng bản vá chỉ bảo vệ các cụm seed mới được tạo ra. Mọi cụm seed được tạo trên firmware lỗi vẫn có nguy cơ bị tấn công, bất kể đã cập nhật hay chưa. Người dùng phải tạo ví mới và chuyển toàn bộ số tiền ngay lập tức. Các sản phẩm Satscard, Opendime và Tapsigner sử dụng mã nguồn khác và không bị ảnh hưởng. Coldcard cũng đề xuất một số lựa chọn thay thế tạm thời như Bitkey, Ledger, Trezor, Jade và Bitbox. Sự cố quy mô này đối với một thiết bị vốn được coi là một trong những giải pháp lưu trữ lạnh đáng tin cậy nhất của Bitcoin đã làm lung lay niềm tin rộng rãi vào bảo mật ví phần cứng.

TheNewsCrypto7 phút trước

Sự Cố Tấn Công Coldcard Tiếp Diễn: Làn Sóng Thứ Tư Đẩy Tổng Giá Trị Bitcoin Bị Đánh Cắp Vượt Quá 90 Triệu Đô La

TheNewsCrypto7 phút trước

Ngành công nghiệp công nghệ Trung Quốc, đang vượt qua hàng loạt “đường nhìn thấy”

Gần đây, một số ngành công nghệ Trung Quốc như trí tuệ nhân tạo, robot và dược phẩm đổi mới liên tục thu hút sự chú ý của thị trường và truyền thông toàn cầu, đánh dấu việc vượt qua "ranh giới hiển thị" - ngưỡng mà năng lực công nghiệp bắt đầu tác động đến lựa chọn của khách hàng quốc tế. Sự phát triển này không phải ngẫu nhiên. Nó dựa trên nền tảng công nghiệp dày đặc và liên kết chặt chẽ của Trung Quốc, nơi các năng lực từ những ngành như ô tô điện (pin, cảm biến, sản xuất chính xác) đang được chuyển giao sang robot, và năng lực tính toán hỗ trợ cho cả AI lẫn nghiên cứu dược phẩm. Hệ thống công nghiệp đã chuyển từ "hoàn chỉnh" sang "dày đặc", cho phép chia sẻ công nghệ, nhân lực và chuỗi cung ứng giữa các ngành. Khác với các làn sóng công nghiệp trước (hàng dệt may, đồ gia dụng, rồi đến "ba mới" là ô tô điện, pin lithium, quang điện), thế hệ "ba mới mới" này (AI, robot, dược phẩm đổi mới) tham gia vào việc định hình sản phẩm, nhu cầu và cả thị trường ngay từ giai đoạn đầu, thay vì chỉ đáp ứng một thị trường đã chín muồi. Chu kỳ giữa các làn sóng công nghiệp vượt ngưỡng cũng được rút ngắn đáng kể. Việc vượt qua "ranh giới hiển thị" cho thấy năng lực đổi mới của Trung Quốc không chỉ dừng ở sản xuất mà đang mở rộng sang việc xây dựng hệ thống tri thức, tiêu chuẩn và hệ sinh thái bền vững đằng sau sản phẩm. Tuy nhiên, đây mới chỉ là bắt đầu của quá trình thị trường thử nghiệm. Thành công lâu dài sẽ phụ thuộc vào khả năng liên tục nhận được đơn hàng, lặp lại công nghệ và thu hút người tham gia vào hệ sinh thái. Sự xuất hiện liên tục của các ngành công nghiệp mới này cho thấy Trung Quốc đang hình thành năng lực tạo ra và đưa ra thị trường những ngành công nghiệp mới một cách bền vững.

marsbit30 phút trước

Ngành công nghiệp công nghệ Trung Quốc, đang vượt qua hàng loạt “đường nhìn thấy”

marsbit30 phút trước

Forbes: 7 triệu Bitcoin đối mặt với rủi ro máy tính lượng tử, BTC có cần phải thay 'ổ khóa'?

**Tóm tắt tiếng Việt:** Bài viết từ Forbes thảo luận về mối đe dọa tiềm tàng của máy tính lượng tử đối với Bitcoin. Khoảng 6-7 triệu BTC (trị giá ~4700 tỷ USD) được coi là "phơi nhiễm" rủi ro vì khóa công khai của chúng đã bị lộ trên blockchain, chủ yếu từ các địa chỉ thời kỳ Satoshi hoặc bị tái sử dụng. Tuy nhiên, "phơi nhiễm" không đồng nghĩa với "bị đánh cắp" ngay lập tức; việc này chỉ xảy ra khi một cỗ máy lượng tử đủ mạnh để phá vỡ mật mã đường cong elliptic (ECDSA) - thứ hiện chưa tồn tại. Các nghiên cứu từ Google và Ethereum Foundation ước tính khung thời gian cho mối đe dọa này có thể là trong vòng một thập kỷ tới, với xác suất đáng kể. Cộng đồng Bitcoin đang tranh luận về các giải pháp. Hai đề xuất BIP-360 và BIP-361 đưa ra cách tiếp cận trái ngược: một bên tạo địa chỉ chống lượng tử mới, bên kia đề xuất "đóng băng" dần các đồng coin chưa di chuyển để ngăn kẻ trộm trong tương lai. Nhiều công ty khởi nghiệp như BOLTS, American Fortress, hay các dự án như Quantum Resistant Ledger đang chạy đua cung cấp giải pháp. Đặc biệt, American Fortress tuyên bố có thể bảo vệ tất cả các địa chỉ hiện có mà không cần di chuyển, nhưng tuyên bố này cần thận trọng xem xét vì công nghệ của họ chưa được công bố hay kiểm toán công khai đầy đủ. Bài viết kết luận rằng, mặc dù mối đe dọa là có thật và cần được giải quyết, nhưng đây chưa phải là cuộc khủng hoảng sinh tồn ngay lập tức đối với Bitcoin. Cuộc đua để nâng cấp "ổ khóa" mật mã cho kỷ nguyên lượng tử đã chính thức bắt đầu.

marsbit37 phút trước

Forbes: 7 triệu Bitcoin đối mặt với rủi ro máy tính lượng tử, BTC có cần phải thay 'ổ khóa'?

marsbit37 phút trước

10 Tỷ USD Mua Lại Không Ngăn Được HYPE Giảm Sâu, Thành Viên Lõi Và Multicoin Đang Lặng Lẽ Bán Token?

Phân tích từ MLM cho thấy, từ tháng 12/2025 đến cuối tháng 7/2026, khoảng 4.93 triệu HYPE (0.493% tổng cung, trị giá ~270 triệu USD) đã được phân bổ cho ví thành viên nhóm. Trong đó, 1.19 triệu HYPE (~32.5 triệu USD) được bán trên thị trường mở, và 3.14 triệu HYPE (~132 triệu USD) chuyển đến các sàn OTC, tổng cộng ~1.65 tỷ USD. Tuy nhiên, Quỹ Hỗ trợ (Assistance Fund) của giao thức đã mua lại số lượng lớn hơn: khoảng 9.8 triệu HYPE với chi phí ~364 triệu USD trong cùng kỳ, tốc độ mua gấp hơn hai lần tốc độ bán của nhóm. Dù vậy, giá HYPE vẫn giảm khoảng 30% từ mức đỉnh ~76 USD vào giữa tháng 6/2026, xuống còn ~52.4 USD. Nguyên nhân được chỉ ra không chỉ do nhóm bán ra, mà còn từ hoạt động của các quỹ lớn và dòng tiền ETF. Cụ thể, trong tháng 7, các ví liên quan đến Multicoin Capital và a16z đã thực hiện giải staking và có giao dịch chuyển HYPE vào sàn giao dịch. Đồng thời, các quỹ ETF HYPE phái sinh đã chứng kiến dòng tiền ròng ra liên tục hàng ngày, trái ngược với dòng vào mạnh mẽ hồi tháng 5-6. Tóm lại, áp lực bán hạn chế từ nhóm cốt lõi phần lớn đã được cơ chế mua lại tự động của giao thức hấp thụ. Đợt điều chỉnh giá gần đây chủ yếu liên quan đến hành vi chốt lời của các tổ chức đầu tư lớn (VC) và tâm lý thị trường suy giảm, dẫn đến khối lượng giao dịch và doanh thu giao thức sụt giảm, làm chậm nhịp độ mua lại của quỹ.

marsbit55 phút trước

10 Tỷ USD Mua Lại Không Ngăn Được HYPE Giảm Sâu, Thành Viên Lõi Và Multicoin Đang Lặng Lẽ Bán Token?

marsbit55 phút trước

WEEX API Fast Connect: Biến Mỗi Lần Đăng Nhập Thành Nhà Giao Dịch Thực Tế Trong Vòng Chưa Đến 10 Giây

WEEX đã ra mắt API Fast Connect, một hệ thống ủy quyền OAuth một cú nhấp chuột, cho phép người dùng liên kết tài khoản WEEX mà không cần tự xử lý khóa API thủ công. Giải pháp mới này, được thiết kế cho các đối tác WEEX Broker, thay thế quy trình tích hợp kỹ thuật truyền thống bằng trải nghiệm liền mạch, nhằm mục đích tăng tốc chuyển đổi người dùng và cải thiện tỷ lệ giữ chân. **Điểm nổi bật:** * **Là gì:** Hệ thống ủy quyền một cú nhấp chuột – giống "Đăng nhập bằng Google" nhưng cho giao dịch tiền mã hóa – loại bỏ việc người dùng phải tự tạo hay quản lý khóa API. * **Giải quyết vấn đề:** Thiết lập khóa API thủ công là điểm mất mát người dùng lớn nhất. Fast Connect loại bỏ hoàn toàn bước này. * **Lợi ích:** Chuyển đổi liền mạch, giảm tỷ lệ rời bỏ, tăng khả năng giữ chân. Người dùng có thể bắt đầu giao dịch thực trong vòng chưa đầy 10 giây sau khi đăng nhập. * **Đối tượng:** Nền tảng tín hiệu AI, công cụ định lượng/chiến lược, bot giao dịch và mọi đối tác WEEX Broker. **Cách hoạt động:** 1. Người dùng nhấp "Đăng nhập với WEEX". 2. Hệ thống chuyển hướng đến trang ủy quyền chính thức của WEEX để xác minh. 3. Người dùng xác nhận phạm vi cấp phép (chỉ đọc và giao dịch, được chọn mặc định). 4. Hệ thống tự động tạo và liên kết khóa API qua kênh mã hóa vào nền tảng đối tác. Người dùng không bao giờ nhìn thấy hoặc xử lý khóa API thô. Fast Connect là một phần trong bộ công cụ dành cho Đối tác WEEX Broker, giúp biến người dùng quan tâm thành người giao dịch ngay lập tức, từ đó thúc đẩy tăng trưởng khối lượng giao dịch.

TheNewsCrypto1 giờ trước

WEEX API Fast Connect: Biến Mỗi Lần Đăng Nhập Thành Nhà Giao Dịch Thực Tế Trong Vòng Chưa Đến 10 Giây

TheNewsCrypto1 giờ trước

Giao dịch

Giao ngay
活动图片