ZachXBT cảnh báo nghi vấn lỗi tiện ích mở rộng Trust Wallet khi người dùng báo cáo tài khoản bị rút sạch

ambcryptoXuất bản vào 2025-12-25Cập nhật gần nhất vào 2025-12-25

Tóm tắt

Cảnh báo từ nhà điều tra blockchain ZachXBT về nghi ngờ lỗi phần mở rộng Trust Wallet đã được đưa ra vào ngày 25/12, sau khi nhiều người dùng báo cáo ví bị rút sạch tiền. Vấn đề được cho là bắt nguồn từ bản cập nhật ngày 24/12, với mã độc được ngụy trang dưới dạng analytics trong tiện ích mở rộng. Mã này kích hoạt khi người dùng nhập cụm seed phrase, âm thầm chuyển dữ liệu ví đến một tên miền bên ngoài. Ước tính sơ bộ tổn thất có thể lên tới hơn 2 triệu USD, mặc dù chưa được xác minh độc lập. Cảnh báo hiện chỉ giới hạn ở phần mở rộng trình duyệt, không ảnh hưởng đến ứng dụng di động. Trust Wallet chưa có phản hồi chính thức nào. Các nhà nghiên cứu khuyến cáo người dùng không nhập seed phrase vào tiện ích mở rộng cho đến khi có thông báo mới.

Vào ngày 25 tháng 12, những lo ngại về bảo mật đã nổi lên xung quanh tiện ích mở rộng trình duyệt Trust Wallet, sau khi nhà điều tra blockchain ZachXBT cảnh báo hoạt động đáng ngờ có khả năng liên quan đến một bản cập nhật gần đây, thúc đẩy các cảnh báo từ nhà phát triển và các tài khoản tập trung vào bảo mật.

Theo các bài đăng lan truyền trên X, vấn đề có thể bắt nguồn từ việc nghi ngờ chuỗi cung ứng bị xâm phạm được đưa vào trong bản cập nhật tiện ích trình duyệt ngày 24 tháng 12.

Mã mới được thêm vào trong tiện ích có thể âm thầm lấy dữ liệu ví nhạy cảm khi người dùng nhập cụm seed phrase. Các cáo buộc cho rằng điều này đã dẫn đến việc ví bị rút sạch ngay lập tức.

Cáo buộc mã độc Trust Wallet và cáo buộc đánh cắp dữ liệu

Các nhà phát triển kiểm tra tiện ích cáo buộc rằng một tập tin JavaScript được thêm vào trong bản cập nhật có chứa logic được ngụy trang dưới dạng phân tích.

Mã này được cho là kích hoạt cụ thể khi một cụm seed phrase được nhập vào. Sau đó, nó âm thầm truyền dữ liệu liên quan đến ví đến một tên miền bên ngoài được thiết kế để giống với cơ sở hạ tầng chính thức của Trust Wallet.

Tên miền được nhắc đến trong các báo cáo được cho là chỉ được đăng ký vài ngày trước và hiện đã ngừng hoạt động.

Các nhà nghiên cứu lập luận rằng việc tạo ra gần đây và thời điểm của bản cập nhật tiện ích làm dấy lên lo ngại về một cuộc tấn công chuỗi cung ứng có phối hợp hơn là lừa đảo từ phía người dùng.

Người dùng báo cáo ví bị rút sạch sau khi nhập seed phrase

Nhiều người dùng đã báo cáo rằng ví của họ bị rút sạch ngay sau khi nhập cụm seed phrase vào tiện ích mở rộng trình duyệt Trust Wallet.

Các ước tính được chia sẻ công khai cho thấy có thể đã mất hơn 2 triệu đô la. Mặc dù những con số này chưa được xác minh độc lập.

Các nhà phân tích chỉ ra rằng các khoản tiền đã được chuyển qua nhiều địa chỉ, một mẫu hình thường liên quan đến khai thác tự động hơn là lỗi của người dùng riêng lẻ.

Phạm vi dường như chỉ giới hạn ở tiện ích trình duyệt

Ở giai đoạn này, không có dấu hiệu nào cho thấy ứng dụng di động của Trust Wallet bị ảnh hưởng.

Các cảnh báo đang lan truyền trên mạng tập trung cụ thể vào tiện ích mở rộng trình duyệt. Đây là nơi cơ chế cập nhật và các phụ thuộc của bên thứ ba tiềm ẩn rủi ro chuỗi cung ứng cao hơn.

Người dùng được khuyến cáo không nhập cụm seed phrase vào tiện ích mở rộng trình duyệt Trust Wallet cho đến khi có thông tin làm rõ thêm.

Chưa có phản hồi chính thức từ Trust Wallet

Tính đến thời điểm viết bài, Trust Wallet vẫn chưa đưa ra bất kỳ phản hồi, làm rõ hoặc khuyến nghị bảo mật công khai nào về các cáo buộc.

Không có xác nhận hoặc phủ nhận nào về các cáo buộc, cũng như không có thông báo nào về việc mở rộng, khôi phục hoặc bản vá khẩn cấp.

Cuộc điều tra đang diễn ra

Các nhà nghiên cứu nhấn mạnh rằng tình hình vẫn đang được điều tra tích cực. Không nên đưa ra kết luận cho đến khi mã tiện ích mở rộng và hoạt động trên chuỗi liên quan được xem xét đầy đủ.

Nếu được xác nhận, sự việc này sẽ đại diện cho một sự xâm phạm nghiêm trọng đến chuỗi cung ứng.

Đây là một loại hình tấn công khác biệt đáng kể so với lừa đảo hoặc lỗi từ phía người dùng. Hơn nữa, nó từng dẫn đến những tổn thất nhanh chóng và trên quy mô lớn trong hệ sinh thái tiền điện tử.


Suy nghĩ cuối cùng

  • Các cáo buộc chỉ ra một rủi ro chuỗi cung ứng nghiêm trọng tiềm tàng ảnh hưởng đến các tiện ích mở rộng ví, nhấn mạnh cách các bản cập nhật mã có thể trở thành một vectơ tấn công quan trọng nếu bị xâm phạm.
  • Với việc chưa có phản hồi từ Trust Wallet, người dùng và các nhà nghiên cứu buộc phải dựa vào các cuộc điều tra độc lập trong khi sự giám sát xung quanh sự việc vẫn tiếp diễn.

Câu hỏi Liên quan

QVấn đề nghi ngờ với Trust Wallet extension được phát hiện vào thời gian nào?

AVấn đề được nhà điều tra blockchain ZachXBT cảnh báo vào ngày 25 tháng 12, có khả năng liên quan đến một bản cập nhật mở rộng trình duyệt vào ngày 24 tháng 12.

QĐoạn mã độc trong bản cập nhật được cho là hoạt động như thế nào?

AMột tệp JavaScript được thêm vào có chứa logic ngụy trang dưới dạng phân tích. Mã này kích hoạt khi người dùng nhập cụm seed phrase và âm thầm truyền dữ liệu ví đến một tên miền bên ngoài.

QThiệt hại ước tính cho sự cố này là bao nhiêu?

ACác báo cáo công khai ước tính tổn thất có thể hơn 2 triệu đô la Mỹ, mặc dù con số này chưa được xác minh độc lập.

QỨng dụng di động Trust Wallet có bị ảnh hưởng bởi sự cố này không?

AKhông, ở thời điểm hiện tại không có dấu hiệu nào cho thấy ứng dụng di động của Trust Wallet bị ảnh hưởng. Cảnh báo chỉ tập trung vào tiện ích mở rộng trình duyệt.

QTrust Wallet đã có phản hồi chính thức nào về các cáo buộc chưa?

ATính đến thời điểm viết bài, Trust Wallet chưa đưa ra bất kỳ phản hồi, làm rõ hoặc thông báo bảo mật công khai nào để giải quyết các cáo buộc.

Nội dung Liên quan

Đạo luật CLARITY Có Thể Mở Khóa Sự Phát Triển Công Nghệ Rộng Hơn Tại Mỹ, a16z Nhận Định

Đạo luật CLARITY, dự luật nhằm thiết lập các quy tắc rõ ràng hơn cho cấu trúc thị trường tiền mã hóa, đã được Ủy ban Ngân hàng Thượng viện Mỹ thông qua, với sự ủng hộ của tất cả thành viên Đảng Cộng hòa và hai thành viên Đảng Dân chủ. Để trở thành luật, dự luật cần vượt qua toàn thể Thượng viện, đòi hỏi sự ủng hộ lưỡng đảng, với ít nhất 7 Thượng nghị sĩ Dân chủ cần bỏ phiếu thuận. Công ty quản lý tài sản Grayscale lạc quan về khả năng này, viện dẫn Đạo luật GENIUS về stablecoin trước đó đã được thông qua với đa số phiếu lưỡng đảng. Họ tin rằng sự ủng hộ tương tự cho Đạo luật CLARITY là khả thi. Công ty đầu tư mạo hiểm a16z crypto nhấn mạnh ý nghĩa rộng lớn hơn của dự luật, cho rằng một khuôn khổ pháp lý minh bạch sẽ thúc đẩy đổi mới sáng tạo trong nước, có lợi cho nền kinh tế Mỹ và vị thế toàn cầu của đồng USD. Giới quan sát quốc tế cũng đang theo dõi sát sao, coi đây là tín hiệu cho các quy định về tiền mã hóa tại nước họ. Cuối cùng, việc Thượng viện có tạo ra được khuôn khổ cân bằng giữa bảo vệ người tiêu dùng và thúc đẩy đổi mới hay không giờ đây là vấn đề của những con số phiếu bầu.

bitcoinist7 phút trước

Đạo luật CLARITY Có Thể Mở Khóa Sự Phát Triển Công Nghệ Rộng Hơn Tại Mỹ, a16z Nhận Định

bitcoinist7 phút trước

Monarq, Flare & Upshift Ra Mắt Kho Lợi Suất XRP (MXRPY) Trên Flare

Monarq, Flare và Upshift đã công bố ra mắt MXRPY, một kho lợi nhuận đa chiến lược được quản lý cho XRP trên nền tảng Flare. Sản phẩm này nhắm đến các nhà nắm giữ XRP, cho phép họ gửi FXRP (đại diện của XRP trên Flare) để tiếp cận nhiều cơ hội sinh lời thông qua một dịch vụ duy nhất. Kho MXRPY phân bổ vốn vào ba danh mục chiến lược chính: giao dịch quyền chọn, chênh lệch giá cơ sở và tỷ lệ tài trợ, cùng triển khai XRPFi trên chuỗi. Sản phẩm được xây dựng trên cơ sở hạ tầng kho của Upshift và quản lý bởi Monarq Asset Management, với mục tiêu lợi nhuận hàng năm (APY) dao động khoảng 3-4%. Việc ra mắt thể hiện sự mở rộng của hệ sinh thái XRPFi trên Flare, vượt ra ngoài các hình thức cho vay, cung cấp thanh khoản và staking truyền thống. Người dùng gửi FXRP sẽ nhận lại token biên nhận MXRPY, đại diện cho số vốn và lợi nhuận tích lũy. Việc rút tiền được xử lý theo chu kỳ hàng tuần vào thứ Sáu, với một tùy chọn rút nhanh có phí. Các công ty cũng cho biết sẽ phát triển một ứng dụng độc lập trong tương lai, cho phép người dùng kết nối trực tiếp qua ví XRPL. Lợi nhuận có thể thay đổi theo điều kiện thị trường và việc thực thi chiến lược, đồng thời vẫn tồn tại các rủi ro liên quan đến đối tác, hợp đồng thông minh và cơ sở hạ tầng.

TheNewsCrypto2 giờ trước

Monarq, Flare & Upshift Ra Mắt Kho Lợi Suất XRP (MXRPY) Trên Flare

TheNewsCrypto2 giờ trước

Giá Bitcoin Có Thể Tiếp Tục Xu Hướng Giảm Khi Lợi Nhuận Đã Thực Hiện Tăng Lên Mức Của Năm 2022

Dựa trên hiệu suất trong tháng qua, giá Bitcoin dường như đang cố gắng thoát khỏi thị trường gấu. Tuy nhiên, cấu trúc thị trường tổng thể vẫn chưa hoàn toàn chuyển từ xu hướng giảm sang tích cực. Một phân tích on-chain gần đây cho thấy Bitcoin có thể đã hình thành đỉnh cục bộ, với khả năng tiếp tục xu hướng giảm. Nhà phân tích Ali Martinez chỉ ra rằng thị trường Bitcoin đang quá nóng và có nguy cơ điều chỉnh giảm, dựa trên chỉ số Biên lợi nhuận/thua lỗ thực tế (Realized Profit/Loss Margin). Chỉ số này đo lường lợi nhuận thực từ các vị thế đã đóng. Theo dữ liệu CryptoQuant, biên lợi nhuận thực tế trung bình của nhà giao dịch Bitcoin hiện đạt 17%, mức cảnh báo vì lần cuối đạt ngưỡng này là vào tháng 3/2022, thời điểm đánh dấu đỉnh cục bộ trước khi đợt giảm giá mạnh tiếp diễn. Martinez lưu ý rằng các nhà đầu tư đang có lợi nhuận đáng kể và có thể chốt lời. Sự trùng hợp của các tín hiệu on-chain hiện tại gợi ý rằng giá Bitcoin có thể đã chạm đỉnh cục bộ và sắp bước vào giai đoạn điều chỉnh. Về giá, mức 78.000 USD là ngưỡng hỗ trợ quan trọng cần theo dõi. Vi phạm mức này có thể mở đường cho các đợt giảm sâu hơn. Tại thời điểm viết bài, giá Bitcoin giao dịng quanh 78.070 USD, ổn định trong 24 giờ qua nhưng giảm hơn 3% trong tuần.

bitcoinist2 giờ trước

Giá Bitcoin Có Thể Tiếp Tục Xu Hướng Giảm Khi Lợi Nhuận Đã Thực Hiện Tăng Lên Mức Của Năm 2022

bitcoinist2 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片