
Nhà điều tra on-chain ZachXBT gần đây đã tiết lộ rằng một sự cố bảo mật liên quan đến tiện ích mở rộng trình duyệt Trust Wallet đang tiếp tục mở rộng. Theo kết quả theo dõi của nó, ví tiền của nhiều người dùng đã bị chuyển tài sản trực tiếp mà không có bất kỳ hành động chủ động nào được thực hiện, với ước tính ban đầu về tổn thất đạt ít nhất 6 triệu đô la.
Khác với các liên kết lừa đảo thông thường hoặc lừa đảo ủy quyền, điểm chung của sự cố này nằm ở:
Các tính năng này đã khiến ZachXBT xác định rằng sự kiện này có khả năng bắt nguồn từ các rủi ro hệ thống ở cấp độ mở rộng ví tiền hơn là từ một điểm gian lận đơn lẻ.
Từ dòng thời gian trên chuỗi, các giao dịch bị đánh cắp chủ yếu xảy ra trong một khoảng thời gian tương đối ngắn. Nhiều ví tiền nạn nhân thể hiện việc rút tiền một lần hoặc chuyển khoản lớn gần như đồng thời, và các địa chỉ mục tiêu rất phân tán.
ZachXBT chỉ ra rằng hầu hết người dùng bị ảnh hưởng đang thực hiện các thao tác hàng ngày bằng cách sử dụng các tiện ích mở rộng trên máy tính để bàn, bao gồm các tương tác DeFi, quản lý ví tiền, hoặc xem tài sản. Môi trường này vốn dĩ dễ bị tổn thương hơn trước các rủi ro như quyền truy cập của tiện ích mở rộng và các cuộc tấn công bằng mã so với di động.
Dựa trên thông tin đã được công bố, cuộc tấn công không được thực hiện thông qua việc bẻ khóa chìa khóa riêng bằng phương pháp brute force truyền thống, mà có khả năng liên quan đến một trong những con đường sau:
Một số nạn nhân báo cáo rằng ví tiền không hiển thị bất kỳ cửa sổ ủy quyền bất thường nào, tuy nhiên tài sản đã bị chuyển trực tiếp ở phía sau. Tình huống này thường cho thấy rằng kẻ tấn công đã取得 được quyền kiểm soát hoàn toàn trước đó, chứ không phải là một ủy quyền đơn lẻ.
Trong dữ liệu trên chuỗi, có thể quan sát thấy một số đặc điểm rõ ràng:
Chế độ hoạt động này cho thấy rằng kẻ tấn công có kinh nghiệm rửa tiền trên chuỗi trưởng thành và không hành động theo cảm hứng. ZachXBT tin rằng một số quỹ có thể đã bị che giấu thêm thông qua việc trộn lẫn hoặc cầu nối chuỗi chéo, làm cho việc phục hồi trở nên khó khăn.
Mặc dù lỗ hổng không phải do người dùng trực tiếp gây ra, ZachXBT cũng chỉ ra rằng một số thói quen sử dụng phổ biến có thể đã khuếch đại các rủi ro:
Trong trường hợp này, một khi một lỗ hổng xảy ra trong tiện ích mở rộng, kẻ tấn công có thể chiếm hữu toàn bộ ví tiền, để lại cho người dùng rất ít hoặc không có thời gian phản ứng.
Sau khi sự cố được tiết lộ, Trust Wallet chính thức phát đi cảnh báo bảo mật, xác nhận rằng một số phiên bản cụ thể của các tiện ích mở rộng trình duyệt có thể gây rủi ro, và khuyên người dùng ngay lập tức nâng cấp hoặc ngừng sử dụng các phiên bản bị ảnh hưởng. Tuy nhiên, thông báo chính thức cũng nhấn mạnh rằng không có vấn đề tương tự nào được tìm thấy trong ứng dụng di động.
Từ góc độ ngành công nghiệp, sự cố này một lần nữa nhấn mạnh một vấn đề thực sự: ví tiền tự lưu giữ không đồng nghĩa với an ninh tuyệt đối, vì những lỗ hổng ở cấp độ công cụ cũng có thể dẫn đến tổn thất hệ thống.
Vụ trộm Trust Wallet được tiết lộ bởi ZachXBT không phải là một trường hợp gian lận đơn giản, mà là một sự cố an ninh tập trung do lỗ hổng của tiện ích mở rộng trình duyệt. Đằng sau thiệt hại ít nhất 6 triệu đô la là một sự tương tác phức tạp của các công cụ ví tiền, thói quen an ninh và nhận thức về rủi ro.
Đối với người dùng bình thường, cái nhìn cốt lõi của sự kiện này là:
Trong bối cảnh quản lý tài sản tiền điện tử ngày càng phức tạp, sự an toàn chính nó đã trở thành một chi phí không thể bị bỏ qua.











