Nguồn: CryptoTicker
Tiêu đề gốc: Trust Wallet Bắt Đầu Thanh Toán Bồi Thường Cho Nạn Nhân $7 Triệu USD Trong Vụ Hack Mở Rộng Trình Duyệt
Liên kết gốc: https://cryptoticker.io/en/trust-wallet-begins-compensation-for-victims-of-dollar7-million-browser-extension-hack/
Khi nhà cung cấp ví nói về tự quản lý, người dùng mong đợi lớp phần mềm phải kín đáo. Sự tin tưởng đó đã bị ảnh hưởng trong tuần này sau khi Trust Wallet xác nhận một bản cập nhật độc hại cho tiện ích mở rộng Chrome của họ đã dẫn đến việc mất khoảng $7 triệu đô la tài sản kỹ thuật số. Hiện tại, công ty cho biết đang hành động nhanh chóng để bồi thường cho người dùng bị ảnh hưởng.
Hai ngày sau khi phát hiện vụ vi phạm, Trust Wallet đã công bố mở một quy trình bồi thường chính thức cho các nạn nhân bị ảnh hưởng bởi phiên bản 2.68 của tiện ích mở rộng Chrome bị xâm phạm.
Cách hoạt động của quy trình bồi thường
Trust Wallet đã mở một cổng yêu cầu chính thức nơi người dùng bị ảnh hưởng có thể gửi chi tiết liên quan đến vụ tấn công. Mẫu đơn yêu cầu yêu cầu thông tin nhận dạng cơ bản như địa chỉ email và quốc gia, cùng với bằng chứng kỹ thuật bao gồm địa chỉ ví bị xâm phạm, địa chỉ nhận của kẻ tấn công và các hash giao dịch.
Công ty nói rằng mỗi đơn gửi sẽ được xem xét riêng biệt. Theo Trust Wallet, việc xác minh này là cần thiết để ngăn chặn lỗi, yêu cầu bồi thường sai hoặc lạm dụng tình hình thêm nữa.
Trong một tuyên bố công khai, công ty cho biết đang làm việc suốt ngày đêm để hoàn tất việc bồi thường và đảm bảo độ chính xác trong khi duy trì an ninh xuyên suốt quá trình.
Những gì bị mất và nơi dòng tiền đã đi
Vụ vi phạm đã gây thiệt hại trên nhiều blockchain, bao gồm Bitcoin, Ethereum và Solana. Công ty an ninh blockchain PeckShield ước tính rằng hơn $4 triệu đô la trong số tiền bị đánh cắp đã qua các sàn giao dịch tập trung như ChangeNOW, FixedFloat và một số nền tảng lớn.
Tính đến dữ liệu onchain mới nhất, khoảng 2,8 triệu đô la vẫn còn trong các ví do kẻ tấn công kiểm soát.
Xác nhận bồi thường thiệt hại
Để trấn an người dùng, một nhà sáng lập của một sàn giao dịch hàng đầu đã công khai xác nhận rằng tất cả các khoản thiệt hại đã được xác minh sẽ được bồi thường. Trong một tuyên bố công khai, đã xác nhận rằng khoảng $7 triệu đô la đã bị ảnh hưởng và Trust Wallet sẽ hoàn toàn bồi thường cho người dùng, nhấn mạnh rằng quỹ của người dùng vẫn an toàn.
Cách vụ tấn công xảy ra
Sự cố ban đầu xuất hiện sau khi điều tra viên onchain ZachXBT cảnh báo rằng nhiều người dùng Trust Wallet đã báo cáo số dư bị rút sạch ngay sau khi cài đặt bản cập nhật ngày 24 tháng 12.
Cuộc điều tra nội bộ của Trust Wallet phát hiện ra rằng một API key bị rò rỉ từ Chrome Web Store đã được sử dụng để phát hành bản cập nhật mở rộng độc hại vào lúc 12:32 trưa UTC ngày 24 tháng 12. Điều này cho phép kẻ tấn công vượt qua các kiểm soát phát hành nội bộ của công ty.
Công ty an ninh SlowMist sau đó xác định mã độc, sử dụng một thư viện phân tích mã nguồn mở đã chỉnh sửa để thu thập cụm từ seed của ví. Khi bị xâm phạm, kẻ tấn công có thể nhanh chóng rút hết tiền mà không cần thêm tương tác từ người dùng.
Ai bị ảnh hưởng và ai không
Chỉ những người dùng tiện ích Chrome chạy phiên bản 2.68 mới bị ảnh hưởng. Trust Wallet đã phát hành bản vá, phiên bản 2.69, vào ngày 25 tháng 12. Theo CEO Eowyn Chen, những người đăng nhập vào tiện ích trước 11 giờ sáng UTC ngày 26 tháng 12 có thể đã bị lộ.
Người dùng ứng dụng di động và những người dùng các phiên bản trình duyệt khác của tiện ích này không bị ảnh hưởng. Theo danh sách trên Web Store, tiện ích Chrome này có gần một triệu người dùng.
Cảnh báo về các vụ lừa đảo bồi thường giả mạo
Trust Wallet cũng cảnh báo người dùng cần cảnh giác. Sau vụ vi phạm, các mẫu yêu cầu bồi thường giả mạo và các vụ lừa đảo giả danh đã bắt đầu xuất hiện. Công ty nhấn mạnh rằng các yêu cầu chỉ nên gửi qua cổng hỗ trợ chính thức của họ và cảnh báo người dùng không chia sẻ cụm từ khôi phục hoặc khóa riêng dưới bất kỳ hình thức nào.
Ý nghĩa của sự việc này trong tương lai
Sự cố này nhắc nhở rằng ngay cả các nhà cung cấp ví nổi tiếng cũng vẫn dễ bị tổn thương bởi rủi ro chuỗi cung ứng, đặc biệt qua các tiện ích mở rộng trình duyệt. Mặc dù quyết định của Trust Wallet trong việc hoàn toàn bồi thường cho người dùng giúp khôi phục niềm tin, nhưng vụ vi phạm này cho thấy một credential bị rò rỉ có thể dẫn đến thiệt hại hàng triệu đô la.
Đối với người dùng, bài học đơn giản nhưng không thoải mái. Các bản cập nhật quan trọng, việc xác minh là cần thiết, và các tiện ích mở rộng trình duyệt vẫn là một trong những mục tiêu dễ bị tấn công nhất trong hệ sinh thái crypto.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Trust Wallet bắt đầu bồi thường cho các nạn nhân của $7 triệu vụ tấn công trình duyệt mở rộng
Nguồn: CryptoTicker Tiêu đề gốc: Trust Wallet Bắt Đầu Thanh Toán Bồi Thường Cho Nạn Nhân $7 Triệu USD Trong Vụ Hack Mở Rộng Trình Duyệt Liên kết gốc: https://cryptoticker.io/en/trust-wallet-begins-compensation-for-victims-of-dollar7-million-browser-extension-hack/ Khi nhà cung cấp ví nói về tự quản lý, người dùng mong đợi lớp phần mềm phải kín đáo. Sự tin tưởng đó đã bị ảnh hưởng trong tuần này sau khi Trust Wallet xác nhận một bản cập nhật độc hại cho tiện ích mở rộng Chrome của họ đã dẫn đến việc mất khoảng $7 triệu đô la tài sản kỹ thuật số. Hiện tại, công ty cho biết đang hành động nhanh chóng để bồi thường cho người dùng bị ảnh hưởng.
Hai ngày sau khi phát hiện vụ vi phạm, Trust Wallet đã công bố mở một quy trình bồi thường chính thức cho các nạn nhân bị ảnh hưởng bởi phiên bản 2.68 của tiện ích mở rộng Chrome bị xâm phạm.
Cách hoạt động của quy trình bồi thường
Trust Wallet đã mở một cổng yêu cầu chính thức nơi người dùng bị ảnh hưởng có thể gửi chi tiết liên quan đến vụ tấn công. Mẫu đơn yêu cầu yêu cầu thông tin nhận dạng cơ bản như địa chỉ email và quốc gia, cùng với bằng chứng kỹ thuật bao gồm địa chỉ ví bị xâm phạm, địa chỉ nhận của kẻ tấn công và các hash giao dịch.
Công ty nói rằng mỗi đơn gửi sẽ được xem xét riêng biệt. Theo Trust Wallet, việc xác minh này là cần thiết để ngăn chặn lỗi, yêu cầu bồi thường sai hoặc lạm dụng tình hình thêm nữa.
Trong một tuyên bố công khai, công ty cho biết đang làm việc suốt ngày đêm để hoàn tất việc bồi thường và đảm bảo độ chính xác trong khi duy trì an ninh xuyên suốt quá trình.
Những gì bị mất và nơi dòng tiền đã đi
Vụ vi phạm đã gây thiệt hại trên nhiều blockchain, bao gồm Bitcoin, Ethereum và Solana. Công ty an ninh blockchain PeckShield ước tính rằng hơn $4 triệu đô la trong số tiền bị đánh cắp đã qua các sàn giao dịch tập trung như ChangeNOW, FixedFloat và một số nền tảng lớn.
Tính đến dữ liệu onchain mới nhất, khoảng 2,8 triệu đô la vẫn còn trong các ví do kẻ tấn công kiểm soát.
Xác nhận bồi thường thiệt hại
Để trấn an người dùng, một nhà sáng lập của một sàn giao dịch hàng đầu đã công khai xác nhận rằng tất cả các khoản thiệt hại đã được xác minh sẽ được bồi thường. Trong một tuyên bố công khai, đã xác nhận rằng khoảng $7 triệu đô la đã bị ảnh hưởng và Trust Wallet sẽ hoàn toàn bồi thường cho người dùng, nhấn mạnh rằng quỹ của người dùng vẫn an toàn.
Cách vụ tấn công xảy ra
Sự cố ban đầu xuất hiện sau khi điều tra viên onchain ZachXBT cảnh báo rằng nhiều người dùng Trust Wallet đã báo cáo số dư bị rút sạch ngay sau khi cài đặt bản cập nhật ngày 24 tháng 12.
Cuộc điều tra nội bộ của Trust Wallet phát hiện ra rằng một API key bị rò rỉ từ Chrome Web Store đã được sử dụng để phát hành bản cập nhật mở rộng độc hại vào lúc 12:32 trưa UTC ngày 24 tháng 12. Điều này cho phép kẻ tấn công vượt qua các kiểm soát phát hành nội bộ của công ty.
Công ty an ninh SlowMist sau đó xác định mã độc, sử dụng một thư viện phân tích mã nguồn mở đã chỉnh sửa để thu thập cụm từ seed của ví. Khi bị xâm phạm, kẻ tấn công có thể nhanh chóng rút hết tiền mà không cần thêm tương tác từ người dùng.
Ai bị ảnh hưởng và ai không
Chỉ những người dùng tiện ích Chrome chạy phiên bản 2.68 mới bị ảnh hưởng. Trust Wallet đã phát hành bản vá, phiên bản 2.69, vào ngày 25 tháng 12. Theo CEO Eowyn Chen, những người đăng nhập vào tiện ích trước 11 giờ sáng UTC ngày 26 tháng 12 có thể đã bị lộ.
Người dùng ứng dụng di động và những người dùng các phiên bản trình duyệt khác của tiện ích này không bị ảnh hưởng. Theo danh sách trên Web Store, tiện ích Chrome này có gần một triệu người dùng.
Cảnh báo về các vụ lừa đảo bồi thường giả mạo
Trust Wallet cũng cảnh báo người dùng cần cảnh giác. Sau vụ vi phạm, các mẫu yêu cầu bồi thường giả mạo và các vụ lừa đảo giả danh đã bắt đầu xuất hiện. Công ty nhấn mạnh rằng các yêu cầu chỉ nên gửi qua cổng hỗ trợ chính thức của họ và cảnh báo người dùng không chia sẻ cụm từ khôi phục hoặc khóa riêng dưới bất kỳ hình thức nào.
Ý nghĩa của sự việc này trong tương lai
Sự cố này nhắc nhở rằng ngay cả các nhà cung cấp ví nổi tiếng cũng vẫn dễ bị tổn thương bởi rủi ro chuỗi cung ứng, đặc biệt qua các tiện ích mở rộng trình duyệt. Mặc dù quyết định của Trust Wallet trong việc hoàn toàn bồi thường cho người dùng giúp khôi phục niềm tin, nhưng vụ vi phạm này cho thấy một credential bị rò rỉ có thể dẫn đến thiệt hại hàng triệu đô la.
Đối với người dùng, bài học đơn giản nhưng không thoải mái. Các bản cập nhật quan trọng, việc xác minh là cần thiết, và các tiện ích mở rộng trình duyệt vẫn là một trong những mục tiêu dễ bị tấn công nhất trong hệ sinh thái crypto.