Một lỗ hổng bảo mật nghiêm trọng đã ảnh hưởng đến Tiện ích mở rộng trình duyệt của Trust Wallet trong khoảng cuối tháng 12 năm 2025, dẫn đến thiệt hại lớn về tài sản cho người dùng bị ảnh hưởng. Dịch vụ ví đã thông báo sẽ bồi thường cho những người bị thiệt hại do sự cố này và đang tích cực xử lý các yêu cầu hoàn trả.
Sự cố: Chuyện gì đã xảy ra
Từ ngày 24-26 tháng 12 năm 2025, tiện ích mở rộng v2.68 của Trust Wallet đã trở thành nạn nhân của việc chèn mã độc thông qua các thông tin xác thực API bị xâm phạm. Cuộc tấn công khai thác các token xác thực GitHub bị rò rỉ trước đó trong cuộc tấn công chuỗi cung ứng Sha1-Hulud rộng lớn diễn ra vào tháng 11. Những kẻ tấn công đã lợi dụng các thông tin xác thực này để truy cập trái phép vào API của Chrome Web Store, cho phép họ chèn mã độc hại vào tiện ích mở rộng.
Quy mô ảnh hưởng
Sự cố bảo mật đã ảnh hưởng đến khoảng 2.520 địa chỉ ví hoạt động trong khoảng thời gian bị xâm phạm. Việc truy cập trái phép này đã dẫn đến khoảng 8,5 triệu đô la Mỹ bị đánh cắp dưới dạng tiền điện tử và tài sản kỹ thuật số. Đây là một trong những sự kiện bảo mật ví gây thiệt hại lớn nhất trong những tháng gần đây.
Phản ứng và sáng kiến bồi thường của Trust Wallet
Nhận thức được mức độ nghiêm trọng của tình hình, Trust Wallet đã công bố sẽ bồi thường cho người dùng bị ảnh hưởng thông qua một chương trình hoàn trả có cấu trúc. Nhóm hiện đang:
Hoàn tất các thủ tục xác minh để xác nhận quyền sở hữu và xác thực các yêu cầu
Xử lý các đơn yêu cầu hoàn trả đã gửi (hơn 5.000 đã được nhận)
Xem xét từng trường hợp một cách cẩn thận để đảm bảo bồi thường chính xác
Liên hệ với các nạn nhân đã liên hệ với các kênh hỗ trợ
Người dùng gặp thiệt hại được khuyên ngay lập tức chuyển các khoản còn lại của họ sang ví mới an toàn và gửi yêu cầu chính thức qua mẫu bồi thường chính thức.
Các biện pháp bảo vệ bổ sung
Trust Wallet đã phát hành phiên bản vá lỗi 2.69, loại bỏ lỗ hổng này. Nhóm cũng đã thu hồi tất cả các quyền xuất bản API liên quan và vô hiệu hóa các thông tin xác thực bị xâm phạm để ngăn chặn truy cập trái phép thêm nữa.
Sự cố này nhấn mạnh các rủi ro liên tục trong chuỗi cung ứng của hạ tầng blockchain, nhắc nhở người dùng và các dự án về tầm quan trọng của quản lý thông tin xác thực và các cuộc kiểm tra bảo mật định kỳ.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Trust Wallet ra mắt Chương trình bồi thường sau vụ vi phạm bảo mật của tiện ích mở rộng trình duyệt
Một lỗ hổng bảo mật nghiêm trọng đã ảnh hưởng đến Tiện ích mở rộng trình duyệt của Trust Wallet trong khoảng cuối tháng 12 năm 2025, dẫn đến thiệt hại lớn về tài sản cho người dùng bị ảnh hưởng. Dịch vụ ví đã thông báo sẽ bồi thường cho những người bị thiệt hại do sự cố này và đang tích cực xử lý các yêu cầu hoàn trả.
Sự cố: Chuyện gì đã xảy ra
Từ ngày 24-26 tháng 12 năm 2025, tiện ích mở rộng v2.68 của Trust Wallet đã trở thành nạn nhân của việc chèn mã độc thông qua các thông tin xác thực API bị xâm phạm. Cuộc tấn công khai thác các token xác thực GitHub bị rò rỉ trước đó trong cuộc tấn công chuỗi cung ứng Sha1-Hulud rộng lớn diễn ra vào tháng 11. Những kẻ tấn công đã lợi dụng các thông tin xác thực này để truy cập trái phép vào API của Chrome Web Store, cho phép họ chèn mã độc hại vào tiện ích mở rộng.
Quy mô ảnh hưởng
Sự cố bảo mật đã ảnh hưởng đến khoảng 2.520 địa chỉ ví hoạt động trong khoảng thời gian bị xâm phạm. Việc truy cập trái phép này đã dẫn đến khoảng 8,5 triệu đô la Mỹ bị đánh cắp dưới dạng tiền điện tử và tài sản kỹ thuật số. Đây là một trong những sự kiện bảo mật ví gây thiệt hại lớn nhất trong những tháng gần đây.
Phản ứng và sáng kiến bồi thường của Trust Wallet
Nhận thức được mức độ nghiêm trọng của tình hình, Trust Wallet đã công bố sẽ bồi thường cho người dùng bị ảnh hưởng thông qua một chương trình hoàn trả có cấu trúc. Nhóm hiện đang:
Người dùng gặp thiệt hại được khuyên ngay lập tức chuyển các khoản còn lại của họ sang ví mới an toàn và gửi yêu cầu chính thức qua mẫu bồi thường chính thức.
Các biện pháp bảo vệ bổ sung
Trust Wallet đã phát hành phiên bản vá lỗi 2.69, loại bỏ lỗ hổng này. Nhóm cũng đã thu hồi tất cả các quyền xuất bản API liên quan và vô hiệu hóa các thông tin xác thực bị xâm phạm để ngăn chặn truy cập trái phép thêm nữa.
Sự cố này nhấn mạnh các rủi ro liên tục trong chuỗi cung ứng của hạ tầng blockchain, nhắc nhở người dùng và các dự án về tầm quan trọng của quản lý thông tin xác thực và các cuộc kiểm tra bảo mật định kỳ.