Nhấn Enter để tìm · ESC để đóng

Tiền mã hóa

Phát hiện 19 tiện ích mở rộng Chrome/Edge độc hại rút tiền từ ví tiền điện tử qua máy chủ C2

Tóm tắt tin tức

Công ty nghiên cứu bảo mật Socket đã xác định 19 tiện ích mở rộng trình duyệt độc hại—18 cho Chrome và 1 cho Edge—có thể triển khai từ xa các mô-đun độc hại thông qua máy chủ chỉ huy và kiểm soát (C2) để đánh cắp khóa riêng tư của ví tiền điện tử, cụm từ hạt giống, thông tin đăng nhập sàn giao dịch và dữ liệu tài khoản nhạy cảm khác. Các tiện ích này được phân phối qua các cửa hàng web chính thức, gây ra rủi ro chuỗi cung ứng đáng kể cho người dùng tiền điện tử.

Phân tích ngành

Phát hiện này nhấn mạnh một vectơ tấn công ngày càng tăng trong hệ sinh thái tiền điện tử: chuỗi cung ứng tiện ích mở rộng trình duyệt. Trong khi người dùng thường tập trung vào các trang lừa đảo hoặc hợp đồng thông minh độc hại, thì tiện ích mở rộng đại diện cho một lớp đáng tin cậy có thể truy cập hoạt động duyệt web, nội dung clipboard và thậm chí tương tác trực tiếp với các ví dựa trên web như MetaMask hoặc bảng điều khiển sàn giao dịch.

Việc sử dụng cơ sở hạ tầng C2 từ xa đặc biệt đáng lo ngại. Nó cho phép kẻ tấn công cập nhật chức năng độc hại một cách linh hoạt, vượt qua phát hiện tĩnh và làm cho tiện ích mở rộng có thể thích ứng với các mục tiêu mới hoặc kỹ thuật trốn tránh. Cách tiếp cận mô-đun này có nghĩa là ngay cả khi tiện ích mở rộng ban đầu có vẻ vô hại, sau đó nó có thể nhận được hướng dẫn để trích xuất thông tin đăng nhập hoặc ký các giao dịch độc hại.

Đối với người dùng tiền điện tử, hậu quả rất nghiêm trọng. Tiện ích mở rộng trình duyệt thường được cấp các quyền rộng rãi—đọc và thay đổi dữ liệu trên tất cả các trang web, truy cập lịch sử duyệt web và trong một số trường hợp, chèn tập lệnh. Một tiện ích mở rộng bị xâm phạm có thể chiếm quyền kiểm soát các phiên hoạt động của người dùng, đánh cắp khóa riêng tư được lưu trong ví dựa trên trình duyệt hoặc thu thập các mục của trình quản lý mật khẩu. Việc chúng có sẵn trên các cửa hàng chính thức làm tăng thêm sự lừa dối, vì người dùng thường tin tưởng các nền tảng này có sàng lọc bảo mật cơ bản.

Sự cố này cũng làm nổi bật một xu hướng rộng hơn: khi bảo mật trên chuỗi được cải thiện, kẻ tấn công đang chuyển sang vùng ngoại vi—tiện ích mở rộng trình duyệt, API bên thứ ba và phần mềm cầu nối ví phần cứng. Ngành công nghiệp tiền điện tử đã đầu tư nhiều vào kiểm toán hợp đồng thông minh và xác minh chính thức, nhưng bảo mật phía máy khách vẫn là một mắt xích yếu.

Triển vọng tương lai

Trong tương lai, chúng ta có thể mong đợi sự giám sát chặt chẽ hơn đối với bảo mật tiện ích mở rộng trình duyệt, đặc biệt là những tiện ích liên quan đến tiền điện tử. Các cơ quan quản lý có thể bắt đầu buộc các nhà phát triển tiện ích mở rộng phải chịu trách nhiệm về các biện pháp bảo mật không đầy đủ. Trong khi đó, các nhà cung cấp ví có thể triển khai các biện pháp bảo vệ bổ sung, chẳng hạn như yêu cầu xác nhận ví phần cứng cho tất cả các giao dịch hoặc sử dụng cô lập iframe để ngăn chặn sự can thiệp của tiện ích mở rộng.

Người dùng nên áp dụng phương pháp phòng thủ theo chiều sâu: thường xuyên kiểm tra các tiện ích mở rộng đã cài đặt, loại bỏ những tiện ích không sử dụng, sử dụng trình duyệt chuyên dụng cho các hoạt động tiền điện tử và cân nhắc sử dụng ví phần cứng có xác nhận vật lý. Ngoài ra, các công cụ giám sát như trình quét tiện ích mở rộng của Socket có thể trở thành thông lệ tiêu chuẩn cho những người dùng có ý thức bảo mật.

Phát hiện này cũng mở ra cuộc trò chuyện về sự cần thiết của các quy trình sàng lọc mạnh mẽ hơn trong các cửa hàng web Chrome và Edge. Mặc dù Google và Microsoft có quét tự động, nhưng sự tinh vi của các tiện ích mở rộng độc hại này cho thấy việc xem xét thủ công hoặc các cơ chế báo cáo cộng đồng có thể cần được tăng cường.

Cuối cùng, đây là lời nhắc nhở rằng trong tiền điện tử, quyền tự quản lý không chỉ mở rộng đến khóa riêng tư—mà còn bao gồm toàn bộ môi trường kỹ thuật số nơi các khóa đó được sử dụng. Khi hệ sinh thái trưởng thành, hãy mong đợi bảo mật trở thành yếu tố nổi bật hơn trong việc chấp nhận và tin tưởng của người dùng.

Xem bài gốc

Chia sẻ
Lưu ý rủi ro Trang này cung cấp tin tức và thông tin về ngành crypto, blockchain và Web3 chỉ để tham khảo, không phải lời khuyên đầu tư hay cam kết lợi nhuận. Hoạt động liên quan đến tiền ảo là hoạt động tài chính bất hợp pháp tại Trung Quốc đại lục; giá tài sản số biến động mạnh; bạn tự chịu rủi ro. Trang này không cung cấp dịch vụ giao dịch, phát hành token hay giới thiệu liên quan.

Bài liên quan

Tin mới nhất

Thẻ chia sẻ TREE NEWS
Nhấn giữ ảnh trên → Lưu vào Ảnh / Chia sẻ
Gửi tin Góp ý