Google vá lỗ hổng zero-day trên Chrome bị khai thác; lỗ hổng V8 Engine gây lo ngại về bảo mật Web3
TREE NEWS đưa tin: Google đã phát hành bản cập nhật khẩn cấp cho trình duyệt Chrome, xử lý lỗ hổng nghiêm trọng (CVE-2026-85046) trong công cụ V8 JavaScript và WebAssembly đã bị tin tặc khai thác trong tự nhiên. Bản vá được bao gồm trong Chrome phiên bản 152.0.7977.82/83 và sẽ được triển khai cho người dùng trong những ngày và tuần tới. Công ty xác nhận việc khai thác tích cực nhưng không tiết lộ danh tính kẻ tấn công, mục tiêu của chúng hoặc phương thức khai thác cụ thể.
Tóm tắt tin tức
Lỗ hổng được báo cáo bởi nhà nghiên cứu bảo mật Salvatore Gulizia vào ngày 4 tháng 8, người đã nhận được tiền thưởng lỗi 1.000 đô la. Bản cập nhật này bao gồm tổng cộng 12 bản sửa lỗi bảo mật, trong đó 9 bản được đánh giá là nghiêm trọng và 2 bản ở mức trung bình. Phản ứng nhanh chóng nhấn mạnh tính chất nghiêm trọng của lỗ hổng, vì nó đã được sử dụng trong các cuộc tấn công thực tế trước khi có bản sửa lỗi.
Phân tích ngành và ý nghĩa
Đối với hệ sinh thái tiền điện tử và Web3, zero-day này không chỉ là một bản cập nhật trình duyệt thông thường. Chrome là trình duyệt thống trị để truy cập các ứng dụng phi tập trung (dApps), quản lý ví nóng và tương tác với các giao thức DeFi. Lỗ hổng trong công cụ V8 – chịu trách nhiệm thực thi JavaScript và WebAssembly – có thể bị khai thác để xâm phạm thiết bị của người dùng, đánh cắp khóa riêng hoặc thao túng các giao dịch trên chuỗi.
Việc khai thác đã tồn tại trong tự nhiên cho thấy các tác nhân tinh vi có thể đã sử dụng nó cho các cuộc tấn công có chủ đích, có thể nhắm vào những người nắm giữ tiền điện tử có giá trị cao hoặc nhân viên nền tảng. Mặc dù bản vá của Google có hiệu quả đối với Chrome, hệ sinh thái rộng lớn hơn phụ thuộc vào các trình duyệt dựa trên Chromium (ví dụ: Brave, Edge, Opera) có thể chưa nhận được bản sửa lỗi, để lại khoảng thời gian tiếp xúc cho người dùng chưa cập nhật.
Sự cố này cũng làm nổi bật một xu hướng đang phát triển: khi bảo mật blockchain được cải thiện ở cấp độ giao thức, kẻ tấn công đang chuyển trọng tâm sang ngăn xếp phần mềm xung quanh nó. Các lỗ hổng trình duyệt, tiện ích mở rộng ví và các cuộc tấn công chuỗi cung ứng đang trở thành vectơ hấp dẫn hơn. Tiền thưởng 1.000 đô la cho một zero-day nghiêm trọng là thấp đáng kể so với giá trị tiềm năng của một vụ khai thác thành công, đặt ra câu hỏi về cấu trúc khuyến khích trong việc tiết lộ lỗ hổng.
Triển vọng tương lai
Trong ngắn hạn, người dùng và doanh nghiệp nên ưu tiên cập nhật Chrome lên phiên bản mới nhất và nhắc nhở nhân viên làm điều tương tự. Đối với người dùng Web3, sử dụng ví phần cứng và tránh ví nóng dựa trên trình duyệt cho các khoản nắm giữ lớn vẫn là phương pháp tốt nhất. Về lâu dài, sự kiện này có thể thúc đẩy việc áp dụng các môi trường duyệt web an toàn hơn cho dApps, chẳng hạn như trình duyệt ví chuyên dụng với hộp cát chặt chẽ hơn và có thể thúc đẩy sự hợp tác sâu hơn giữa các nhà cung cấp trình duyệt và các công ty bảo mật blockchain.
Khi ngành công nghiệp tài sản kỹ thuật số trưởng thành, bảo mật của cơ sở hạ tầng internet cơ bản trở nên không thể tách rời khỏi bảo mật của quỹ. Hãy mong đợi nhiều sự giám sát hơn đối với các mối đe dọa ở cấp độ trình duyệt, tăng ngân sách tiền thưởng lỗi và có khả năng có hướng dẫn quy định mới về bảo mật chuỗi cung ứng phần mềm cho các nhà cung cấp dịch vụ tiền điện tử.




