Trust Wallet đã mở quy trình bồi thường chính thức cho người dùng bị mất tiền sau khi mã độc được phát hiện trong một phiên bản gần đây của tiện ích mở rộng trình duyệt Chrome, đánh dấu một trong những phản ứng bảo mật quan trọng nhất đến nay của công ty.
Nhà cung cấp ví cho biết những người dùng bị ảnh hưởng hiện có thể gửi yêu cầu bồi thường thông qua cổng thông tin chính thức, nơi họ phải cung cấp các thông tin nhận dạng cơ bản cùng với địa chỉ ví bị xâm phạm, địa chỉ của kẻ tấn công và các mã băm giao dịch liên quan đến vụ trộm.
Trust Wallet nói rằng họ sẽ chi trả toàn bộ các khoản tổn thất đã được xác minh và nhấn mạnh rằng mỗi hồ sơ gửi lên sẽ được xem xét chi tiết để ngăn chặn rủi ro bổ sung.
Công ty xác nhận rằng khoảng 7 triệu đô tài sản số đã bị rút khỏi người dùng trên nhiều blockchain khác nhau, bao gồm Bitcoin, Ether và Solana.
Công ty an ninh blockchain PeckShield báo cáo rằng hơn 4 triệu đô đã được chuyển qua các sàn giao dịch tập trung như ChangeNOW, FixedFloat và KuCoin, trong khi gần 3 triệu đô vẫn còn nằm trong các ví do kẻ tấn công kiểm soát tính đến thứ Năm.
Nhà sáng lập Binance Changpeng Zhao, người đã thâu tóm Trust Wallet vào năm 2018, cho biết toàn bộ khoản thất thoát sẽ được bù đắp. “TrustWallet sẽ chi trả,” ông viết trên X, đồng thời khẳng định tiền của người dùng “đều SAFU”.
Cũng nên đọc: Why JPMorgan Is Cutting Off Stablecoin Neobanks In Latin America Despite Crypto-Friendly Messaging
Sự cố xảy ra như thế nào
Vấn đề xuất hiện vào ngày Giáng Sinh, khi nhà phân tích onchain ZachXBT cảnh báo rằng người dùng báo cáo việc tiền trong ví bị rút bất ngờ sau khi cập nhật lên bản phát hành ngày 24 tháng 12 của tiện ích.
Trust Wallet đã phát hành bản vá vào ngày 25 tháng 12.
Theo CEO Eowyn Chen, cuộc tấn công bắt nguồn từ việc rò rỉ khóa API của Chrome Web Store, cho phép một bản dựng độc hại của tiện ích được phát hành bên ngoài quy trình phát hành nội bộ của công ty.
Các nhà nghiên cứu bảo mật tại SlowMist phát hiện rằng phiên bản độc hại đã sử dụng một thư viện phân tích được chỉnh sửa để đánh cắp cụm từ khôi phục (seed phrase).
Trust Wallet cho biết người dùng truy cập tiện ích bị xâm phạm trước 11 giờ trưa UTC ngày 26 tháng 12 đều có khả năng đã bị lộ.
Mức độ ảnh hưởng và phạm vi người dùng
Sự cố chỉ ảnh hưởng đến tiện ích mở rộng Chrome phiên bản 2.68; người dùng ứng dụng di động và những người đang chạy các bản tiện ích khác không bị tác động.
Theo thông tin trên Chrome Web Store, tiện ích Trust Wallet có khoảng một triệu người dùng.
Bài tiếp theo: Bitcoin Breaks Downtrend, Rare Market Signals Hint At Multi-Week Rally

