Chiến dịch 77 tiện ích Firefox giả mạo ví: bài học về bảo mật chuỗi cung ứng cho người dùng crypto
Hàng loạt tiện ích Firefox giả mạo ví OKX, Rabby, TronLink đánh cắp cụm từ khôi phục. Sự kiện cho thấy rủi ro từ chuỗi cung ứng phần mềm và giới hạn của việc đánh giá tiện ích qua quyền hạn truy cập.

Chiến dịch 'Offside Wallet Theft Factory': 77 tiện ích Firefox độc hại
Nhóm nghiên cứu của Socket đã phát hiện một chiến dịch tấn công có quy mô lớn nhắm vào người dùng Firefox, với 77 tiện ích mở rộng có liên kết với nhau qua mã nguồn, hạ tầng và cách thức phát hành. Trong số đó, 40 tiện ích được xác nhận là độc hại, chuyên đánh cắp cụm từ khôi phục (recovery phrase) và thông tin đăng nhập. Các tiện ích này mạo danh các sản phẩm ví nổi tiếng như OKX, Rabby Wallet, TronLink, sử dụng tên gần giống để đánh lừa người dùng.
Điểm đáng chú ý là 9 tiện ích độc hại đã hoạt động như ứng dụng điểm số thể thao trong nhiều tháng trước khi cập nhật thành mã đánh cắp ví. Chiến thuật này cho phép chúng tích lũy lượng người dùng và đánh giá tích cực trước khi chuyển hóa thành phần mềm độc hại, tạo cảm giác tin cậy giả tạo. 37 tiện ích khác tuy không trực tiếp đánh cắp thông tin ví nhưng lại chứa mã ẩn hiển thị điểm số thể thao, có khả năng là bước thử nghiệm hoặc thu thập dữ liệu.
Cơ chế tấn công và giới hạn của việc đánh giá qua quyền hạn
Một số tiện ích giả mạo chỉ yêu cầu hai quyền hạn: lưu trữ (storage) và tab. Điều này cho thấy chúng không cần quyền truy cập rộng để đánh cắp dữ liệu, mà chỉ cần tải một trang web từ xa và chờ người dùng nhập cụm từ khôi phục. Socket cảnh báo rằng việc đánh giá tiện ích chỉ dựa trên quyền hạn được yêu cầu là không đủ, vì kẻ tấn công có thể lách qua bằng cách tối giản quyền hạn.
13 tiện ích khác là các bản sửa đổi của Rabby Wallet, hoạt động bình thường nhưng đồng thời gửi dữ liệu tài khoản đã lưu đến máy chủ bên ngoài. Năm tiện ích thu thập thông tin đăng nhập và nội dung clipboard. Các phương thức này cho thấy sự đa dạng trong kỹ thuật tấn công, từ giả mạo giao diện đến chèn mã độc vào mã nguồn hợp lệ.
Bài học cho người dùng và ngành công nghiệp
Sự kiện này nhấn mạnh rằng tiện ích trình duyệt đang trở thành một vectơ tấn công phổ biến trong lĩnh vực tiền mã hóa. Trước đó, một tiện ích Chrome đã bị phát hiện đánh cắp phí từ các nhà giao dịch Solana trong nhiều tháng, và phần mềm độc hại cũng được giấu trong phần mềm lậu, ứng dụng clipboard giả trên Mac, và trò chơi PC trên Steam.
Người dùng cần thận trọng khi cài đặt tiện ích, đặc biệt là những tiện ích yêu cầu quyền truy cập vào dữ liệu ví. Việc kiểm tra nhà phát triển, số lượng người dùng, đánh giá và lịch sử cập nhật là cần thiết, nhưng không đảm bảo an toàn tuyệt đối. Quan trọng hơn, người dùng nên tránh nhập cụm từ khôi phục vào bất kỳ giao diện nào không phải từ ứng dụng ví chính thức, và nên sử dụng ví cứng cho các khoản nắm giữ lớn.
Hướng theo dõi tiếp theo
Các nhà giao dịch và người dùng nên theo dõi các báo cáo bảo mật từ các công ty như Socket, cũng như các cảnh báo từ Mozilla và Google về tiện ích độc hại. Ngoài ra, việc giám sát các giao dịch đáng ngờ trên chuỗi có thể giúp phát hiện sớm các hoạt động đánh cắp. Sự kiện này cũng đặt ra câu hỏi về trách nhiệm của các nền tảng phân phối tiện ích trong việc kiểm duyệt và xác minh nhà phát triển, một vấn đề có thể dẫn đến các quy định chặt chẽ hơn trong tương lai.
Tổng hợp và phân tích từ Decrypt.
Thông tin trên trang không phải khuyến nghị đầu tư. Giao dịch ngoại hối và vàng có rủi ro mất vốn.







