【Giải thích sự kiện an ninh ví plugin: Chịu đựng sự tấn công của phần mềm giả mạo và lừa đảo, lỗ hổng trực tiếp từ chính thức thì ít】
Sáng nay, Trust Wallet đã phát hành thông báo an ninh chính thức, xác nhận rằng phiên bản 2.68 của plugin trình duyệt Trust Wallet có lỗ hổng bảo mật. Theo thông tin từ thám tử chuỗi ZachXBT, đã có hàng trăm người dùng Trust Wallet bị đánh cắp tài sản, với số tiền thiệt hại ít nhất đã đạt 6 triệu USD. Một số sự cố an ninh mà nhiều plugin trình duyệt chính đã gặp phải bao gồm: Plugin trình duyệt Trust Wallet từng bị phát hiện có lỗ hổng WebAssembly vào tháng 11 năm 2022, chỉ ảnh hưởng đến các địa chỉ ví mới được tạo trong khoảng thời gian từ ngày 14 đến 23 tháng 11 năm 2022. Khoảng 170.000 USD tài sản đã bị đánh cắp, Trust Wallet đã phát hiện vấn đề thông qua chương trình thưởng lỗ hổng, sửa chữa lỗ hổng và bồi thường đầy đủ cho người dùng bị ảnh hưởng. MetaMask đã gặp phải lỗ hổng Demonic vào năm 2022, ảnh hưởng đến các phiên bản cũ trước 10.11.3, khóa riêng có thể bị lộ trong bộ nhớ trình duyệt, nhưng không có thiệt hại lớn nào được biết đến. Sau đó, trong khoảng thời gian từ 2023 đến 2025, plugin ví chính thức của MetaMask hoạt động an toàn, nhưng thường xuyên bị ảnh hưởng bởi các tiện ích giả mạo. Báo cáo của Chainalysis cho thấy vào năm 2025, sự kiện đánh cắp bất thường của người dùng MetaMask gia tăng, nguyên nhân chủ yếu là do phần mềm độc hại giả mạo và lừa đảo, chứ không phải do tính bảo mật của ví plugin. MetaMask phát hành báo cáo an ninh hàng tháng về vấn đề này, nhưng với tư cách là một ví plugin Ethereum phổ biến, nó vẫn trở thành mục tiêu hàng đầu cho các tiện ích giả mạo. Phantom (plugin ví chính của Solana) cũng từng gặp phải lỗ hổng Demonic vào năm 2022, nhưng cũng không có thiệt hại lớn nào được biết đến. Vào đầu năm 2025, đã xảy ra tranh cãi an ninh liên quan đến plugin ví Phantom, một người dùng đã mất 500.000 USD do khóa riêng không được mã hóa bởi Phantom mà lưu trữ trong bộ nhớ, dẫn đến vụ tấn công của hacker, và đã đệ đơn kiện tập thể tại tòa án quận phía nam New York. Phantom đã mạnh mẽ phủ nhận tất cả các cáo buộc, cho rằng vụ kiện là vô căn cứ, nhấn mạnh rằng Phantom là ví không quản lý, và trách nhiệm an toàn tài sản thuộc về người dùng. Rabby Wallet (plugin thân thiện với DeFi) đã khiến hacker đánh cắp khoảng 200.000 USD tài sản tiền điện tử vào năm 2022 do lỗ hổng Rabby Swap, lỗ hổng không phải đến từ plugin mà là từ chức năng Swap tích hợp. Cách thức bị đánh cắp phổ biến nhất của ví plugin trình duyệt là tải xuống ứng dụng giả mạo, vào năm 2025, cửa hàng Firefox đã xuất hiện nhiều sự cố tương tự nổ ra, ảnh hưởng đến nhiều ví tiền điện tử chính như MetaMask, Phantom, Trust Wallet. Ngược lại, các lỗ hổng trực tiếp từ chính thức của plugin thì hiếm gặp, khuyến nghị người dùng chỉ tải xuống từ Chrome Web Store chính thức để đảm bảo an toàn tài sản.