Một vụ hack tàn khốc đã khiến một nhà giao dịch tiền điện tử, được biết đến với tên người dùng ‘CryptoNakamao’ trên X, hoàn toàn mất đi số tiền tiết kiệm cả đời.

Vào ngày 24 tháng 5, các giao dịch trái phép đã xóa sạch gần 1 triệu đô la khỏi tài khoản Binance của anh ấy thông qua một kế hoạch liên quan đến plugin Chrome độc ​​hại có tên ‘Aggr’. Sự cố này làm dấy lên mối lo ngại đáng kể về bảo mật về tiện ích mở rộng trình duyệt của các nhà giao dịch tiền điện tử.

Tiện ích mở rộng của Chrome khai thác lỗ hổng bảo mật Binance

CryptoNakamao cho biết anh đã cài đặt plugin ‘Aggr’ để nâng cao khả năng giao dịch của mình. Tuy nhiên, công cụ này hóa ra lại là một con ngựa trojan, cho phép tin tặc truy cập vào cookie trình duyệt web của anh ấy và cho phép chúng thao túng tài khoản của anh ấy mà không cần mật khẩu hoặc mã 2FA. Thông qua một phương thức gọi là 'giao dịch ngược chiều', tin tặc đã thực hiện các giao dịch làm tăng giá của các cặp tiền điện tử có tính thanh khoản thấp, chẳng hạn như QTUM/BTC, DASH/BTC, PYR/BTC, ENA/USDC và NEO/USDC, mỗi giao dịch nằm giữa Tăng 20% ​​đến 31% trong một khoảng thời gian rất ngắn.

Tôi trở thành nạn nhân của một đặc vụ ngầm trong giới tiền tệ. 1 triệu USD trong tài khoản Binance của tôi đã bị xóa sạch cho đến ngày nay. Đây gần như là toàn bộ số tiền tiết kiệm của tôi trong vài năm qua. … pic.twitter.com/sSNUTXFZsc

— Nakamao (@CryptoNakamao) Ngày 3 tháng 6 năm 2024

Nhà giao dịch này không hề biết về những hoạt động này cho đến khi anh ta đăng nhập để kiểm tra giá Bitcoin, chỉ để phát hiện ra những thay đổi đáng kể và số tiền đã cạn kiệt của mình. Sau đó, anh biết rằng plugin này được thiết kế đặc biệt để đánh cắp dữ liệu duyệt web, cho phép tin tặc kiểm soát phiên giao dịch của anh mà không bị phát hiện.

Phản hồi không đầy đủ từ Binance đối với vi phạm bảo mật

Do mô hình giao dịch bất thường, phản ứng của Binance đối với vụ việc có thể nhanh hơn đối với Nakamao. Sàn giao dịch mất hơn một ngày để liên lạc với các nền tảng khác như Kucoin và Gate để đóng băng số tiền chuyển bất hợp pháp. CryptoNakamao đã phát hiện ra trong quá trình theo dõi rằng Binance trước đây đã biết về plugin lừa đảo nhưng cần thực hiện các biện pháp thích hợp để cảnh báo người dùng hoặc chặn việc sử dụng nó.

Nhà giao dịch bày tỏ sự thất vọng với Binance, lưu ý rằng các báo cáo hàng năm của họ thường xuyên nhấn mạnh đến vấn đề bảo mật, một tuyên bố giờ đây trở nên vô nghĩa đối với anh sau sự cố này. Ông lập luận rằng việc chủ động trao đổi về rủi ro của plugin có thể ngăn chặn tình trạng này.

Chuyên nghiệp trong bối cảnh hỗn loạn

Bất chấp thử thách của mình, CryptoNakamao đánh giá cao một số khía cạnh nhất định trong cách một số cá nhân tại Binance xử lý tình huống này. Ông khen ngợi He Yi vì hành vi chuyên nghiệp của anh ấy và cảm ơn một nhân viên khác vì đã thấu hiểu trong khoảng thời gian khó khăn này. Tuy nhiên, tình hình chung đã khiến anh và có thể nhiều người khác nghi ngờ về những tuyên bố về bảo mật mà các sàn giao dịch tập trung đưa ra.

Sự phân nhánh của vụ hack này không chỉ dừng lại ở tổn thất tài chính. Đó là một lời nhắc nhở rõ ràng đối với cộng đồng tiền điện tử về các lỗ hổng liên quan đến việc sử dụng plugin trình duyệt của bên thứ ba, đặc biệt là khi giao dịch với các nền tảng xử lý các giao dịch tài chính quan trọng. Câu chuyện của Nakamao là câu chuyện cảnh báo cho tất cả các nhà giao dịch tài sản kỹ thuật số trong việc đánh giá nghiêm ngặt tính bảo mật của các công cụ họ sử dụng trong hoạt động giao dịch của mình.

Bài đăng Binance Hack phơi bày rủi ro với plugin Chrome: Hàng triệu bị đánh cắp lần đầu tiên xuất hiện trên Coinfea.