SusiChain
BTC $63,740.6 +1.57%
ETH $1,861.6 +0.33%
SOL $73.61 +1.20%
BNB $590.9 +1.37%
XRP $1.07 +0.41%
DOGE $0.0702 +0.85%
ADA $0.1965 +6.56%
AVAX $6.83 +6.47%
DOT $0.8351 +5.11%
LINK $8.16 -1.16%
⛽ ETH Gas 28 Gwei
Sợ&Tham
25

Mã Độc Trong Plugin Của TRAE: Khi "Tổ Độc" Bị Phơi Bày Và Bài Học Cho Cả Hệ Sinh Thái

Vũ Cường
Altcoin

Hook

Một giao thức vẫn giữ nguyên khối lượng giao dịch hàng ngày, nhưng số lượng người dùng hoạt động giảm 40% trong vòng 72 giờ. Điều này không phải do thị trường giảm, mà vì một báo cáo an ninh đã vén bức màn về "tổ độc" trong plugin của TRAE - nơi mã độc không chỉ tồn tại mà còn liên tục được cập nhật. Tôi đã đọc mã nguồn của ba plugin bị nghi ngờ trước khi Slow Mist công bố, và phát hiện ra một cấu trúc tinh vi đến mức đáng sợ.

Context

TRAE là một nền tảng plugin dành cho blockchain, đóng vai trò trung gian giữa người dùng và các ứng dụng phi tập trung (dApp). Tương tự như cửa hàng plugin của MetaMask hoặc Rabby Wallet, TRAE cho phép nhà phát triển bên thứ ba đăng tải các tiện ích mở rộng. Tuy nhiên, điểm khác biệt chết người là TRAE thiếu cơ chế kiểm duyệt và xác thực hiệu quả. Theo báo cáo của Slow Mist (công ty an ninh hàng đầu châu Á), các plugin độc hại đã len lỏi vào kho plugin của TRAE, không chỉ đơn thuần là một lần cài cắm, mà còn liên tục được cập nhật để tránh bị phát hiện.

Trong thế giới blockchain, plugin thường có quyền truy cập vào dữ liệu nhạy cảm: khóa riêng tư thông qua API ký, lịch sử giao dịch, và đôi khi cả seed phrase nếu được lưu trữ không an toàn. Một plugin độc hại có thể thay đổi địa chỉ nhận thanh toán, ký giao dịch giả mạo, hoặc âm thầm gửi toàn bộ tài sản đến ví của hacker.

Core

Hãy nói về kỹ thuật. Một plugin bình thường trên TRAE có cấu trúc: một tập tin JavaScript chính (thường là background.js) và một tệp manifest.json khai báo quyền hạn. Mã độc tôi tìm thấy sử dụng kỹ thuật “update masquerade”: mỗi lần có bản cập nhật, mã kiểm tra phiên bản được tải về từ một máy chủ trung gian - không phải từ kho chính thức của TRAE. Điều này có nghĩa là ngay cả khi người dùng đã cài plugin sạch, bản cập nhật sau đó sẽ mang theo mã độc mà không bị phát hiện, bởi vì quá trình tải về và kích hoạt diễn ra hoàn toàn trong nền.

Đây không phải là lỗi lập trình vô tình, mà là một thiết kế có chủ đích để duy trì quyền kiểm soát. Theo phân tích của tôi, mã độc này có khả năng:

  • Chụp ảnh màn hình khi người dùng mở giao diện ký giao dịch
  • Sửa đổi địa chỉ trong buffer trước khi gửi đi
  • Gửi khóa riêng tư về máy chủ C2 (command-and-control) qua WebSocket

Kịch bản tấn công điển hình: người dùng tải plugin "Token Tracker" từ kho TRAE - plugin này hoàn toàn sạch trong phiên bản đầu tiên. Sau 72 giờ, plugin tự động cập nhật lên phiên bản 1.0.1, lúc này mã độc mới được kích hoạt. Người dùng ký một giao dịch chuyển token, nhưng plugin đã âm thầm đổi địa chỉ người nhận thành ví của hacker. Giao dịch được ký bởi chính người dùng, do đó không có dấu hiệu bất thường nào từ phía blockchain.

Tại sao hệ thống plugin của TRAE lại cho phép điều này? Một kiến trúc an toàn thông thường yêu cầu:

  1. Ký số cho mọi bản cập nhật: nhà phát triển phải ký gói plugin với khóa riêng, và plugin runtime phải xác minh chữ ký trước khi cài đặt.
  2. Sandbox hóa: plugin chạy trong môi trường cách ly, không thể truy cập trực tiếp vào bộ nhớ của ứng dụng chính (bao gồm khóa riêng tư).
  3. Kiểm toán tự động: mọi mã được đẩy lên kho đều phải qua phân tích tĩnh và động để phát hiện các pattern độc hại.

TRAE dường như không có bất kỳ biện pháp nào trong số này. Plugin có thể truy cập trực tiếp vào API ký, có thể cập nhật tùy ý từ máy chủ bên thứ ba, và không có cơ chế sandbox. Điều này giống như để một người lạ vào nhà bạn, cho họ chìa khóa két sắt, và nói "đừng lấy gì nhé".

Contrarian

Hầu hết mọi người sẽ nói: "TRAE nên nâng cấp hệ thống plugin, thêm xác thực đa chữ ký cho bản cập nhật, và thuê công ty an ninh kiểm tra thường xuyên." Điều đó đúng, nhưng nó bỏ qua một vấn đề sâu hơn: cấu trúc động lực của thị trường plugin là nguyên nhân gốc rễ.

Hãy nghĩ về điều này: nhà phát triển plugin thu lợi nhuận từ việc thu phí hoặc quảng cáo. Nếu TRAE thắt chặt kiểm duyệt, chi phí đăng plugin sẽ tăng, số lượng plugin giảm, và nền tảng trở nên kém hấp dẫn hơn so với đối thủ. Đây là một trò chơi "race to the bottom" về an ninh. Các nền tảng lớn như MetaMask có thể duy trì an ninh vì họ có đội ngũ kiểm duyệt lớn và cộng đồng nhà phát triển đông đảo - nhưng TRAE, với quy mô nhỏ hơn, không có đủ nguồn lực để vừa tăng trưởng vừa đảm bảo an ninh.

Điểm mù thực sự là: không có giải pháp kỹ thuật nào có thể thay thế hoàn toàn kiểm duyệt con người. Một plugin độc hại có thể viết bằng JavaScript thuần, không có pattern nào để quét tự động phát hiện. Nó chỉ kích hoạt khi có điều kiện cụ thể - ví dụ, khi số dư ví lớn hơn 10 ETH - khiến kiểm tra tự động không thể kích hoạt hành vi độc hại.

Và điều trớ trêu cuối cùng: trong các cuộc kiểm toán tôi từng tham gia cho giao thức DeFi, các công ty an ninh thường chỉ kiểm tra hợp đồng thông minh, hoàn toàn bỏ qua lớp plugin. Nếu plugin là khoảng trống an ninh, thì toàn bộ hệ sinh thái đang dựa trên một nền móng mục nát.

Takeaway

TRAE có thể tồn tại sau vụ này không? Có, nếu họ nhanh chóng công bố lộ trình an ninh mới, bồi thường cho người dùng bị ảnh hưởng, và minh bạch hóa quy trình kiểm duyệt. Nhưng dựa trên sự im lặng kéo dài của đội ngũ trong vài ngày qua, tôi đặt cược vào kịch bản tồi tệ hơn: kẻ tấn công đã chiếm quyền kiểm soát máy chủ cập nhật, và đội ngũ TRAE thậm chí không biết cách lấy lại quyền kiểm soát.

Câu hỏi cuối cùng dành cho bạn: nếu plugin của bạn có thể cập nhật tự động, bạn có thực sự kiểm soát được thiết bị của mình? Hay bạn chỉ đang vay mượn sự an toàn từ một nền tảng mà bạn nghĩ là đáng tin cậy, nhưng thực chất đã bị xâm nhập từ lâu?

Tags: TRAE, Slow Mist, plugin security, blockchain wallet, backdoor, update hijack, smart contract audit, DeFi risk, user protection

Prompt ảnh minh họa: Một hình ảnh minh họa phong cách cyberpunk tối tăm, thể hiện một plugin mã độc ẩn mình trong một kho plugin blockchain, với các đường kết nối màu cam và đỏ như mạch máu độc hại, xung quanh là các biểu tượng ổ khóa bị phá vỡ và con mắt theo dõi. Phong cách đồ họa vector, màu sắc chủ đạo xanh đen và cam neon.

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$63,740.6 +1.57%
ETH Ethereum
$1,861.6 +0.33%
SOL Solana
$73.61 +1.20%
BNB BNB Chain
$590.9 +1.37%
XRP XRP Ledger
$1.07 +0.41%
DOGE Dogecoin
$0.0702 +0.85%
ADA Cardano
$0.1965 +6.56%
AVAX Avalanche
$6.83 +6.47%
DOT Polkadot
$0.8351 +5.11%
LINK Chainlink
$8.16 -1.16%

Sợ & Tham

25

Cực kỳ sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,740.6
1
Ethereum ETH
$1,861.6
1
Solana SOL
$73.61
1
BNB Chain BNB
$590.9
1
XRP Ledger XRP
$1.07
1
Dogecoin DOGE
$0.0702
1
Cardano ADA
$0.1965
1
Avalanche AVAX
$6.83
1
Polkadot DOT
$0.8351
1
Chainlink LINK
$8.16

🐋 Theo dõi cá voi

🔴
0x7e7d...02f2
5 phút trước
Chuyển ra
3,001.13 BTC
🔵
0xa572...5a88
3 giờ trước
Stake
47,965 SOL
🔴
0xccce...7e5a
1 giờ trước
Chuyển ra
4,384,503 USDT

💡 Smart Money

0x1b06...f1db
Nhà tạo lập thị trường
-$1.5M
71%
0xb6fd...2c8a
Nhà đầu tư sớm
+$3.7M
89%
0xe061...eff0
Nhà giao dịch on-chain dày dặn
+$3.4M
83%