Bản tin thị trường | Ngày 18 tháng 7, 2023
Bài viết này dựa trên phân tích chuyên sâu dành riêng cho độc giả am hiểu kỹ thuật.
Tuần trước, Slow Mist (SlowMist), một trong những công ty bảo mật blockchain uy tín nhất châu Á, đã công bố một báo cáo đáng lo ngại về nền tảng TRAE. Phát hiện này không chỉ là một lỗi thông thường, mà là một 'ổ độc' thực sự trong hệ thống plugin của họ.
Theo phân tích của tôi từ dữ liệu báo cáo, Slow Mist xác nhận rằng họ đã tìm thấy một số plugin độc hại đang hoạt động tích cực trên thị trường plugin của TRAE. Điều đáng sợ hơn cả là những plugin 'cửa hậu' này không hề đứng yên. Chúng thể hiện sự kiên cường đáng kinh ngạc bằng cách liên tục cập nhật và cải tiến để tránh bị phát hiện. Đây không phải là một vụ tấn công thiếu chuyên nghiệp vào năm 2017. Đây là một chiến dịch có tổ chức, nhắm mục tiêu vào chính nền tảng trung gian – nơi hàng ngàn người dùng giao phó khóa riêng tư và tài sản của họ.
Hãy tưởng tượng một kẻ trộm không chỉ đột nhập vào nhà bạn một lần, mà còn bí mật lắp một cánh cửa bí mật để có thể ra vào bất cứ lúc nào. Đó chính xác là những gì đang xảy ra trên TRAE. Báo cáo của Slow Mist cho thấy kẻ tấn công đã giành được quyền kiểm soát kênh cập nhật plugin. Mỗi lần cập nhật là một cơ hội để chúng cài đặt mã độc mới, đánh cắp thêm dữ liệu, hoặc điều chỉnh các giao dịch trên ví của người dùng. Đây là một thất bại an ninh mang tính hệ thống, bắt nguồn từ chính kiến trúc của thị trường plugin.
Trong lĩnh vực của chúng ta, một vụ hack thường đến từ một lỗ hổng duy nhất, một dòng code sai. Nhưng ở đây, vấn đề nằm ở cơ chế cốt lõi của 'sự tin tưởng'. TRAE dường như đã vận hành một thị trường mở mà không có lớp bảo vệ cần thiết: không có xác thực chữ ký nhiều bên (multi-sig) cho việc cập nhật, không có sandbox cô lập, và không có quy trình kiểm toán tự động khắc nghiệt. Kết quả là sự ra đời của một 'ổ độc', nơi các plugin có thể được cập nhật từ xa và liên tục mà hầu như không bị kiểm soát.
Tuy nhiên, tôi muốn đưa ra một góc nhìn khác, phần mà phe 'bò' có thể đúng. Liệu đây có phải là hồi chuông báo tử cho toàn bộ mô hình thị trường plugin? Không hẳn. Chính những sự kiện như thế này mới thúc đẩy sự trưởng thành của ngành. Các nền tảng ví như MetaMask hay Rabby Wallet hiện đang chiếm ưu thế, và chúng đã trải qua nhiều bài học đau thương để xây dựng nên các quy trình an ninh nghiêm ngặt. TRAE chỉ là một lời nhắc nhở rằng một sân chơi không có trọng tài sẽ sớm trở thành nơi trú ẩn của tội phạm. 'Mỗi lần fork là một lần mở lại vết thương cũ' – sự cố này không phải là sự kết thúc của các plugin, mà là một bài kiểm tra xem liệu một dự án có đủ trách nhiệm để bảo vệ người dùng của mình hay không.
Kết luận cho bản tin hôm nay rất đơn giản và trực tiếp: TRAE hiện là một môi trường có rủi ro bảo mật cấp độ cao. Bất kỳ ai đã cài đặt hoặc tương tác với các plugin trên nền tảng này đều có nguy cơ mất tài sản ngay lúc này. Lời khuyên của tôi, dựa trên hơn 20 năm trong ngành, là hãy ngay lập tức thu hồi tất cả các quyền truy cập (approve) đã cấp cho TRAE, chuyển tài sản sang một ví phần cứng an toàn, và không sử dụng nền tảng này cho đến khi có một báo cáo an ninh minh bạch và một kế hoạch bồi thường rõ ràng từ đội ngũ phát triển. Sự im lặng của đội ngũ TRAE trong thời điểm này chính là tín hiệu đỏ cuối cùng trước khi chìm vào quên lãng.
