Mã độc Web3 tấn công CoinMarketCap, 110 ví điện tử bị rút sạch tiền

N. Huyền 23/06/2025 10:29
CoinMarketCap, nền tảng theo dõi giá tiền điện tử phổ biến hàng đầu thế giới, vừa xác nhận đã trở thành nạn nhân của một cuộc tấn công chuỗi cung ứng tinh vi. Sự cố này khiến nhiều người dùng đối mặt với nguy cơ mất trắng tài sản chỉ vì một cửa sổ Web3 giả mạo xuất hiện ngay trên trang chủ.

Sự cố xảy ra vào tối ngày 20/6/2025 khi người dùng truy cập trang chủ CoinMarketCap và bất ngờ nhận được một cửa sổ bật lên yêu cầu kết nối ví Web3. Giao diện popup được thiết kế tinh vi, mang thương hiệu của CoinMarketCap và mô phỏng một yêu cầu giao dịch hợp pháp. Tuy nhiên, nếu người dùng xác nhận kết nối, một đoạn mã JavaScript độc hại lập tức được thực thi và rút sạch tài sản trong ví điện tử đã liên kết.

Nguyên nhân của cuộc tấn công xuất phát từ một hình ảnh doodle động hiển thị trên trang chủ CoinMarketCap. Hình ảnh này được tải về thông qua một API đã bị kẻ tấn công can thiệp và chỉnh sửa. Payload JSON từ API chứa một thẻ <script> độc hại trỏ đến máy chủ bên ngoài có địa chỉ static.cdnkit[.]io. Khi hình ảnh được hiển thị, đoạn mã này được kích hoạt và chèn vào trang, từ đó hiển thị cửa sổ giả mạo và đánh cắp tài sản ví điện tử của người dùng.

Theo công ty an ninh mạng c/side, đây là một cuộc tấn công chuỗi cung ứng, nghĩa là tin tặc không xâm nhập trực tiếp vào máy chủ của CoinMarketCap mà khai thác tài nguyên bên thứ ba được sử dụng trên trang. Việc lợi dụng một API tưởng chừng vô hại để chèn mã độc giúp mã độc khó bị phát hiện, đặc biệt là khi nó đến từ một nguồn mà hệ thống vốn đã tin cậy.

Một tin tặc có biệt danh Rey sau đó đã chia sẻ ảnh chụp bảng điều khiển rút ví được sử dụng trong chiến dịch tấn công này. Dữ liệu từ bảng điều khiển cho thấy tổng cộng 43.266 USD đã bị rút khỏi 110 ví điện tử. Điều đáng lo ngại là nhóm tấn công không hề ẩn mình. Họ sử dụng tiếng Pháp, hoạt động công khai trên kênh Telegram và ngang nhiên khoe "chiến tích" như một thông điệp đầy thách thức gửi đến cộng đồng an ninh mạng toàn cầu.

1750648502336.png

Ảnh chụp bảng điều khiển rút ví được chia sẻ trên Telegram


Ngay sau khi phát hiện sự cố, đội ngũ bảo mật của CoinMarketCap đã nhanh chóng gỡ bỏ nội dung độc hại, khoanh vùng nguyên nhân và triển khai các biện pháp bảo mật bổ sung. Đại diện CoinMarketCap xác nhận toàn bộ hệ thống đã được khôi phục an toàn, đảm bảo website hiện tại an toàn và bảo mật cho người dùng.

Chuyên gia từ WhiteHat nhận định: "Các chiến dịch rút ví Web3 đã không còn dừng ở mức độ tấn công đơn lẻ mà đang trở thành một xu hướng đáng báo động trong hệ sinh thái blockchain phi tập trung. Khác với các nền tảng Web truyền thống, Web3 cho phép người dùng tự kiểm soát tài sản kỹ thuật số mà không thông qua bên trung gian – một lợi thế nhưng cũng là điểm yếu chí mạng nếu lớp bảo mật đầu cuối không đủ mạnh".

Để giảm thiểu rủi ro bảo mật, người dùng và quản trị viên hệ thống cần lưu ý:

Đối với người dùng:

  • Không kết nối ví điện tử với các trang web hoặc popup lạ, kể cả khi giao diện trông có vẻ chính thống
  • Kiểm tra kỹ tên miền, giao diện và xác thực nguồn gốc trước khi thực hiện bất kỳ giao dịch nào
  • Ưu tiên sử dụng ví lạnh (cold wallet) để lưu trữ tài sản có giá trị lớn.
  • Gỡ bỏ hoặc hạn chế sử dụng tiện ích trình duyệt không rõ nguồn gốc, đặc biệt với các extension Web3
  • Thường xuyên cập nhật trình duyệt và phần mềm ví để vá các lỗ hổng bảo mật

Đối với quản trị hệ thống:

  • Rà soát toàn bộ các tài nguyên bên thứ ba (API, CDN, thư viện) tích hợp trong hệ thống
  • Triển khai chính sách Content Security Policy (CSP) để ngăn mã độc không rõ nguồn gốc
  • Theo dõi log truy cập, phân tích hành vi người dùng và phát hiện sớm các tương tác bất thường
  • Kiểm thử bảo mật định kỳ cho các thành phần giao diện động hoặc tài nguyên được tải từ ngoài

WhiteHat sẽ tiếp tục theo dõi và cập nhật thông tin liên quan đến vụ việc này. Cộng đồng người dùng và quản trị viên cần nâng cao cảnh giác, không chỉ trước các cuộc tấn công truyền thống mà cả những hình thức tinh vi hơn trong chuỗi cung ứng số.

Theo Bleeping Computer
Bình luận
Xem thêm ý kiến
Tin mới nhất
Drama11 giờ trước
AntEx, dự án blockchain Shark Bình từng rót 2,5 triệu USD, đã sụp đổ khiến nhà đầu tư lỗ hơn 90%. Sau 4 năm im lặng, Shark Bình tuyên bố mình là "nạn nhân", châm ngòi làn sóng phản bác và đòi hỏi minh bạch pháp lý
Drama12 giờ trước
Bị khống chế 9 giờ, một gia đình Minnesota mất 8 triệu USD tiền mã hóa vào tay hai anh em có vũ trang. Vụ bắt cóc, cướp tài sản tàn bạo gây chấn động nước Mỹ.
Tin tức12 giờ trước
Thị trường tiền số chuẩn bị bước vào một tháng 10 đầy biến động khi Ủy ban Chứng khoán Mỹ (SEC) sẽ ra quyết định cuối cùng đối với 16 quỹ ETF crypto.
Chuyển động cá voi13 giờ trước
Sau 12 năm yên lặng, ví Bitcoin trị giá 44 triệu USD bất ngờ chuyển sạch tiền. Động thái này làm dấy lên suy đoán về việc thanh lý lợi nhuận của nhà đầu tư "thời Satoshi"!
Tin tức14 giờ trước
Giá SUPER bật tăng 50%, đạt 0,8 USDT ngay sau thông báo niêm yết giao dịch trên Upbit vào lúc 18:00 ngày 29 tháng 9
Độc quyền 214014 giờ trước
Thị trường crypto hai tuần cuối tháng 9 đầy thú vị: Bitcoin và Ethereum sụt giảm bất chấp tin tức tích cực từ Fed, trong khi đó, sự trở lại của CZ đã đẩy ASTER tăng 25 lần, mở ra mùa tăng trưởng cho Perp DEX và Chain BSC
BTC Bitcoin (BTC)
$114.25K
2.06%
Cap $2.28T Vol 24h $61.45B
Right bar