Skip to content

Trust Wallet bị hack 8,5 triệu USD: Bài học về rủi ro ví crypto

TL;DR: Tháng 12/2025, Trust Wallet Browser Extension v2.68 bị xâm nhập trong một cuộc tấn công chuỗi cung ứng phần mềm. Vụ việc khiến 2.520 địa chỉ ví bị ảnh hưởng và khoảng 8,5 triệu USD tài sản crypto bị đánh cắp.

Đáng chú ý, người dùng không cần truy cập website phishing hay tự phê duyệt giao dịch độc hại. Chỉ cần mở và đăng nhập vào phiên bản extension bị xâm nhập cũng có thể khiến thông tin ví bị lộ.

Vụ hack Trust Wallet xảy ra như thế nào?

Ngày 24/12/2025, một phiên bản trái phép của Trust Wallet Browser Extension v2.68 được đưa lên Chrome Web Store.

Phiên bản này chứa mã độc có khả năng thu thập seed phrase đã được giải mã của người dùng. Từ seed phrase, kẻ tấn công có thể tạo private key và giành quyền kiểm soát tài sản trong ví.

Cuộc tấn công bắt đầu ngay trong kỳ nghỉ lễ Giáng sinh
Cuộc tấn công bắt đầu ngay trong kỳ nghỉ lễ Giáng sinh

Trong khoảng thời gian từ ngày 24 đến 26/12, những người mở và đăng nhập vào extension v2.68 có nguy cơ bị lộ thông tin ví. Kẻ tấn công sau đó có thể chuyển tài sản mà không cần người dùng phê duyệt thêm giao dịch.

Ngày 25/12, các nhà nghiên cứu blockchain phát hiện nhiều giao dịch đáng ngờ liên quan đến Trust Wallet. Công ty sau đó xác nhận sự cố, yêu cầu người dùng ngừng sử dụng v2.68 và phát hành phiên bản v2.69.

Nguyên nhân: Tấn công chuỗi cung ứng phần mềm

Điểm đáng chú ý của vụ việc là Trust Wallet không bị tấn công trực tiếp thông qua lỗ hổng của ví.

Theo Trust Wallet, sự cố có liên quan với mức độ tin cậy cao đến cuộc tấn công chuỗi cung ứng Sha1-Hulud năm 2025.

Kẻ tấn công đã xâm nhập vào hệ thống được sử dụng trong quá trình phát triển phần mềm. Thông tin đăng nhập của nhà phát triển trên GitHub bị lộ, qua đó cho phép chúng truy cập:

  • mã nguồn của Trust Wallet Browser Extension
  • quyền phát hành extension
  • thông tin xác thực để đưa phiên bản lên Chrome Web Store
Quy trình đánh cắp tài sản trong vụ Trust Wallet bị hack
Quy trình đánh cắp tài sản trong vụ Trust Wallet bị hack

Kẻ tấn công sau đó tạo một phiên bản chứa mã độc và phát hành nó lên Chrome Web Store mà không thông qua quy trình kiểm tra và phê duyệt nội bộ của Trust Wallet.

Điều này cho thấy một rủi ro quan trọng của phần mềm hiện đại: chỉ cần một mắt xích trong chuỗi phát triển bị xâm nhập, sản phẩm chính thức cũng có thể trở thành công cụ phát tán mã độc.

Ai là người bị ảnh hưởng?

Vụ việc chỉ liên quan đến Trust Wallet Browser Extension v2.68 trong một khoảng thời gian cụ thể.

Người dùng có nguy cơ bị ảnh hưởng nếu:

  • sử dụng extension v2.68
  • mở extension
  • đăng nhập trong khoảng từ ngày 24/12 đến 11:00 UTC ngày 26/12/2025.

Theo Trust Wallet, người dùng ứng dụng mobile, các phiên bản extension khác và những người không mở/đăng nhập v2.68 trong khoảng thời gian trên không bị ảnh hưởng.

Thiệt hại lên tới 8,5 triệu USD

Trust Wallet xác định:

  • 2.520 địa chỉ ví bị ảnh hưởng
  • Khoảng 8,5 triệu USD tài sản crypto bị đánh cắp
  • Tài sản được chuyển đến 17 địa chỉ do kẻ tấn công kiểm soát

Sau khi đánh cắp, tiền nhanh chóng được chia nhỏ qua nhiều ví trung gian, dịch vụ swap và các blockchain khác nhau, khiến việc theo dõi dòng tiền trở nên khó khăn hơn.

Trust Wallet đã xử lý ra sao?

Trust Wallet đã khôi phục extension về phiên bản an toàn và phát hành v2.69.

Những người đã đăng nhập vào v2.68 trong thời gian bị ảnh hưởng được khuyến nghị chuyển toàn bộ tài sản còn lại sang một ví mới với seed phrase mới.

Hãy nhớ rằng:

Nếu một ví đã bị lộ seed phrase hoặc private key, không nên tiếp tục sử dụng ví đó để lưu trữ tài sản lâu dài.

Trust Wallet cũng cam kết bồi hoàn cho người dùng bị ảnh hưởng và triển khai quy trình yêu cầu bồi thường. Đồng thời, công ty đã thu hồi thông tin xác thực bị lộ, hạn chế quyền triển khai và tăng cường các biện pháp kiểm soát trong quy trình phát hành phần mềm.

Bài học lớn nhất: Self-custody vẫn có rủi ro

Vụ Trust Wallet cho thấy một thực tế thường bị bỏ qua:

Self-custody không có nghĩa là tài sản được bảo vệ tuyệt đối.

Khi sử dụng hot wallet hoặc browser wallet, private key vẫn phụ thuộc vào phần mềm và thiết bị kết nối Internet. Nếu extension, máy tính, điện thoại hoặc hệ thống phát triển phần mềm bị xâm nhập, tài sản có thể gặp rủi ro.

Điều này không có nghĩa hot wallet không an toàn. Chúng vẫn rất hữu ích cho giao dịch hằng ngày.

Tuy nhiên, với lượng tài sản lớn hoặc khoản Bitcoin dự định nắm giữ dài hạn, hardware wallet cung cấp một lớp bảo vệ quan trọng hơn bằng cách giữ private key trên thiết bị chuyên dụng và tách biệt khỏi máy tính hoặc điện thoại.

Khi nào nên sử dụng hardware wallet?

Một nguyên tắc thực tế là khi giá trị crypto bạn nắm giữ vượt khoảng 1.000 USD, bạn nên cân nhắc sử dụng hardware wallet.

Các thiết bị như Trezor Safe 3 hoặc Ledger Nano S Plus cung cấp những tính năng cần thiết cho việc tự lưu ký tài sản.

Nhưng hardware wallet không phải “lá chắn tuyệt đối”.

Bạn vẫn cần kiểm tra địa chỉ nhận và toàn bộ thông tin giao dịch trực tiếp trên màn hình thiết bị trước khi ký. Đây là nguyên tắc cốt lõi của Clear Signing.

Hardware wallet có thể ngăn malware đánh cắp private key, nhưng không thể ngăn bạn tự ký một giao dịch độc hại mà không kiểm tra kỹ.

Đầu tư vào khả năng bảo mật vững chắc là điều bắt buộc nếu bạn muốn bảo vệ an toàn cho nguồn vốn của mình
Đầu tư vào khả năng bảo mật vững chắc là điều bắt buộc nếu bạn muốn bảo vệ an toàn cho nguồn vốn của mình

Với lượng Bitcoin lớn: Multivendor Multisig

Khi giá trị tài sản tăng lên đáng kể, việc sử dụng một thiết bị hoặc một private key duy nhất có thể tạo ra single point of failure.

Một hệ thống multivendor multisig có thể giảm sự phụ thuộc này.

Thay vì yêu cầu một khóa duy nhất để kiểm soát Bitcoin, multisig phân quyền ký giao dịch giữa nhiều khóa. Việc sử dụng thiết bị từ nhiều nhà sản xuất còn giúp giảm rủi ro nếu một thiết bị hoặc một nhà sản xuất gặp sự cố.

Multivendor multisig có thể bảo vệ trước nhiều tình huống như:

  • mất một private key
  • hardware wallet bị lỗi
  • một thiết bị hoặc nhà sản xuất bị xâm nhập
  • một khóa duy nhất bị lộ

Tuy nhiên, multisig chỉ an toàn khi được thiết kế và sao lưu đúng cách. Một cấu hình sai có thể tạo thêm những điểm lỗi mới.

Bảo vệ crypto không chỉ là chọn một chiếc ví

Vụ Trust Wallet là lời nhắc nhở rằng bảo mật crypto không chỉ nằm ở việc chọn một thương hiệu ví tốt.

Bạn cần xem xét toàn bộ hệ thống self-custody: thiết bị, phần mềm, private key, seed phrase, quy trình ký giao dịch và phương án backup.

Với số tiền nhỏ, hot wallet có thể đủ cho nhu cầu hằng ngày.

Với tài sản lớn, hãy cân nhắc:

Hardware wallet – Backup an toàn – Clear Signing – Multisig khi cần thiết.

Nếu bạn cần hỗ trợ xây dựng hệ thống self-custody hoặc multivendor multisig, đội ngũ BitcoinVN có thể cung cấp tư vấn phù hợp với nhu cầu và mức độ tài sản của bạn.