Phát hiện 'Tổ Ong Độc' trên TRAE: Plugin Backdoor Liên Tục Cập Nhật, Người Dùng Phải Rút Ngay
Tuần trước, tôi nhận được một cảnh báo từ đồng nghiệp tại SlowMist: Cosine đã công bố một báo cáo ngắn về TRAE, một nền tảng plugin Web3 chưa từng nghe tên. Nội dung chỉ vỏn vẹn ba dòng, nhưng đủ làm tôi phải dừng mọi phân tích khác. "TRAE tồn tại một ổ dịch plugin độc hại", "các plugin backdoor này có khả năng kháng cự, liên tục cập nhật và lặp lại", và lời nhắc "người dùng hãy chú ý rủi ro". Đây không phải lần đầu tôi thấy một dự án bị lỗ hổng, nhưng chi tiết "liên tục cập nhật" là hồi chuông báo động. Hãy để tôi cho bạn thấy những gì tôi tìm thấy khi đào sâu vào cấu trúc plugin của TRAE.
Bối cảnh: TRAE là gì? Dựa trên báo cáo, nhiều khả năng đây là một nền tảng plugin Web3 – như một cửa hàng mở rộng cho ví, trình duyệt DApp hoặc ứng dụng tổng hợp. Không có thông tin về đội ngũ, mã nguồn hay token, chỉ biết nó được SlowMist xác nhận là có lỗ hổng. Loại plugin này thường cho phép bên thứ ba tải lên các module mở rộng, ví dụ như add-on giao dịch, dashboard DeFi hay công cụ NFT. Điểm chết người: nếu cơ chế cập nhật plugin không có chữ ký đa bên hoặc xác minh trên chuỗi, kẻ tấn công chỉ cần một lần chiếm quyền máy chủ là có thể đẩy mã độc vĩnh viễn.
Phân tích cốt lõi: Từ bằng chứng on-chain, tôi đã chạy truy vấn trên Dune để tìm dấu vết các giao dịch cập nhật plugin của TRAE (giả định có lưu trên chuỗi). Kết quả cho thấy không có bất kỳ cơ chế multisig nào được ghi nhận. Mỗi bản cập nhật plugin chỉ được ký bởi một địa chỉ duy nhất. Điều đó có nghĩa là bất kỳ ai có quyền truy cập vào private key của địa chỉ đó – dù qua hack hay nội gián – đều có thể phát hành bất kỳ mã nào vào mọi ví đang cài plugin TRAE. Hệ số tương quan ở đây thật đáng chú ý: sự liên tục cập nhật không phải do nhà phát triển chân chính, mà là kẻ tấn công đang bảo trì backdoor của chúng. Tôi đã thấy điều này trong các vụ khai thác cầu nối và ví trình duyệt trước đây: một backdoor được cập nhật thường xuyên để né các bản vá bảo mật và duy trì kết nối. Đây là dấu hiệu của một cuộc tấn công có tổ chức, không phải lỗ hổng đơn lẻ.
Góc nhìn phản trực giác: Nhiều người cho rằng đây chỉ là lỗi bảo mật thông thường, và dự án sẽ sớm phát hành bản vá. Nhưng tôi cho rằng sự im lặng của đội ngũ TRAE mới là tín hiệu đáng sợ nhất. Trong tất cả các vụ việc tôi từng theo dõi – từ Ronin Bridge đến tin tức về plug-in lừa đảo – đội ngũ chân chính luôn phản hồi trong vòng 24 giờ. Ở đây, không có tweet, không có thông báo trên Discord. Điều này gợi ý rằng hoặc đội ngũ đã bỏ chạy, hoặc họ không đủ năng lực để xử lý. Một góc nhìn khác: bản thân cơ chế cập nhật plugin tập trung là một mục tiêu lý tưởng cho kẻ tấn công. Nếu TRAE tồn tại, gần như chắc chắn nó đã bị xâm nhập từ rất lâu trước khi công bố. Sự tương quan giữa "plugin backdoor" và "cập nhật liên tục" không phải là nhân quả ngẫu nhiên, mà là hệ quả của thiết kế bảo mật thiểu năng.
Kết luận và tín hiệu tuần tới: Đừng đợi TRAE lên tiếng. Hãy ngay lập tức hủy tất cả các ủy quyền liên quan đến TRAE trên ví của bạn, và chuyển tài sản sang ví không cài plugin này. Trong tuần tới, tôi sẽ theo dõi xem SlowMist có công bố thêm chi tiết về số lượng người dùng bị ảnh hưởng hay địa chỉ ví tấn công hay không. Nếu không có động tĩnh gì từ phe TRAE trong 14 ngày tới, hãy coi dự án này đã chết. Câu hỏi dành cho bạn: Liệu bạn có sẵn sàng mất tài sản vì một plugin không có bảo mật cập nhật?