Assbiz
BTC $66,561.9 +2.68%
ETH $1,927.17 +2.39%
SOL $78 +1.44%
BNB $575.1 +0.77%
XRP $1.15 +4.02%
DOGE $0.0732 +0.49%
ADA $0.1753 +6.57%
AVAX $6.6 +0.27%
DOT $0.8542 +4.29%
LINK $8.67 +2.40%
⛽ ETH Gas 28 Gwei
Sợ&Tham
25

Phát hiện phần mở rộng IDE độc hại trên TRAE: C2 sử dụng hợp đồng thông minh Ethereum - Mô hình tấn công mới nhắm vào nhà phát triển blockchain

Phan Thảo
Chuyên đề
Ngày 20 tháng 7 năm 2024, công ty bảo mật Slow Mist (Slow Fog) đã công bố một phát hiện gây chấn động cộng đồng blockchain: một phần mở rộng (extension) giả mạo dành cho trình soạn thảo mã nguồn TRAE, được ngụy trang dưới dạng công cụ hỗ trợ Solidity, thực chất là một backdoor tinh vi cho phép tin tặc kiểm soát hoàn toàn máy tính của lập trình viên. Điều đáng nói, cơ chế chỉ huy và kiểm soát (C2) của backdoor này không dựa trên máy chủ truyền thống, mà lại sử dụng hợp đồng thông minh trên Ethereum làm nơi lưu trữ cấu hình động, biến mỗi nút mạng thành một bộ chỉ huy bất biến và phi tập trung. Đây được đánh giá là bước ngoặt trong lịch sử tấn công chuỗi cung ứng blockchain, mở ra một mối đe dọa hoàn toàn mới đối với tầng phát triển. Theo báo cáo từ Slow Fog, phần mở rộng độc hại này đã tồn tại trên kho tiện ích mở rộng Open VSX và cả thị trường riêng của TRAE trong một thời gian dài. Mặc dù Open VSX đã nhanh chóng gỡ bỏ sau khi được cảnh báo, nhưng đến thời điểm hiện tại, TRAE market vẫn chưa có động thái xóa sạch hoàn toàn, khiến hàng ngàn lập trình viên Solidity đang đối mặt với nguy cơ mất an toàn thông tin. Slow Fog khuyến cáo tất cả người dùng TRAE ngay lập tức kiểm tra danh sách extension đã cài đặt, xóa bỏ mọi plugin đáng ngờ, đồng thời thay đổi mật khẩu và khóa riêng tư trên các ví liên quan. Về mặt kỹ thuật, backdoor này hoạt động theo một kịch bản nhiều bước cực kỳ khó phát hiện. Sau khi được cài đặt, extension giả mạo sẽ tự động chạy mỗi khi IDE khởi động và thiết lập cơ chế tồn tại (persistence) sâu trong hệ thống. Điểm đặc biệt là nó không kết nối tới một máy chủ C2 cố định, mà thay vào đó, nó gọi đến một hợp đồng thông minh đã được triển khai sẵn trên Ethereum mainnet. Hợp đồng này chứa một bộ lưu trữ (storage) có thể được cập nhật bởi tin tặc. Extension sẽ đọc dữ liệu từ storage đó để lấy địa chỉ IP mới, payload hoặc lệnh điều khiển. Như vậy, kẻ tấn công chỉ cần gửi một giao dịch thay đổi biến trong hợp đồng, toàn bộ các máy nạn nhân sẽ ngay lập tức nhận được cấu hình mới mà không cần bất kỳ kết nối trực tiếp nào. Các chuyên gia bảo mật nhận định, thiết kế này khai thác triệt để ba đặc tính cốt lõi của blockchain: tính minh bạch (ai cũng có thể đọc), tính bất biến (không thể xóa hợp đồng sau khi triển khai) và tính phi tập trung (không có điểm thất bại duy nhất). So với C2 truyền thống dùng máy chủ riêng hoặc mạng xã hội, phương pháp này khiến việc truy vết và ngăn chặn trở nên cực kỳ khó khăn. Ngay cả khi nhà chức trách phát hiện ra hợp đồng độc hại, họ không thể tắt nó đi mà không có sự đồng thuận của mạng lưới Ethereum. Nếu tin tặc sử dụng các dịch vụ ẩn danh như Tornado Cash để triển khai hợp đồng, việc xác định danh tính thực sự gần như là bất khả thi. Tác động của sự kiện này vượt xa một vụ lây nhiễm phần mềm đơn thuần. Nó giáng một đòn mạnh vào niềm tin của cộng đồng phát triển. Các lập trình viên blockchain, vốn tự hào về tính an toàn của hợp đồng thông minh, giờ đây phải đối mặt với thực tế rằng chính công cụ họ dùng để viết code cũng có thể bị vũ khí hóa. Một khi máy tính của lập trình viên bị kiểm soát, kẻ tấn công có thể đánh cắp private key, sửa đổi mã nguồn trước khi triển khai, hoặc chèn backdoor vào các dApp mà lập trình viên đó phát triển. Điều này đồng nghĩa với việc toàn bộ quy trình kiểm toán hợp đồng thông minh truyền thống có thể bị vô hiệu hóa nếu giai đoạn phát triển không được đảm bảo. Phân tích sâu hơn, mô hình tấn công này còn bộc lộ điểm yếu chí tử của các thị trường extension hiện tại. Cả Open VSX, TRAE Market hay thậm chí Visual Studio Code Marketplace đều thiếu cơ chế kiểm tra hành vi runtime của extension. Họ chỉ sàng lọc mã nguồn tĩnh, nhưng không thể phát hiện một extension có kết nối tới mạng blockchain hay không, hoặc liệu nó có đọc dữ liệu từ một hợp đồng thông minh bên ngoài hay không. Kẻ tấn công có thể dễ dàng che giấu mã độc dưới lớp mã nguồn được làm rối, hoặc sử dụng kỹ thuật tải mã động để tránh bị phát hiện. Trước tình hình này, cộng đồng bảo mật đã đưa ra nhiều khuyến nghị khẩn cấp. Đầu tiên, mọi lập trình viên sử dụng TRAE nên kiểm tra ngay danh sách extension. Nếu thấy bất kỳ plugin nào không rõ nguồn gốc hoặc nghi ngờ, hãy gỡ cài đặt ngay lập tức và chạy phần mềm diệt virus. Thứ hai, nên sử dụng các máy ảo cách ly (sandbox) cho môi trường phát triển, hạn chế tối đa quyền truy cập vào hệ thống thật. Thứ ba, các dự án lớn cần triển khai quy trình DevSecOps, trong đó bao gồm kiểm tra an ninh cho toàn bộ toolchain, từ IDE, plugin, thư viện đến môi trường CI/CD. Cuối cùng, Slow Fog kêu gọi các nhà phát triển không bao giờ nhập private key trực tiếp vào IDE, và luôn sử dụng ví cứng hoặc dịch vụ ký giao dịch an toàn. Về mặt dài hạn, sự kiện này được dự đoán sẽ thúc đẩy sự ra đời của các tiêu chuẩn bảo mật mới cho ngành. Có thể xuất hiện các dịch vụ “IDE-SECaaS” chuyên giám sát hành vi của extension theo thời gian thực, hoặc các hệ thống chứng thực số cho plugin dựa trên blockchain. Một số chuyên gia cho rằng tương lai có thể chứng kiến sự phát triển của “IDE phi tập trung”, nơi mà mọi công cụ phát triển đều được ký và xác thực bởi mạng lưới đồng thuận. Bên cạnh đó, các công ty kiểm toán bảo mật (như Trail of Bits, OpenZeppelin) sẽ mở rộng phạm vi dịch vụ sang cả kiểm tra chuỗi cung ứng phát triển, không chỉ giới hạn ở mã nguồn hợp đồng. Tuy nhiên, sự kiện này cũng mở ra một cơ hội lớn cho ngành an ninh mạng blockchain. Các nhà đầu tư và quỹ đầu tư mạo hiểm đang bắt đầu chú ý đến các startup chuyên về bảo vệ môi trường phát triển. Các giải pháp như “tường lửa IDE”, “máy quét hành vi thời gian thực” hoặc “hệ thống phát hiện bất thường trên dòng lệnh” có tiềm năng trở thành mảnh đất màu mỡ. Thị trường bảo mật chuỗi cung ứng cho blockchain ước tính có thể đạt hàng tỷ USD trong vòng 3-5 năm tới. Kết luận, vụ tấn công bằng extension độc hại trên TRAE không chỉ là một lời cảnh tỉnh cho các lập trình viên Solidity, mà còn là một hồi chuông báo động cho toàn bộ hệ sinh thái blockchain. Nó cho thấy kẻ tấn công đã nâng cấp vũ khí của mình lên một tầm cao mới, khai thác chính những ưu điểm của công nghệ mà chúng ta yêu thích (phi tập trung, bất biến) để chống lại chúng ta. Cộng đồng phát triển cần nhanh chóng thích nghi, nếu không sẽ phải trả giá đắt. Slow Fog cho biết sẽ tiếp tục theo dõi diễn biến và cập nhật thông tin mới nhất. Độc giả có thể tìm thấy danh sách chi tiết các extension độc hại trên blog của Slow Fog. Hãy hành động ngay hôm nay để bảo vệ mã nguồn và tài sản của bạn.

Phát hiện phần mở rộng IDE độc hại trên TRAE: C2 sử dụng hợp đồng thông minh Ethereum - Mô hình tấn công mới nhắm vào nhà phát triển blockchain

Giá thị trường

BTC Bitcoin
$66,561.9 +2.68%
ETH Ethereum
$1,927.17 +2.39%
SOL Solana
$78 +1.44%
BNB BNB Chain
$575.1 +0.77%
XRP XRP Ledger
$1.15 +4.02%
DOGE Dogecoin
$0.0732 +0.49%
ADA Cardano
$0.1753 +6.57%
AVAX Avalanche
$6.6 +0.27%
DOT Polkadot
$0.8542 +4.29%
LINK Chainlink
$8.67 +2.40%

Sợ & Tham

25

Cực kỳ sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$66,561.9
1
Ethereum ETH
$1,927.17
1
Solana SOL
$78
1
BNB Chain BNB
$575.1
1
XRP Ledger XRP
$1.15
1
Dogecoin DOGE
$0.0732
1
Cardano ADA
$0.1753
1
Avalanche AVAX
$6.6
1
Polkadot DOT
$0.8542
1
Chainlink LINK
$8.67

Công cụ

Tất cả →

Chỉ số mùa altcoin

43

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

🐋 Theo dõi cá voi

🟢
0x09cd...fe30
2 phút trước
Chuyển vào
4,516.09 BTC
🔵
0x3886...e6f2
6 giờ trước
Stake
39,159 BNB
🔵
0xbe6f...8488
12 phút trước
Stake
2,520,338 USDT

💡 Smart Money

0xcc98...bab2
Thợ đào DeFi hàng đầu
+$4.4M
83%
0x4d44...a9f2
Nhà giao dịch on-chain dày dặn
+$1.1M
92%
0x0113...ba34
Nhà tạo lập thị trường
+$3.0M
60%