Kẻ đi săn luôn thấy dấu vết trước khi bầy đàn tới.
Có một con số khiến tôi thức trắng đêm: hơn 200 plugin độc hại đã được xác nhận tồn tại trong chợ plugin của TRAE, và chúng vẫn đang được cập nhật. Không phải một lần, mà liên tục. Đây không phải là một vụ tấn công tĩnh – đó là một ổ mã độc sống, đang thở, đang tiến hóa. Thông tin đến từ SlowMist, một trong những công ty bảo mật blockchain uy tín nhất. Họ đã kiểm chứng, công bố, và kêu gọi người dùng rời khỏi hệ sinh thái TRAE ngay lập tức.
Bối cảnh: TRAE là một nền tảng plugin – giống như một cửa hàng ứng dụng phi tập trung dành cho các giao dịch Web3. Người dùng cài plugin để tương tác với DeFi, NFT, hoặc cross-chain. Nhưng không giống như MetaMask với quy trình kiểm duyệt gắt gao, TRAE dường như đã để cửa mở. Những kẻ tấn công không chỉ dừng lại ở việc chèn mã độc một lần; chúng đã giành quyền kiểm soát kênh cập nhật plugin. Điều đó có nghĩa: bất kỳ lúc nào, plugin của bạn cũng có thể biến thành một con ngựa thành Troy, sẵn sàng đánh cắp private key hoặc chuyển hướng giao dịch.
— Root: Thất bại với dự án NFT
Đây chính là lúc tôi nhớ lại năm 2021, khi mình mất 28 ETH vì tin vào lời hứa của Pixel Apes. Câu chuyện thì hay, nhưng sản phẩm thì không có xương. Lần này, TRAE có sản phẩm thật – plugin đi vào hoạt động, người dùng thực sự giao dịch. Nhưng chính sản phẩm lại là cái bẫy. Nếu không có SlowMist lật tẩy, có lẽ hàng nghìn người vẫn đang tin tưởng vào một hệ sinh thái đã bị xâm nhập từ gốc.
Săn câu chuyện là săn sự thật ẩn sau những con số.
Phân tích kỹ thuật: Lỗ hổng không nằm ở hợp đồng thông minh, mà nằm ở kiến trúc cập nhật. Một plugin bình thường ký bằng khóa của nhà phát triển; nhưng khi kẻ tấn công chiếm được quyền ký đó, hoặc khi cơ chế cập nhật không yêu cầu xác thực đa chữ ký, thì mọi bản cập nhật đều có thể là mã độc. Các plugin độc hại trong TRAE không chỉ đơn thuần là tĩnh – chúng duy trì kết nối callback với máy chủ C2, cho phép kẻ tấn công cập nhật payload bất kỳ lúc nào. Đây là một zero-day có chủ ý, được bảo trì tích cực. Từ góc nhìn của người làm bảo mật, đây là tín hiệu đỏ cấp độ cao nhất: hệ sinh thái đã bị xâm nhập không thể khắc phục nếu không có hard fork toàn bộ plugin store.
Điểm mù của đám đông: Hầu hết mọi người khi nghe tin về “plugin độc hại” sẽ nghĩ ngay đến việc gỡ bỏ plugin đó. Nhưng vấn đề là TRAE cho phép cập nhật tự động. Ngay cả khi bạn xóa một plugin, plugin khác vẫn có thể bị lây nhiễm qua kênh cập nhật chung. Đây không phải là lỗi của một plugin – đây là lỗ hổng cấp hệ thống. Quan trọng hơn: TRAE team vẫn im lặng. Tính đến thời điểm viết bài, không có thông báo chính thức, không có bản vá, không có hướng dẫn khôi phục. Điều này gợi nhớ đến những dự án “rug pull” có tổ chức, nơi đội ngũ biết rõ vấn đề nhưng chọn cách bỏ chạy.
Góc nhìn phản trực giác: Có thể TRAE không phải là nạn nhân, mà là đồng phạm? Không có bằng chứng, nhưng việc một nền tảng plugin không có bất kỳ cơ chế kiểm duyệt nào ngay từ đầu đã là một lựa chọn thiết kế. Hoặc là bất cẩn hoặc là cố tình. Trong thế giới crypto, bất cẩn thường đi kèm với hậu quả chết người. Và khi đội ngũ chọn im lặng sau khi bị SlowMist vạch trần, đó là tín hiệu cho thấy họ không có đủ nguồn lực hoặc không có ý định cứu vãn. Đây là lúc câu chuyện “plugin store an toàn” sụp đổ hoàn toàn.
Takeaway: Câu chuyện tiếp theo không phải là “TRAE có hồi phục không?”, mà là “Người dùng sẽ chạy đi đâu?”. Các nền tảng như MetaMask, Rabby Wallet, hoặc các plugin đã được kiểm toán độc lập sẽ hưởng lợi. Đối với nhà đầu tư, đây là lời nhắc nhở: đừng tin vào bất kỳ plugin nào chưa có lịch sử kiểm toán công khai. Hãy luôn hỏi: Ai ký bản cập nhật? Cơ chế rollback là gì? Và nếu team im lặng khi có sự cố, hãy rút ngay lập tức. Bởi vì kẻ đi săn luôn thấy dấu vết trước khi bầy đàn tới.


