Bỏ qua tới nội dung chính
Finvane

Phishing và wallet drainer: cách sớm nhận diện lừa đảo crypto

Trang giả, airdrop giả, phê duyệt độc hại và đầu độc địa chỉ rút sạch ví ra sao, cách kiểm tra mọi yêu cầu ký, và cần làm gì nếu bạn bị tấn công.

An toàn9 tháng 10, 20265 phút đọc
Trong bài này
  1. Trang web giả và airdrop giả
  2. Wallet drainer hoạt động thế nào
  3. Đầu độc địa chỉ và hỗ trợ giả
  4. Kiểm tra URL và các yêu cầu giao dịch
  5. Thu hồi phê duyệt và cần làm gì nếu bị tấn công

Phần lớn thiệt hại do lừa đảo crypto không đến từ những vụ hack tinh vi. Chúng xảy ra vì ai đó bị lừa ký một thứ gì đó hoặc nhập thông tin bí mật vào nhầm trang. Nắm được các chiêu phổ biến và chậm lại trước mỗi cú nhấp chuột sẽ giúp bạn tránh được hầu hết chúng.

Trang web giả và airdrop giả

Phishing (lừa đảo giả mạo) là chiêu lừa bạn trao quyền truy cập bằng cách giả làm một bên bạn tin tưởng. Trong crypto, dạng kinh điển là bản sao của trang web sàn hoặc ví thật nằm ở một địa chỉ hơi khác: thêm một chữ cái, tráo một ký tự hoặc đổi đuôi tên miền. Các bản sao này thường xuất hiện dưới dạng kết quả tìm kiếm được tài trợ hoặc đường link trong phần trả lời trên mạng xã hội.

Airdrop giả là một biến thể gần gũi. Airdrop là đợt phát token miễn phí mà một số dự án tổ chức. Kẻ lừa đảo thông báo các đợt airdrop giả, hoặc gửi token vô giá trị vào ví của bạn kèm tên một trang web ghi ngay trong nhãn token, mong bạn ghé trang đó để nhận thưởng. Nút nhận thưởng chính là cái bẫy.

Wallet drainer hoạt động thế nào

Wallet drainer (công cụ rút sạch ví) là một trang web hoặc đoạn mã độc hại được tạo ra để vét sạch ví của bạn ngay khi bạn chấp thuận một thứ gì đó. Nó hiếm khi cần cụm từ khôi phục của bạn. Thay vào đó, nó yêu cầu bạn ký một giao dịch hoặc thông điệp trao quyền kiểm soát token của bạn.

  • Phê duyệt token: trên Ethereum và các mạng tương tự, ứng dụng xin quyền chi tiêu một token thay mặt bạn. Một trang độc hại sẽ xin quyền không giới hạn, rồi chuyển toàn bộ token đó ra khỏi ví của bạn.
  • Yêu cầu ký: một số thông điệp được ký, chẳng hạn chữ ký permit, có thể trao quyền chi tiêu mà không cần một giao dịch phê duyệt riêng. Chúng có thể trông giống một yêu cầu đăng nhập vô hại.
  • Chuyển tiền trực tiếp: một yêu cầu đơn giản là gửi tài sản của bạn đi, được ngụy trang thành bước mint, nhận thưởng hoặc xác minh.

Một khi phê duyệt hoặc chữ ký đã được trao, kẻ tấn công có thể chuyển tiền đi trong vài phút, và giao dịch trên blockchain không thể đảo ngược.

Đầu độc địa chỉ và hỗ trợ giả

Đầu độc địa chỉ (address poisoning) lợi dụng thói quen sao chép địa chỉ từ lịch sử giao dịch. Kẻ tấn công tạo một địa chỉ có vài ký tự đầu và cuối trùng với địa chỉ bạn hay dùng, rồi gửi một khoản rất nhỏ hoặc bằng 0 từ địa chỉ đó để nó hiện lên trong lịch sử của bạn. Nếu sau này bạn sao chép nhầm địa chỉ trông giống thay vì địa chỉ thật, tiền của bạn sẽ đến tay kẻ lừa đảo. Hãy kiểm tra toàn bộ địa chỉ, hoặc dùng sổ địa chỉ đã lưu.

Hỗ trợ giả là một con đường phổ biến khác. Kẻ lừa đảo theo dõi các diễn đàn công khai và mạng xã hội để tìm người đang cần giúp đỡ, rồi trả lời hoặc nhắn tin riêng, giả làm nhân viên. Đội hỗ trợ thật không chủ động nhắn tin riêng cho bạn trước, và không bao giờ hỏi cụm từ khôi phục, mật khẩu hay yêu cầu chia sẻ màn hình.

Kiểm tra URL và các yêu cầu giao dịch

  • Đánh dấu trang (bookmark) các trang chính thức bạn dùng và chỉ mở chúng từ bookmark, không mở từ quảng cáo, kết quả tìm kiếm hay tin nhắn.
  • Đọc đầy đủ tên miền trước khi kết nối ví, và kiểm tra chính tả từng chữ cái một.
  • Đọc mọi yêu cầu từ ví. Tự hỏi bạn đang chấp thuận điều gì, với token nào, bao nhiêu, và cho địa chỉ hay hợp đồng nào.
  • Cảnh giác với phê duyệt không giới hạn. Nhiều ví cho phép bạn sửa số lượng xuống chỉ còn đúng mức cần thiết.
  • Coi sự hối thúc là dấu hiệu cảnh báo. Đồng hồ đếm ngược, lời mời nhận thưởng lần cuối và lời đe dọa khóa tài khoản đều là chiêu gây áp lực.
  • Dùng một ví riêng chứa số tiền nhỏ để thử ứng dụng mới, và giữ khoản tiết kiệm ở một ví khác, lý tưởng nhất là ví cứng.

Thu hồi phê duyệt và cần làm gì nếu bị tấn công

Phê duyệt token vẫn còn hiệu lực cho đến khi bạn gỡ bỏ. Trình khám phá khối (block explorer) của các mạng lớn, và một số ví, có công cụ kiểm tra phê duyệt để bạn xem hợp đồng nào được phép chi tiêu token của mình và thu hồi những phê duyệt không còn dùng. Bản thân việc thu hồi cũng là một giao dịch, nên tốn một khoản phí mạng lưới nhỏ.

Nếu nghĩ mình đã ký một thứ độc hại, hãy hành động nhanh. Chuyển số tiền còn lại sang một ví mới được tạo bằng cụm từ khôi phục mới trên một thiết bị sạch. Thu hồi các phê duyệt trên ví bị ảnh hưởng, nhưng đừng nạp thêm tiền vào đó. Nếu bạn đã nhập cụm từ khôi phục ở bất cứ đâu, hãy coi toàn bộ ví đó đã bị xâm phạm vĩnh viễn. Báo cáo trang lừa đảo cho nhà cung cấp ví và cho nền tảng nơi bạn tìm thấy nó, đồng thời báo vụ mất cắp cho công an hoặc cơ quan chống gian lận tại địa phương.

Hãy tiếp tục cảnh giác sau đó. Các dịch vụ hứa lấy lại crypto bị đánh cắp với điều kiện trả phí trước rất thường là một vụ lừa đảo thứ hai nhắm vào chính những nạn nhân ấy.

Chỉ nhằm mục đích giáo dục, không phải lời khuyên tài chính. Tài sản crypto biến động mạnh và bạn có thể mất tiền.

Nhận bài như thế này mỗi sáng

Bản tin 5 phút gửi vào hộp thư mỗi ngày làm việc. Miễn phí, hủy đăng ký bất cứ lúc nào.

Miễn phí. Một email mỗi sáng ngày làm việc. Hủy bằng một cú bấm.

Hoặc theo dõi kênh Telegram @pakaoqp