Two nearly identical bitcoin addresses side by side with a copied marker and a transaction list below
Bảo mật·Đọc trong 9 phút

Đầu độc địa chỉ đã khiến một quỹ mất 2 triệu USD thế nào

Một công ty đầu tư đã gửi 2 triệu USD USDC tới nhầm địa chỉ. Không phải gõ sai, không phải lộ khóa, cũng không phải trang lừa đảo: một nhân viên đã sao chép một dòng từ chính lịch sử giao dịch của công ty, và dòng ấy thuộc về người khác.

Số tiền được đổi sang DAI trong vài phút. Không có gì trong lệnh chuyển là đảo ngược được, và không có gì trong quy trình gióng chuông, bởi dưới góc nhìn của ví thì giao dịch hoàn toàn bình thường.

Đầu độc địa chỉ hoạt động thế nào

Đầu độc địa chỉ bắt đầu bằng một khoản thanh toán bạn không hề yêu cầu. Trong vụ này là 0,0002 USDC, gửi tới ví công ty từ một địa chỉ có các ký tự đầu và cuối trùng khớp với một đối tác họ giao dịch thường xuyên.

Cuộc tấn công nhắm vào một thói quen, không phải một hệ thống. Không ai đọc hết một chuỗi bốn mươi hai ký tự từ đầu đến cuối. Người ta nhìn vài ký tự mở đầu, liếc qua vài ký tự kết thúc, nhận ra hình dạng, rồi sao chép. Khác biệt nằm ở khúc giữa, và khúc giữa đúng là thứ mà giao diện giấu đi.

Một khi mục bị đầu độc đã nằm trong sổ giao dịch cũ, phần việc của kẻ tấn công đã xong. Nạn nhân tự tay thực hiện vụ trộm, mạng lưới xác nhận nó, và không tồn tại chỗ nào để khiếu nại.

Vì sao nó có tác dụng với cả dân chuyên nghiệp

Bofur Capital không phải người nắm giữ thiếu kinh nghiệm. Họ có quan hệ làm ăn với đối tác thật và đã từng gửi tới địa chỉ đó. Chính sự quen thuộc ấy là lỗ hổng: địa chỉ trông có vẻ đã biết, thao tác trông có vẻ thường lệ.

Điều khiến vụ này đáng học là khâu chuẩn bị. Mục bị đầu độc được cài vào khoảng hai mươi giờ trước lệnh chuyển lớn. Kẻ tấn công đã theo dõi chiếc ví, chờ đúng thời điểm một mồi nhử mới tinh nằm gần đầu danh sách lịch sử và được chọn trước tiên.

Đây là việc nhắm mục tiêu, không phải rải thảm. Các ví lớn đều công khai: số dư, đối tác và nhịp thanh toán đều nhìn thấy được, nên kẻ tấn công có thể lập danh sách ứng viên rồi đơn giản là chờ.

Quy mô của nó

Đầu độc địa chỉ đã thôi là chuyện lạ. Các nhà phân tích theo dõi những khoản USDT bụi ghi nhận mức tăng 612% trong ba tháng, và đợt tăng này đến ngay sau một bản nâng cấp mạng khiến bài toán chi phí trở nên có lợi hơn.

Nghiên cứu trước đó bao quát từ tháng 7/2022 đến tháng 6/2024 cho thấy mặt bằng chung: khoảng 17 triệu lượt thử đầu độc, ít nhất 1,3 triệu người dùng bị ảnh hưởng, và tối thiểu 79,3 triệu USD thiệt hại.

Cũng nghiên cứu ấy phát hiện các cuộc tấn công này xảy ra nhiều hơn 1.300% trên những chuỗi phí thấp. Logic chỉ là số học: giao dịch rẻ nghĩa là cùng một ngân sách gieo được vào nhiều ví hơn, và đầu độc địa chỉ sinh lợi theo độ rộng của tấm lưới.

Ngoài các vụ lên báo, thiệt hại cá nhân cũng rất lớn. Một nhà đầu tư đã gửi hơn 500.000 USDT cho kẻ tấn công, theo đúng lộ trình ấy: mở lịch sử, sao chép dòng, dán, xác nhận.

Bốn biến thể của cùng một ý tưởng

Phiên bản kinh điển dùng một khoản thanh toán bụi: kẻ tấn công tiêu một phần nhỏ của xu, chỉ để địa chỉ của chúng xuất hiện trong danh sách giao dịch của bạn.

Biến thể thứ hai dùng lệnh chuyển giá trị bằng không. Chuẩn token cho phép khởi tạo một lệnh chuyển không đơn vị thay mặt một địa chỉ khác, nên trong danh sách hiện lên một mục cho thấy bạn dường như đã gửi tiền cho kẻ tấn công. Chi phí với chúng: bằng không.

Biến thể thứ ba dựa vào sức tính toán. Kẻ tấn công tạo ra địa chỉ trùng với mục tiêu không chỉ ở hai đầu mà còn ở vài ký tự bên trong, việc này tốn sức tính thật và chỉ dành cho những mục tiêu đáng khoản chi đó.

Biến thể thứ tư giấu phần độc trong siêu dữ liệu. Một token xuất hiện với cái tên chứa địa chỉ nhái hoặc một đường dẫn, và nạn nhân sao chép chuỗi ký tự thẳng từ tên token. Về kỹ thuật đó là lừa đảo chứ không phải đầu độc địa chỉ, nhưng cửa vào vẫn là cùng một danh sách.

Điểm chung của chúng là không cái nào cần chạm tới khóa của bạn. Kẻ tấn công chỉ cần một điều duy nhất: bạn sao chép nhầm dòng.

Lịch sử giao dịch không phải sổ địa chỉ

Để đầu độc địa chỉ có tác dụng, một giả định phải đúng: rằng khung lịch sử là danh sách các đối tác đã được kiểm chứng. Nó không phải vậy. Nó chứa mọi người từng gửi cho bạn bất cứ thứ gì, kể cả những người bạn chưa từng nghe tới.

Giao diện làm mọi thứ tệ hơn. Phần lớn ví và trình khám phá rút gọn địa chỉ thành sáu ký tự, dấu ba chấm, rồi bốn ký tự nữa. Chính định dạng đó khiến việc thay thế trở nên khả thi, bởi khớp hai đầu là đủ để chiếm lấy lòng tin của con người.

Còn một cái bẫy thứ hai trong ô tìm kiếm. Gõ mấy ký tự đầu của một địa chỉ quen, nhận kết quả khớp, lấy luôn kết quả. Mục bị đầu độc hiện lên trong kết quả tìm kiếm cạnh mục thật, và sắp xếp theo thời gian thường đẩy cái giả lên trên.

Vậy nên quy tắc rất thẳng: lịch sử là để đọc, tuyệt đối không phải để sao chép. Địa chỉ phải đến từ sổ địa chỉ, từ mã QR, hoặc từ một tin nhắn nhận qua kênh bạn đã xác minh riêng.

Phòng thủ về kỹ thuật

Dùng sổ địa chỉ. Lưu các đối tác đã kiểm chứng một lần, gắn nhãn rõ ràng, và chỉ khởi tạo lệnh chuyển từ những mục đã lưu ấy. Riêng điều này đã loại bỏ phần lớn rủi ro.

Gửi một giao dịch thử. Trước mọi lệnh chuyển lớn, hãy chuyển một khoản tượng trưng và để người nhận xác nhận đã nhận. Nó tốn vài xu và đã cứu được những khoản tám chữ số.

So sánh trọn chuỗi khi buộc phải nhập tay. Kiểm tra theo từng khối bốn ký tự, bắt đầu từ giữa, nhanh hơn bạn tưởng và vô hiệu hóa hoàn toàn kiểu khớp hai đầu.

Dùng thiết bị ký có màn hình. Địa chỉ hiển thị trên màn hình phần cứng là điểm cuối cùng còn bắt được một vụ tráo, với điều kiện bạn thật sự đọc nó.

Bật danh sách trắng khi rút. Phần lớn sàn và nhiều ví có thể giới hạn lệnh chuyển ra tới các địa chỉ đã duyệt trước; với một công ty thì đây phải là cấu hình bắt buộc chứ không phải tùy chọn.

Lọc bớt rác đi vào. Một số ví có thể ẩn các lệnh chuyển giá trị bằng không và token từ người gửi lạ. Nói chặt chẽ thì đó không phải bảo vệ, nhưng một lịch sử sạch là nơi mồi nhử không thể ngồi cạnh hàng thật.

Phòng thủ về quy trình

Kiểm soát kỹ thuật thất bại khi quy trình được dựng cho một người. Trong phần lớn các vụ mất tiền kiểu này ở doanh nghiệp, cùng một cá nhân vừa soạn khoản thanh toán vừa phê duyệt nó.

Hãy tách vai. Người nhập địa chỉ và người cho phép gửi phải là hai người khác nhau, và địa chỉ nên đi giữa họ qua một thư mục dùng chung chứ không phải qua ảnh chụp màn hình.

Đa chữ ký đạt được cùng kết quả một cách cơ học: chữ ký thứ hai nghĩa là thêm một cặp mắt nhìn vào chuỗi địa chỉ đích.

Thêm một độ trễ. Các lệnh chuyển lớn không nên thực thi ngay sau khi địa chỉ được dán vào. Năm phút tạm dừng để kiểm tra lại phá vỡ đúng kịch bản mà những cuộc tấn công này dựa vào, bởi mồi nhử sống nhờ việc còn tươi trong trí nhớ.

Nếu bụi đã đến ví

Chưa có gì xảy ra cả. Nhận một khoản nhỏ không mời không cho người gửi bất kỳ quyền nào với tiền của bạn và không thể dịch chuyển thứ gì.

Đừng tương tác với các token đó. Đừng chuyển tiếp chúng, đừng thử hoán đổi, và đừng mở các đường dẫn nhúng trong tên token — lối đó dẫn tới một drainer chứ không phải công cụ dọn dẹp.

Đánh dấu người gửi là rác nếu ví hỗ trợ, và ẩn mục đó đi. Sau đó kiểm tra xem mồi nhử có rơi vào cạnh đối tác thật của bạn trong danh sách không, bởi chính sự kề cận ấy sinh ra sai lầm.

Nếu bụi cứ tiếp tục đến, hãy coi đó là tín hiệu rằng địa chỉ của bạn nằm trong một danh sách mục tiêu. Chuyển sang một địa chỉ nhận mới và chỉ giữ địa chỉ cũ để xem lịch sử — đầu độc địa chỉ phụ thuộc vào một chuỗi ký tự cụ thể, và thay nó đi là vứt bỏ toàn bộ công chuẩn bị của kẻ tấn công.

Nếu lệnh chuyển đã đi

Hãy hành động nhanh, nhưng giữ kỳ vọng thực tế. Ghi lại mã hash giao dịch và địa chỉ đích, rồi liên hệ ngay với bất kỳ dịch vụ tập trung nào nằm trên đường đi.

Stablecoin để lại một khe hẹp: nhà phát hành có thể đóng băng số dư theo yêu cầu của cơ quan chức năng. Điều đó cần một bản trình báo và trên thực tế cần số tiền đủ lớn để biện minh cho quy trình.

Hãy trình báo bất kể khả năng thành công, kèm mã hash, số tiền, mốc thời gian và ảnh chụp màn hình. Ngay cả khi tiền không lấy lại được, hồ sơ ấy vẫn quan trọng cho kế toán, bảo hiểm và bất kỳ vụ án nào sau này dựng lên từ nhiều nạn nhân.

Và hãy bỏ qua bất kỳ ai chào thu hồi tiền với phí trả trước. Sau mỗi sự cố được đưa tin, những tin nhắn ấy đến trong vài ngày, và đó vẫn là ngành ấy đang làm công đoạn tiếp theo.

Bản ngắn gọn

Đầu độc địa chỉ không phá vỡ mật mã học nào và không chạm tới khóa nào. Nó khai thác đúng một lối tắt của con người: tin vào phần đầu và phần cuối trông quen mắt.

Các biện pháp phòng vệ đều rẻ và nhàm chán — một sổ địa chỉ thay cho danh sách lịch sử, một giao dịch thử trước mọi khoản lớn, và một người thứ hai ở khâu phê duyệt. Công ty mất 2 triệu USD không có lấy một trong ba.

FAQ
Nhận một token lạ có nguy hiểm không?

Không. Một khoản đến không trao cho người gửi quyền kiểm soát ví của bạn và không dịch chuyển gì cả. Rủi ro chỉ bắt đầu nếu bạn tương tác với token đó hoặc sao chép một địa chỉ ra từ mục ấy.

Có lấy lại được tiền sau khi chuyển nhầm không?

Gần như không bao giờ. Giao dịch là chung cuộc và người nhận do kẻ tấn công kiểm soát. Lối đi thực tế duy nhất là nhà phát hành stablecoin đóng băng số dư theo yêu cầu của cơ quan chức năng, và điều đó chỉ áp dụng với những khoản lớn.

Ví cứng có ngăn được chuyện này không?

Một phần. Nó hiển thị địa chỉ đích trên màn hình của chính nó, đó là tuyến phòng thủ cuối cùng thật sự — nhưng chỉ với người chịu đọc. Xác nhận mà không kiểm tra thì kết quả không khác gì không có thiết bị.

Vì sao các cuộc tấn công này phổ biến hơn trên chuỗi rẻ?

Vì gieo mồi tốn tiền. Phí càng thấp thì cùng một đô la đầu độc được càng nhiều ví, và nghiên cứu cho thấy tần suất trên mạng phí thấp cao hơn mười ba lần.

Kẻ tấn công chuyển tiền đi nhanh thế nào?

Ngay lập tức. Trong vụ này 2 triệu USD USDC đã được hoán đổi sang một stablecoin khác chỉ trong vài phút, khiến cả việc đóng băng lẫn truy vết đều khó hơn.

Sổ địa chỉ hay mã QR — cái nào an toàn hơn?

Cả hai đều hơn danh sách lịch sử. QR hợp với thanh toán một lần, sổ địa chỉ hợp với đối tác lặp lại, và dù chọn cách nào thì chuỗi được lưu cũng phải được kiểm tra từng ký tự một lần, ngay tại lúc lưu.

Về tác giả
Chuyên gia thị trường crypto & Trưởng phòng Nội dung và Marketing

Chuyên gia thị trường crypto và trưởng phòng nội dung và marketing tại EIDEX. Viết về cấu trúc thị trường, hạ tầng sàn giao dịch và giao dịch cross-chain — biến dữ liệu on-chain và biến động thị trường thành nghiên cứu rõ ràng, thiết thực cho nhà giao dịch.

Chia sẻ bài viết nàyTelegramX