Lừa đảo giả mạo trong crypto: các chiêu và cách tự bảo vệ
Bảo mật·Đọc trong 8 phút

Lừa đảo giả mạo trong crypto: các chiêu và cách tự bảo vệ

Người dùng Hyperliquid mất khoảng 550.000 đô la, và không một khoá riêng nào bị lộ. Kẻ tấn công chỉ đơn giản mua một mẩu quảng cáo tìm kiếm.

Nền tảng giả mạo tự nhận là nơi giao dịch tài sản token hoá và nằm phía trên dự án thật trong kết quả. Theo dữ liệu của Arkham Intelligence, ba giao dịch trong số đó là lớn: 27.501, 82.503 và 440.015 USDC. Địa chỉ của kẻ tấn công được đồng sáng lập FlashRescue công bố sau khi lần theo chuỗi on-chain.

Vụ này bình thường tới mức gần như không ai bàn tới. Và đó chính là lý do nên xem lại toàn bộ: người ta mất crypto theo cách này là nhiều nhất.

Vì sao lừa đảo giả mạo hiệu quả hơn hack

Phá mã hoá vừa tốn kém vừa vô nghĩa. Rẻ hơn nhiều là đưa chủ tài sản tới trạng thái tự mình ký giao dịch.

Đây là ranh giới giữa gian lận thông thường và những gì xảy ra trong crypto. Thanh toán thẻ có thể khiếu nại, một thao tác đã ký thì không thể đảo ngược: không có cửa sổ bù trừ, cũng không có ngân hàng để gọi. Nên toàn bộ thiết kế xoay quanh không phải mật khẩu mà là một cú nhấp mà người dùng tự nguyện thực hiện.

Khác biệt thứ hai là cái giá của sai lầm. Lộ mật khẩu email khiến bạn mất thời gian. Một chữ ký sai khiến bạn mất toàn bộ số dư, và không bộ phận hỗ trợ hay toà án nào lấy lại được.

Thứ ba là tốc độ. Hệ thống tự động phía kẻ tấn công lấy tài sản ngay giây quyền hạn xuất hiện. Ở đây không có hai mươi tư giờ mà ngân hàng dùng để chặn một khoản thanh toán.

Vì vậy phòng vệ ở đây không phải phần mềm diệt virus mà là một bộ thói quen: bạn mở trang từ đâu, bạn đọc gì trước khi ký, và bạn giữ bao nhiêu trên chiếc ví dùng hằng ngày.

Chiêu thứ nhất: trang giả trong quảng cáo tìm kiếm

Câu chuyện phổ biến nhất năm nay. Tội phạm mua quảng cáo tìm kiếm trả tiền theo tên một sàn hoặc dịch vụ, và trang của chúng trở thành dòng đầu tiên của kết quả, nằm trên danh sách tự nhiên.

Sau đó mọi thứ trông hoàn hảo: thiết kế sao chép, cùng logo, nút bấm quen thuộc. Người dùng thấy một trang quen, bình thản kết nối ví và ký cái được đặt trước mặt. Không hề có vụ hack nào. Chính người đó làm tất cả, trên trang chính họ mở ra.

Hyperliquid không phải trường hợp duy nhất. Tháng 5, hơn 400.000 đô la bị rút qua một bản sao giao diện Uniswap được quảng bá theo đúng cách đó. Tháng 8, nhà sản xuất thiết bị Trezor báo cáo làn sóng hàng giả dùng thương hiệu của họ, một số trong đó cũng xuất hiện trong gợi ý tìm kiếm.

Nguy hiểm của kết quả trả tiền là chúng vượt qua thói quen nhìn vị trí. Người dùng coi dòng đầu tiên là dòng chính, trong khi vị trí trả tiền thuộc về ai chi tiền. Trang lừa đảo sống trong những quảng cáo như vậy vài ngày, và thế là đủ.

Chiêu thứ hai: ký một uỷ quyền thay vì đánh cắp khoá

Chiêu bị xem nhẹ nhất. Giờ gần như không ai còn hỏi cụm từ khôi phục nữa: ai cũng học được là không đọc nó ra.

Thay vào đó bạn được đề nghị ký một uỷ quyền cho phép chi tiêu từ số dư của bạn. Về hình thức đây là thao tác thường lệ, và không giao diện sàn nào hoạt động mà thiếu nó. Nhưng ở bản giả, hạn mức là vô hạn và người nhận là địa chỉ của kẻ tấn công. Khoá không bao giờ rời đi, còn token có thể bị lấy bất cứ lúc nào, kể cả một tháng sau, khi trang đó đã bị quên từ lâu.

Tháng 7, một nhà đầu tư mất 999.999 USDT vì ký đúng một thao tác như vậy trên Ethereum. Hệ thống tự động của kẻ tấn công cố lấy khoảng một triệu và điều chỉnh số tiền sau khi lần đầu thất bại.

Vào khoảnh khắc đó người dùng tin rằng mình đang xác nhận đăng nhập. Thực tế họ đang cấp một giấy uỷ quyền đối với tài sản của mình. Khác biệt chỉ hiện ra trong cửa sổ ký, và đó chính là chỗ phần lớn mọi người lướt qua.

Chiêu thứ ba: tin nhắn lừa đảo mạo danh hỗ trợ

Sau bất kỳ vụ rò rỉ cơ sở dữ liệu khách hàng nào, làn sóng thứ hai bắt đầu. Người dùng nhận cuộc gọi hoặc tin nhắn nhân danh bộ phận hỗ trợ, được nêu đúng chi tiết đơn hàng của mình, và được đề nghị giúp đỡ: giải phóng khoản tiền đang kẹt, cập nhật firmware gấp, xác minh danh tính.

Bộ phận hỗ trợ thật không nhắn trước, không hỏi cụm từ khôi phục và không gửi link tới biểu mẫu khôi phục. Bất kỳ tin nhắn nào tạo áp lực thời gian đều nên mặc định coi là một phần của trò lừa.

Một biến thể riêng là thư hàng loạt về một lần đăng nhập đáng ngờ vào tài khoản của bạn. Tính toán ở đây là người dùng hoảng lên và bấm vào link mà không kiểm tra người gửi. Thư lừa đảo loại này sao chép thiết kế của sàn tới tận chữ ký và địa chỉ pháp lý, còn tên miền thì lệch một chữ cái.

Chiêu thứ tư: đầu độc lịch sử giao dịch

Kẻ tấn công gửi một khoản bụi từ một địa chỉ có ký tự đầu và cuối trùng với địa chỉ mà người dùng vẫn thường xuyên dùng. Chúng đặt cược vào việc sao chép từ lịch sử: một người lấy địa chỉ của chính mình từ danh sách giao dịch, và đó lại là địa chỉ của kẻ khác.

Chiêu này không cần bất kỳ quyền truy cập nào và chạy bằng sự thiếu chú ý. Chỉ có một cách phòng vệ: địa chỉ nhận được lấy từ sổ địa chỉ hoặc kiểm tra đầy đủ, không bao giờ chỉ theo bốn ký tự.

Chiêu thứ năm: ứng dụng và tiện ích mở rộng giả

Ứng dụng di động giả lọt được cả vào cửa hàng chính thức, còn tiện ích trình duyệt thì vào được kho tiện ích. Bên trong là một biểu mẫu nhập cụm từ khôi phục thông thường, khoác áo màn hình nhập ví.

Kiểm tra chuyện này thì chán nhưng đáng tin: nhà phát hành, số lượt cài, ngày phát hành, và vào cửa hàng từ trang chính thức của dự án chứ không phải bằng cách tìm tên. Một ứng dụng mới toanh với một trăm lượt tải và logo nổi tiếng là hàng giả, không phải phát hiện may mắn.

Ai bị nhắm tới

Có niềm tin phổ biến rằng lừa đảo giả mạo săn những người nắm giữ lớn. Trên thực tế mục tiêu được chọn theo hành vi, không theo quy mô danh mục.

Người mới chịu thiệt trước: họ chưa có thói quen kiểm tra lại địa chỉ, nhưng lại đầy lo lắng sợ làm sai điều gì đó. Tiếp theo là những người tham gia airdrop và testnet, vốn quen kết nối liên tiếp với hàng chục giao diện lạ, nên một trang độc hại trong dòng đó chẳng nổi bật chút nào.

Nhóm thứ ba là các trader chủ động. Họ vội, làm việc với vài tab cùng lúc và phê duyệt thao tác theo quán tính. Đó là lý do trang lừa đảo bắt chước giao diện giao dịch nhiều hơn ứng dụng lưu trữ: trong giao dịch, người dùng theo định nghĩa là đang vội.

Quy mô của vấn đề

Những vụ riêng lẻ cộng lại thành thống kê giải thích vì sao các cuộc tấn công này không dừng. Một nhà đầu tư mất 25,6 triệu đô la trong mười lăm phút vì một cuộc tấn công có chủ đích. Những khoản mất hàng trăm nghìn như vụ Hyperliquid trôi qua như chuyện thường ngày và thậm chí không lọt vào các bản tổng kết ngành.

Bài toán kinh tế nghiêng về phía kẻ tấn công: một mẩu quảng cáo tốn vài chục đô, sao chép một trang mất một giờ, còn cuộc tấn công thì tự động mở rộng tới hàng nghìn người dùng cùng lúc.

Trong crypto còn một vấn đề riêng: không có tổ chức ngành nào để khiếu nại dồn về. Một tài nguyên độc hại bị chặn khi đã đủ nạn nhân báo cáo, còn trước đó nó sống cuộc đời riêng và thu thập chữ ký. Tuổi thọ trung bình của một trang như vậy tính bằng ngày, nhưng trong những ngày đó hàng trăm người đi qua nó.

Cần kiểm tra gì trước khi kết nối ví

Quy tắc thứ nhất: không vào nền tảng từ quảng cáo và không bấm link trong email. Dấu trang, hoặc địa chỉ gõ tay, không gì khác. Chỉ một quy tắc đó đã chặn phần lớn những câu chuyện kết thúc bằng số dư trống rỗng.

Thứ hai: kiểm tra tên miền đầy đủ, từng ký tự. Hàng giả được dựng để chịu được một cái liếc, không phải một lần đọc kỹ, nên hãy tìm chữ cái thừa, dấu gạch nối, tên miền cấp cao khác.

Thứ ba: trước khi kết nối tới dịch vụ lạ, hãy xem chính xác bạn được yêu cầu ký cái gì. Giao diện hiển thị loại thao tác và hạn mức; quyền chi tiêu không giới hạn token của bạn trên một trang lạ là lý do để đóng tab.

Thứ tư: giữ một ví riêng cho các thử nghiệm. Một khoản nhỏ không phải mất mát, còn số dư chính của bạn thì không bao giờ kết nối với giao diện lạ.

Thứ năm: giữ các trang đã xác minh trong dấu trang và tự bạn duy trì danh sách đó. Kết quả tìm kiếm đổi mỗi ngày, dấu trang của bạn thì không. Bất kỳ trang mới nào liên quan tới crypto chỉ vào dấu trang sau khi bạn tìm thấy nó qua kênh chính thức của dự án.

Thứ sáu: rà lại các uỷ quyền đã cấp ít nhất mỗi tháng một lần. Một quyền chi tiêu cũ vẫn sống cho tới khi bị thu hồi, còn người ta thường chỉ nhớ tới nó sau khi tiền đã đi.

Phải làm gì nếu đã lỡ ký

Thu hồi các uỷ quyền đang hoạt động. Việc này làm trong giao diện ví hoặc qua công cụ kiểm tra uỷ quyền. Chừng nào quyền còn sống, tiền có thể ra đi bất cứ lúc nào, kể cả khi trang độc hại đã đóng từ lâu.

Chuyển số dư còn lại sang địa chỉ mới. Nếu chữ ký nhắm vào một token cụ thể, hãy chuyển token đó trước: đó là thứ chúng sẽ đến lấy sớm nhất.

Bật xác thực hai lớp nếu liên quan tới tài khoản sàn chứ không phải tự lưu ký. Nó không cứu được một giao dịch đã ký, nhưng khép lại nửa còn lại của vành đai.

Và đừng trả tiền cho những «dịch vụ thu hồi tiền» sẽ xuất hiện trong phần bình luận dưới lời than của bạn. Đó vẫn là nhóm cũ quay lại vòng hai: lừa một người đã mất tiền dễ hơn tìm một nạn nhân mới.

Danh sách kiểm tra ngắn

Chỉ vào nền tảng từ dấu trang. Kiểm tra tên miền đầy đủ. Đọc kỹ thứ bạn ký. Đừng giữ số dư chính trên chiếc ví bạn dùng để kết nối với giao diện lạ. Thu hồi uỷ quyền cũ ít nhất mỗi tháng.

Câu hỏi thường gặp

Có lấy lại được crypto sau một vụ lừa đảo giả mạo không

Gần như không bao giờ. Giao dịch không thể đảo ngược, và trong tự lưu ký không có trung gian nào có thể huỷ nó. Bước duy nhất có tác dụng là thu hồi uỷ quyền và chuyển phần còn lại đi trước khi hệ thống tự động kích hoạt.

Ví cứng có giúp được không

Chống trộm khoá thì có. Chống lừa đảo giả mạo thì chỉ một phần. Thiết bị sẽ hiển thị thứ đang được ký, nhưng nếu người dùng xác nhận mà không nhìn, kết quả vẫn thế.

Làm sao phân biệt trang giả nếu nó trông y hệt

Bằng địa chỉ, và bằng cách bạn tới đó. Vẻ ngoài sao chép được hoàn hảo, tên miền thì không. Vậy nên hãy nhìn thanh địa chỉ, và vào nền tảng từ dấu trang.

Cái nào nguy hiểm hơn, thư lừa đảo hay quảng cáo tìm kiếm

Quảng cáo. Một email tự nó đã gây nghi ngờ, còn dòng đầu tiên của kết quả tìm kiếm được đọc như lựa chọn của công cụ tìm kiếm và nhận được nhiều tin tưởng hơn.

Có nên báo cáo trang lừa đảo không

Có, và ngay lập tức: cho dự án chính thức có thương hiệu bị sao chép, và cho công cụ tìm kiếm qua biểu mẫu khiếu nại quảng cáo. Những trang này sống đúng bằng thời gian cần để bị chặn, và mỗi lượt báo cáo đều rút ngắn nó.

Về tác giả
Chuyên gia thị trường crypto & Trưởng phòng Nội dung và Marketing

Chuyên gia thị trường crypto và trưởng phòng nội dung và marketing tại EIDEX. Viết về cấu trúc thị trường, hạ tầng sàn giao dịch và giao dịch cross-chain — biến dữ liệu on-chain và biến động thị trường thành nghiên cứu rõ ràng, thiết thực cho nhà giao dịch.

Chia sẻ bài viết nàyTelegramX