Hack 440.000 USD phơi bày mối đe dọa từ các vụ lừa đảo “permit” trên Ethereum

TapChiBitcoin
ETH5,47%

Một hacker đã lấy cắp hơn 440.000 USD bằng USDC sau khi chủ ví vô tình ký một chữ ký “permit” độc hại, theo cảnh báo được công bố hôm thứ Hai bởi nền tảng chống lừa đảo Scam Sniffer.

Vụ việc diễn ra trong bối cảnh thiệt hại từ các cuộc tấn công phishing tăng mạnh. Riêng tháng 11, khoảng 7,77 triệu USD bị rút khỏi hơn 6.000 nạn nhân—tăng 137% so với tháng 10, dù số nạn nhân giảm 42%.

Theo báo cáo, “whale hunting” tiếp tục gia tăng với vụ lớn nhất đạt 1,22 triệu USD chỉ từ một chữ ký permit, cho thấy dù số vụ giảm nhưng mức độ thiệt hại mỗi nạn nhân lại tăng đáng kể.

Lừa đảo Permit là gì?

Các vụ lừa đảo dạng permit khai thác việc đánh lừa người dùng ký một giao dịch nhìn có vẻ hợp lệ nhưng thực chất trao cho kẻ tấn công quyền tiêu tiền của họ. Nhiều dApp độc hại ngụy trang nội dung, giả mạo tên hợp đồng hoặc tạo yêu cầu ký trông như thao tác thường ngày.

Nếu người dùng không kiểm tra kỹ, chữ ký đó sẽ cấp phép cho kẻ tấn công toàn quyền sử dụng token ERC-20 trong ví. Sau khi được cấp phép, chúng thường rút sạch tiền ngay lập tức.

Phương thức này lợi dụng hàm permit của Ethereum — vốn được thiết kế để tạo thuận tiện cho việc ủy quyền chi tiêu cho ứng dụng đáng tin cậy. Tuy nhiên, sự tiện lợi trở thành lỗ hổng khi quyền này rơi vào tay kẻ xấu.

Một sáng kiến liên cơ quan mới đã được triển khai nhằm triệt phá các mạng lưới lừa đảo crypto quốc tế, đặc biệt là các mô hình “pig butchering” gây thiệt hại hàng tỷ USD trong những năm gần đây. Nhiều cơ quan như DOJ, FBI, Secret Service và Bộ Tài chính Mỹ sẽ phối hợp để truy quét các nhóm tội phạm này.

Vì sao permit scam khó nhận biết?

Tara Annison, trưởng bộ phận sản phẩm tại Twinstake, cho biết điểm nguy hiểm là kẻ tấn công có thể rút tiền ngay trong một giao dịch hoặc chờ đợi đến khi nạn nhân nạp thêm token vào ví — miễn là chúng đã đặt thời hạn hiệu lực chữ ký đủ dài.

“Thành công của loại lừa đảo này nằm ở việc người dùng ký vào thứ họ không hiểu rõ. Nó khai thác sự chủ quan và tâm lý nóng vội của con người,” bà nói.

Bà cũng cho biết đây không phải là vụ hiếm gặp. Nhiều cuộc tấn công phishing giá trị lớn thường mạo danh airdrop miễn phí, trang web dự án giả mạo hoặc cảnh báo bảo mật giả để dụ người dùng kết nối ví và ký giao dịch.

Ví crypto tăng cường cảnh báo — nhưng chưa đủ

Các ví như MetaMask đã bổ sung tính năng cảnh báo trang web đáng ngờ và chuyển dữ liệu giao dịch sang dạng dễ hiểu hơn. Một số ví khác cũng làm nổi bật các thao tác có rủi ro cao. Tuy vậy, kẻ tấn công liên tục thay đổi chiến thuật.

Harry Donnelly, nhà sáng lập Circuit, cảnh báo rằng tấn công dạng permit “khá phổ biến” và người dùng cần kiểm tra địa chỉ gửi, hợp đồng liên quan và đặc biệt là giới hạn cấp phép — trong nhiều trường hợp kẻ xấu yêu cầu quyền chi tiêu không giới hạn.

Cách tự bảo vệ

Annison nhấn mạnh rằng kiểm tra kỹ những gì bạn sắp ký vẫn là tuyến phòng thủ quan trọng nhất:

  • Hiểu rõ hành động nào sẽ xảy ra sau khi ký
  • Kiểm tra chức năng đang được gọi có đúng với thao tác mình mong muốn hay không
  • Không ký chỉ vì dapp yêu cầu hoặc vì lời hứa nhận thưởng

Nhiều ví đã cải thiện giao diện để giúp người dùng dễ hiểu hơn, nhưng việc cảnh giác vẫn phụ thuộc vào chính người dùng.

Theo Martin Derka, đồng sáng lập Zircuit Finance, khả năng lấy lại tiền “gần như bằng 0”.

Ông cho biết trong các cuộc tấn công phishing, nạn nhân không biết kẻ đối diện là ai, không có điểm liên hệ và kẻ tấn công luôn chỉ có một mục tiêu: lấy tiền rồi biến mất. “Một khi tiền đã đi, xem như mất hẳn,” ông nói.

Thạch Sanh

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Bitmine Mua 71.252 ETH, Gần 4% Nguồn Cung Ethereum Với Khối Lượng Nắm Giữ Khổng Lồ

Bitmine đã tích lũy 4,8M ETH, gần 4% tổng cung, đồng thời mở rộng các hoạt động staking để tạo ra tối đa 282M USD hằng năm. Với tổng tài sản nắm giữ trị giá 11,4B USD, công ty dự kiến sẽ niêm yết trên NYSE, qua đó củng cố vị thế của mình như một trong những đơn vị nắm giữ Ethereum hàng đầu.

CryptoFrontNews1giờ trước

BlackRock thu phí hoa hồng 18% đối với lợi nhuận từ việc đặt cược của ETF đặt cược Ethereum, nhiều chuyên gia đánh giá chi phí và rủi ro

iShares Staked Ethereum Trust thuộc BlackRock đã ra mắt vào tháng 3, với phí quản lý là 0,25% và hoa hồng từ lợi nhuận staking là 18%. Các chuyên gia trong ngành cho rằng hoa hồng này bao gồm nhiều loại chi phí và có khả năng sẽ giảm trong tương lai. Có người đặt câu hỏi liệu mức phí cao có hợp lý không, đặc biệt khi so sánh với mức phí staking của các nhà đầu tư cá nhân.

GateNews3giờ trước

Ethereum giảm xuống dưới 2200 USD, mức tăng trong 24 giờ thu hẹp còn 6,1%

Tin tức Gate News, ngày 8 tháng 4, dữ liệu thị trường cho thấy Ethereum đã giảm xuống dưới ngưỡng 2200 USD, mức tăng trong 24 giờ thu hẹp còn 6,1%.

GateNews4giờ trước

ETH giảm 0,85% trong khung 15 phút: Dòng tiền vào ETF suy yếu và các nhà đầu tư lớn bán ra khiến áp lực bán tăng lên trên thị trường giao ngay

2026-04-08 14:30 đến 14:45 (UTC), thị trường giao ngay ETH có đợt điều chỉnh nhanh, lợi suất ghi nhận -0.85%, giá trong biên độ dao động của nến K nằm trong khoảng 2202.51 đến 2227.59 USDT, biên độ đạt 1.13%. Trong khoảng thời gian này, khối lượng giao dịch so với một giờ trước tăng khoảng 10% theo tỷ lệ vòng tháng, biến động ngắn hạn của thị trường gia tăng, mức độ quan tâm của các nhà đầu tư chính tăng rõ rệt. Động lực chính của đợt biến động này là động lượng dòng vốn vào ETF suy giảm đáng kể vào ngày 8 sau khi mạnh mẽ vào ngày 6, các tổ chức và một phần vốn đã chảy vào trước đó lựa chọn hiện thực hóa trên thị trường giao ngay, dẫn đến việc bán diễn ra tập trung

GateNews4giờ trước

ETH giảm xuống dưới 2200 USDT

Tin nhắn từ bot Gate News, Hiển thị của Gate cho thấy, ETH đã giảm xuống dưới 2200 USDT, giá hiện tại là 2198.15 USDT.

CryptoRadar4giờ trước

Quỹ Ethereum Foundation Bán 416,67 ETH với giá $933,340 DAI

Tin tức từ Gate News: Quỹ Ethereum Foundation đã bán 416.67 ETH để đổi lấy 933,340 DAI. Quỹ vẫn tiếp tục nắm giữ thêm các tài sản ETH khác.

GateNews5giờ trước
Bình luận
0/400
Không có bình luận