BTC$63,670 1.90%ETH$1,908 1.90%BNB$568.34 0.70%XRP$1.06 3.20%SOL$73.84 2.90%ADA$0.15869 0.20%AVAX$6.52 1.50%DOT$0.75733 5.00%BTC$63,670 1.90%ETH$1,908 1.90%BNB$568.34 0.70%XRP$1.06 3.20%SOL$73.84 2.90%ADA$0.15869 0.20%AVAX$6.52 1.50%DOT$0.75733 5.00%

Thị trường · ✦ AI tổng hợp

Mất gần 1 triệu USD USDT chỉ vì một chữ ký phishing trên Ethereum

Một người dùng crypto ẩn danh vừa mất 999.999 USDT trên Ethereum sau khi vô tình ký một yêu cầu phê duyệt token giả mạo. Kẻ tấn công sử dụng hàm Multicall để chia nhỏ và rút toàn bộ số tiền chỉ trong vài phút. Scam Sniffer cảnh báo các vụ mất tiền do phishing tăng 200% trong năm nay.

📅 09/07/20263 phút đọcNguồn: BeInCrypto

Mất gần 1 triệu USD chỉ sau một cú click

Một người dùng crypto chưa được xác định danh tính vừa mất 999.999 USDT trên mạng Ethereum sau khi ký một yêu cầu phê duyệt token giả mạo. Dữ liệu on-chain cho thấy kẻ tấn công chia số tiền bị đánh cắp thành ba giao dịch riêng biệt, tất cả được thực hiện trong các block 25489460 và 25489463 — chỉ trong vài phút sau khi nạn nhân ký.

Vụ việc được công ty bảo mật Web3 Scam Sniffer ghi nhận và công bố ngày 9/7/2026, kèm theo địa chỉ ví nạn nhân và hash giao dịch liên quan.

Token Approval Phishing hoạt động như thế nào

Đây là kiểu tấn công không cần đánh cắp khóa riêng tư của nạn nhân. Thay vào đó, kẻ xấu dụ người dùng ký một yêu cầu cấp quyền (approval), cho phép một hợp đồng thông minh độc hại truy cập không giới hạn vào số dư token trong ví. Quyền này duy trì hiệu lực cho đến khi người dùng chủ động thu hồi.

Trong vụ này, ví nạn nhân đang giữ một allowance không giới hạn cho token USDT, tạo điều kiện để kẻ tấn công hành động ngay lập tức mà không cần thêm bất kỳ xác nhận nào.

Multicall — vũ khí tăng tốc vụ trộm

Điểm đáng chú ý trong vụ tấn công này là việc sử dụng hàm Multicall để gói nhiều thao tác vào một giao dịch duy nhất. Cơ chế này cho phép kẻ tấn công chuyển toàn bộ USDT đã được phê duyệt và chia thành ba luồng đầu ra chỉ trong vài giây.

Tốc độ xử lý nhanh như vậy gần như triệt tiêu hoàn toàn cơ hội của nạn nhân để thu hồi approval kịp thời. Vì khóa riêng tư của ví không bị xâm phạm, các cảnh báo bảo mật thông thường cũng ít có khả năng phát hiện kiểu khai thác này.

Theo nhận định của Scam Sniffer, phương thức này có điểm tương đồng với các vụ wallet address poisoning gần đây — đều khai thác cấu trúc giao dịch thay vì đánh cắp thông tin xác thực.

Xu hướng đáng lo ngại trong năm 2026

Đây không phải vụ đơn lẻ. Năm 2026 đã ghi nhận nhiều vụ tương tự:

  • Tháng 5: Một trang web giả mạo Uniswap đã rút khoảng 400.000 USD từ nhiều ví sau khi người dùng phê duyệt hợp đồng độc hại.
  • Đầu tháng 7: Một người dùng HyperSwap mất toàn bộ số dư ví chỉ trong vài giây vì dính bẫy airdrop giả.
  • Tháng 1/2026: Một chiến dịch phishing nhắm vào người dùng MetaMask sử dụng màn hình xác thực hai yếu tố giả để qua mặt nạn nhân.

Scam Sniffer cho biết tổng thiệt hại do phishing trong năm nay đã tăng 200%, với xu hướng kẻ tấn công ngày càng nhắm vào các ví có số dư lớn.

Cách bảo vệ ví của bạn

Theo các nhà phân tích bảo mật tại Scam Sniffer, người dùng cần thực hiện một số biện pháp phòng ngừa cơ bản:

  • Đọc kỹ mọi yêu cầu chữ ký trước khi xác nhận — kiểm tra địa chỉ hợp đồng và phạm vi quyền hạn được cấp.
  • Không phê duyệt theo mặc định, đặc biệt với các trang web hoặc dApp không quen thuộc.
  • Thường xuyên thu hồi các approval không dùng đến hoặc không giới hạn thông qua các công cụ như Revoke.cash hoặc tính năng tương tự trên ví.
  • Luôn cảnh giác với các trang web giả mạo các giao thức DeFi phổ biến.

Các nhà phân tích nhấn mạnh rằng dù các nhà cung cấp ví liên tục cải tiến giao diện bảo mật, không có thay đổi nào thay thế được việc người dùng tự đọc hiểu những gì một chữ ký thực sự cho phép.

$ETH$USDT#phishing#bảo mật crypto#Ethereum#token approval#Scam Sniffer
⚠️ Miễn trừ trách nhiệm: Bài viết này được tổng hợp và biên tập từ nhiều nguồn nhằm mục đích thông tin. Không phải lời khuyên đầu tư. Luôn tự nghiên cứu (DYOR) trước khi đưa ra quyết định.

/ Bài viết liên quan

Thị trường✦ AI tổng hợp

Vi phạm bảo mật crypto vượt 1 tỷ USD trong nửa đầu 2026, lập kỷ lục mới

Tổng thiệt hại từ các vụ vi phạm bảo mật trong lĩnh vực crypto đã vượt mốc 1 tỷ USD chỉ trong nửa đầu năm 2026, lập kỷ lục cao nhất từ trước đến nay. Làn sóng tấn công gia tăng đang đặt ra áp lực lớn đối với niềm tin của nhà đầu tư và thúc đẩy các cơ quan quản lý siết chặt giám sát an ninh.

Crypto Briefing16 phút trước · 2 phút
Thị trường✦ AI tổng hợp

Don Wilson: Các nhà quản lý đang hiểu sai về hợp đồng perpetual futures

Don Wilson, nhà sáng lập DRW, cho rằng các cơ quan quản lý đang có nhận thức sai lệch về cơ chế hoạt động của hợp đồng tương lai vĩnh cửu (perpetual futures). Theo ông, sự hiểu lầm này có thể cản trở đổi mới và hiệu quả trên thị trường tài chính, đồng thời ảnh hưởng đến khả năng ứng dụng rộng rãi hơn của công cụ này.

Crypto Briefing22 phút trước · 3 phút
Thị trường✦ AI tổng hợp

Coinbase bổ nhiệm kỹ sư kỳ cựu Rob Witoff làm CTO mới

Coinbase vừa chính thức bổ nhiệm Rob Witoff — một trong những kỹ sư đầu tiên của sàn — vào vị trí Giám đốc Công nghệ (CTO). Động thái này diễn ra trong bối cảnh Coinbase đang đẩy mạnh chiến lược phát triển ứng dụng trí tuệ nhân tạo (AI) vào hệ thống vận hành.

U.Today32 phút trước · 2 phút
Thị trường✦ AI tổng hợp

AI của Anthropic phát hiện điểm yếu trong hai hệ thống mã hóa bảo vệ dữ liệu

Claude AI của Anthropic đã tìm ra lỗ hổng trong thuật toán chữ ký số HAWK và một phiên bản rút gọn của AES chỉ trong vài ngày, trong khi các chuyên gia hàng đầu đã xem xét nhiều năm mà không phát hiện. Kết quả này không ảnh hưởng trực tiếp đến các hệ thống hiện tại nhưng đặt ra câu hỏi lớn về năng lực kiểm tra bảo mật của AI.

BeInCrypto41 phút trước · 3 phút