Thị trường · ✦ AI tổng hợp
Trader mất 1 triệu USD vì ký nhầm lệnh phê duyệt token lừa đảo
Một trader vừa mất khoảng 1 triệu USD sau khi vô tình ký phê duyệt giao dịch token trong một vụ tấn công phishing. Sự cố này phản ánh xu hướng đáng lo ngại khi các vụ lừa đảo onchain năm ngoái đã gây thiệt hại hơn 14 tỷ USD, trong đó approval phishing vẫn là hình thức tấn công phổ biến nhất.
Trader mất 1 triệu USD vì ký nhầm lệnh phê duyệt token
Một trader tiền mã hóa vừa trở thành nạn nhân của vụ tấn công approval phishing, mất khoảng 1 triệu USD chỉ sau một thao tác ký giao dịch sai lầm. Đây là lời cảnh báo mới nhất về mối nguy hiểm ngày càng tinh vi từ các nhóm lừa đảo onchain.
Approval Phishing Là Gì?
Approval phishing là hình thức tấn công trong đó kẻ xấu giả mạo các giao diện hợp lệ — thường là website DeFi, ví Web3 hoặc dApp — để dụ người dùng ký một giao dịch cấp quyền (token approval). Khi nạn nhân đồng ý, hacker được toàn quyền rút token từ ví mà không cần bất kỳ xác nhận nào thêm.
Khác với các vụ hack giao thức thông thường, hình thức này nhắm thẳng vào hành vi của người dùng, khai thác sự mất tập trung hoặc thiếu kiến thức về cách đọc nội dung giao dịch trước khi ký.
Thiệt Hại Toàn Ngành Lên Tới 14 Tỷ USD
Theo số liệu được ghi nhận, các vụ lừa đảo onchain trong năm 2024 đã gây thiệt hại hơn 14 tỷ USD cho người dùng toàn cầu. Approval phishing liên tục được xếp vào nhóm vector tấn công hàng đầu, bên cạnh các hình thức như address poisoning và rug pull.
Sự bùng nổ của hệ sinh thái DeFi và các ứng dụng Web3 đã vô tình tạo thêm nhiều bề mặt tấn công, đặc biệt với những người dùng mới chưa quen thuộc với cách hoạt động của smart contract approval.
Cách Tự Bảo Vệ
Các chuyên gia bảo mật blockchain thường khuyến nghị người dùng thực hiện một số biện pháp phòng ngừa cơ bản:
- Kiểm tra kỹ nội dung giao dịch trước khi ký, đặc biệt chú ý đến loại quyền được yêu cầu và địa chỉ nhận.
- Sử dụng công cụ revoke approval như Revoke.cash hoặc tính năng tích hợp trên các ví phổ biến để thu hồi quyền truy cập không còn cần thiết.
- Tránh tương tác với các link không rõ nguồn gốc, kể cả khi được chia sẻ qua mạng xã hội hay Discord/Telegram từ tài khoản trông có vẻ hợp lệ.
- Phân tách ví: dùng ví riêng cho các hoạt động DeFi thử nghiệm, không để toàn bộ tài sản trong một ví duy nhất.
Nhận Định
Vụ việc này một lần nữa nhấn mạnh rằng trong không gian Web3, bảo mật cá nhân là trách nhiệm của chính người dùng. Khi các giao thức ngày càng được kiểm toán chặt chẽ hơn, tin tặc chuyển hướng sang khai thác yếu tố con người — và approval phishing đang chứng minh hiệu quả đáng sợ của chiến lược này.
/ Bài viết liên quan
[Wintermute] Digital Asset Otc Flow The Institutional Effect
Wintermute — Báo cáo. Bấm để đọc bản gốc trên wintermute.com.
Coinbase muốn trở thành sàn 'tất cả trong một' tại Canada nhưng cần khung pháp lý rõ ràng hơn
CEO mới của Coinbase Canada, Eric Richmond, cho rằng cần có quy định pháp lý vĩnh viễn thay vì các miễn trừ tạm thời để công ty có thể mở rộng sang phái sinh, tài sản token hóa và DeFi tại thị trường Canada. Coinbase đang nhắm đến mục tiêu trở thành sàn giao dịch toàn diện tại quốc gia này.
Căng thẳng Mỹ-Iran leo thang: Thị trường tài chính toàn cầu đối mặt rủi ro mới
Căng thẳng giữa Mỹ và Iran gia tăng sau vụ tấn công tên lửa tại Trung Đông, làm dấy lên lo ngại về nguy cơ gián đoạn lưu thông dầu mỏ qua eo biển Hormuz. Diễn biến địa chính trị này tạo ra áp lực lên sự ổn định của thị trường tài chính và tài sản số toàn cầu.
Iran tấn công tên lửa vào căn cứ Mỹ giữa lúc đàm phán ngừng bắn có tiến triển
Iran vừa phát động cuộc tấn công tên lửa nhằm vào các căn cứ quân sự Mỹ, diễn ra ngay trong bối cảnh các nỗ lực ngoại giao ngừng bắn khu vực đang có dấu hiệu khả quan. Sự kiện này được nhận định có thể làm gia tăng căng thẳng quân sự và tác động đến cách thị trường toàn cầu đánh giá rủi ro xung đột địa chính trị.