Thị trường · ✦ AI tổng hợp
Trader mất 1 triệu USD vì ký nhầm lệnh phê duyệt token lừa đảo
Một trader vừa mất khoảng 1 triệu USD sau khi vô tình ký phê duyệt giao dịch token trong một vụ tấn công phishing. Sự cố này phản ánh xu hướng đáng lo ngại khi các vụ lừa đảo onchain năm ngoái đã gây thiệt hại hơn 14 tỷ USD, trong đó approval phishing vẫn là hình thức tấn công phổ biến nhất.
Trader mất 1 triệu USD vì ký nhầm lệnh phê duyệt token
Một trader tiền mã hóa vừa trở thành nạn nhân của vụ tấn công approval phishing, mất khoảng 1 triệu USD chỉ sau một thao tác ký giao dịch sai lầm. Đây là lời cảnh báo mới nhất về mối nguy hiểm ngày càng tinh vi từ các nhóm lừa đảo onchain.
Approval Phishing Là Gì?
Approval phishing là hình thức tấn công trong đó kẻ xấu giả mạo các giao diện hợp lệ — thường là website DeFi, ví Web3 hoặc dApp — để dụ người dùng ký một giao dịch cấp quyền (token approval). Khi nạn nhân đồng ý, hacker được toàn quyền rút token từ ví mà không cần bất kỳ xác nhận nào thêm.
Khác với các vụ hack giao thức thông thường, hình thức này nhắm thẳng vào hành vi của người dùng, khai thác sự mất tập trung hoặc thiếu kiến thức về cách đọc nội dung giao dịch trước khi ký.
Thiệt Hại Toàn Ngành Lên Tới 14 Tỷ USD
Theo số liệu được ghi nhận, các vụ lừa đảo onchain trong năm 2024 đã gây thiệt hại hơn 14 tỷ USD cho người dùng toàn cầu. Approval phishing liên tục được xếp vào nhóm vector tấn công hàng đầu, bên cạnh các hình thức như address poisoning và rug pull.
Sự bùng nổ của hệ sinh thái DeFi và các ứng dụng Web3 đã vô tình tạo thêm nhiều bề mặt tấn công, đặc biệt với những người dùng mới chưa quen thuộc với cách hoạt động của smart contract approval.
Cách Tự Bảo Vệ
Các chuyên gia bảo mật blockchain thường khuyến nghị người dùng thực hiện một số biện pháp phòng ngừa cơ bản:
- Kiểm tra kỹ nội dung giao dịch trước khi ký, đặc biệt chú ý đến loại quyền được yêu cầu và địa chỉ nhận.
- Sử dụng công cụ revoke approval như Revoke.cash hoặc tính năng tích hợp trên các ví phổ biến để thu hồi quyền truy cập không còn cần thiết.
- Tránh tương tác với các link không rõ nguồn gốc, kể cả khi được chia sẻ qua mạng xã hội hay Discord/Telegram từ tài khoản trông có vẻ hợp lệ.
- Phân tách ví: dùng ví riêng cho các hoạt động DeFi thử nghiệm, không để toàn bộ tài sản trong một ví duy nhất.
Nhận Định
Vụ việc này một lần nữa nhấn mạnh rằng trong không gian Web3, bảo mật cá nhân là trách nhiệm của chính người dùng. Khi các giao thức ngày càng được kiểm toán chặt chẽ hơn, tin tặc chuyển hướng sang khai thác yếu tố con người — và approval phishing đang chứng minh hiệu quả đáng sợ của chiến lược này.
/ Bài viết liên quan
[Wintermute] Market Update 14 September 2026
Wintermute — Cập nhật thị trường. Bấm để đọc bản gốc trên wintermute.com.
[Wintermute] Market Update 7 September 2026
Wintermute — Cập nhật thị trường. Bấm để đọc bản gốc trên wintermute.com.
[Wintermute] Rwas The Next Liquidity Channel
Wintermute — Góc nhìn. Bấm để đọc bản gốc trên wintermute.com.
[Wintermute] Market Update 31 August 2026
Wintermute — Cập nhật thị trường. Bấm để đọc bản gốc trên wintermute.com.