Thế giới tiền điện tử gần đây đã chứng kiến một trong những trường hợp mất mát tài sản đáng chú ý nhất trong mạng lưới blockchain. Người dùng ví hoạt động gần hai năm gặp phải vấn đề. Sau khi rút khoảng 50 triệu đô la USDT từ một nền tảng giao dịch, anh ta đã thực hiện một giao dịch thử nghiệm để kiểm tra tính chính xác của quy trình. Vài phút sau, anh bắt đầu chuyển khoản chính – và chính lúc đó mọi thứ đã đi sai.
Phân tích cuộc tấn công “address poisoning”
Trước khi điều này xảy ra, kẻ lừa đảo đã chuẩn bị sẵn sàng. Hắn tạo ra một ví có địa chỉ rất giống với địa chỉ mà nạn nhân thường gửi giao dịch. Địa chỉ giả này đã nhận được một lượng USDT tối thiểu – đủ để xuất hiện trong lịch sử giao dịch của nạn nhân.
Khi người dùng tìm kiếm địa chỉ đã sử dụng trước đó trong ví của mình, họ đã gặp phải lịch sử này. Các địa chỉ blockchain hiển thị dưới dạng chuỗi ký tự dài, khó đọc – dễ bị nhầm lẫn, đặc biệt khi đang vội. Kẻ lừa đảo biết rõ điểm yếu này. Nạn nhân sao chép địa chỉ giả, xác nhận giao dịch – và chỉ trong vài giây, gần 50 triệu đô la đã chuyển vào ví của kẻ tấn công. Một phút sơ suất, một lần nhấp chuột, toàn bộ tài sản mất sạch.
Các kiến trúc blockchain khác nhau, rủi ro khác nhau
Charles Hoskinson, người sáng lập mạng lưới Cardano, đã xem xét vụ việc này từ góc độ kỹ thuật và rút ra kết luận: một số kiến trúc blockchain có khả năng chống lại các thao tác thao túng kiểu này cao hơn những kiến trúc khác.
Các mạng dựa trên mô hình tài khoản – bao gồm Ethereum và hệ sinh thái EVM – khuyến khích người dùng tái sử dụng các địa chỉ cũ. Lịch sử giao dịch ở đó là vĩnh viễn, nghĩa là ví hiển thị các địa chỉ cố định. Chính điều này khiến chúng dễ bị tấn công kiểu này hơn.
Ngược lại, trong các mạng sử dụng mô hình UTXO, như Bitcoin hay Cardano, mỗi giao dịch tạo ra các đầu ra mới, còn các đầu ra cũ thì bị tiêu thụ. Khái niệm “số dư tài khoản” không tồn tại theo nghĩa truyền thống. Do đó, không có lịch sử địa chỉ lâu dài để “gây nhiễm”. Hệ thống này có cấu trúc chống chịu tốt hơn.
Tuy nhiên, Hoskinson nhấn mạnh một điểm quan trọng: vấn đề không phải do lỗi của giao thức hay hợp đồng thông minh. Đây là vấn đề nằm ở giao điểm giữa thiết kế giao diện và hành vi tự nhiên của con người.
Phản ứng của ngành đối với mối đe dọa
Sự cố này không bị bỏ qua. Trong vài tuần gần đây, các nhà cung cấp ví hàng đầu đã phát hành các bản cập nhật bảo mật, đặc biệt cảnh báo người dùng về thói quen sao chép địa chỉ từ lịch sử giao dịch. Đồng thời, họ đã thay đổi giao diện xác thực địa chỉ để giúp người dùng dễ dàng xác minh trước khi gửi tiền.
Những hành động này cho thấy trách nhiệm về an toàn không chỉ nằm ở phía nhà thiết kế ví mà còn ở người dùng. Không có giao thức nào hoàn hảo nếu giao diện của nó tạo điều kiện cho kẻ gian dễ dàng thực hiện hành vi lừa đảo.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Lừa đảo trị giá nửa tỷ zł: cách một cú nhấp chuột đã gửi hàng triệu đến kẻ lừa đảo
Thế giới tiền điện tử gần đây đã chứng kiến một trong những trường hợp mất mát tài sản đáng chú ý nhất trong mạng lưới blockchain. Người dùng ví hoạt động gần hai năm gặp phải vấn đề. Sau khi rút khoảng 50 triệu đô la USDT từ một nền tảng giao dịch, anh ta đã thực hiện một giao dịch thử nghiệm để kiểm tra tính chính xác của quy trình. Vài phút sau, anh bắt đầu chuyển khoản chính – và chính lúc đó mọi thứ đã đi sai.
Phân tích cuộc tấn công “address poisoning”
Trước khi điều này xảy ra, kẻ lừa đảo đã chuẩn bị sẵn sàng. Hắn tạo ra một ví có địa chỉ rất giống với địa chỉ mà nạn nhân thường gửi giao dịch. Địa chỉ giả này đã nhận được một lượng USDT tối thiểu – đủ để xuất hiện trong lịch sử giao dịch của nạn nhân.
Khi người dùng tìm kiếm địa chỉ đã sử dụng trước đó trong ví của mình, họ đã gặp phải lịch sử này. Các địa chỉ blockchain hiển thị dưới dạng chuỗi ký tự dài, khó đọc – dễ bị nhầm lẫn, đặc biệt khi đang vội. Kẻ lừa đảo biết rõ điểm yếu này. Nạn nhân sao chép địa chỉ giả, xác nhận giao dịch – và chỉ trong vài giây, gần 50 triệu đô la đã chuyển vào ví của kẻ tấn công. Một phút sơ suất, một lần nhấp chuột, toàn bộ tài sản mất sạch.
Các kiến trúc blockchain khác nhau, rủi ro khác nhau
Charles Hoskinson, người sáng lập mạng lưới Cardano, đã xem xét vụ việc này từ góc độ kỹ thuật và rút ra kết luận: một số kiến trúc blockchain có khả năng chống lại các thao tác thao túng kiểu này cao hơn những kiến trúc khác.
Các mạng dựa trên mô hình tài khoản – bao gồm Ethereum và hệ sinh thái EVM – khuyến khích người dùng tái sử dụng các địa chỉ cũ. Lịch sử giao dịch ở đó là vĩnh viễn, nghĩa là ví hiển thị các địa chỉ cố định. Chính điều này khiến chúng dễ bị tấn công kiểu này hơn.
Ngược lại, trong các mạng sử dụng mô hình UTXO, như Bitcoin hay Cardano, mỗi giao dịch tạo ra các đầu ra mới, còn các đầu ra cũ thì bị tiêu thụ. Khái niệm “số dư tài khoản” không tồn tại theo nghĩa truyền thống. Do đó, không có lịch sử địa chỉ lâu dài để “gây nhiễm”. Hệ thống này có cấu trúc chống chịu tốt hơn.
Tuy nhiên, Hoskinson nhấn mạnh một điểm quan trọng: vấn đề không phải do lỗi của giao thức hay hợp đồng thông minh. Đây là vấn đề nằm ở giao điểm giữa thiết kế giao diện và hành vi tự nhiên của con người.
Phản ứng của ngành đối với mối đe dọa
Sự cố này không bị bỏ qua. Trong vài tuần gần đây, các nhà cung cấp ví hàng đầu đã phát hành các bản cập nhật bảo mật, đặc biệt cảnh báo người dùng về thói quen sao chép địa chỉ từ lịch sử giao dịch. Đồng thời, họ đã thay đổi giao diện xác thực địa chỉ để giúp người dùng dễ dàng xác minh trước khi gửi tiền.
Những hành động này cho thấy trách nhiệm về an toàn không chỉ nằm ở phía nhà thiết kế ví mà còn ở người dùng. Không có giao thức nào hoàn hảo nếu giao diện của nó tạo điều kiện cho kẻ gian dễ dàng thực hiện hành vi lừa đảo.