Những ý chính cần ghi nhớ
Ví multisig yêu cầu nhiều khóa riêng để phê duyệt một giao dịch, tạo thêm một lớp bảo mật, nhưng kẻ lừa đảo đã tìm ra cách khai thác tính năng này.
Lựa chọn gian lận multisig phổ biến nhất trên mạng Tron khiến nạn nhân nhận được quyền truy cập một phần vào một ví đã được nạp token, sau đó lừa họ gửi tiền mã hóa để chi trả các khoản phí giao dịch mà họ không bao giờ có thể lấy lại.
Các biến thể tinh vi hơn liên quan đến lừa đảo và mạo danh, khiến chính ví của bạn trở thành một tài khoản multisig do kẻ lừa đảo kiểm soát.
Để an toàn, không bao giờ dùng seed phrase hoặc khóa của người lạ, hãy giữ kín thông tin đăng nhập của bạn và luôn xác minh quyền truy cập của ví.
Giới thiệu
Ví multisig là công cụ bảo mật phổ biến được cá nhân và tổ chức sử dụng để ngăn không cho bất kỳ một người nào có thể tự mình chuyển tiền. Chúng yêu cầu hai hoặc nhiều chữ ký khóa riêng trước khi giao dịch có thể được thực hiện.
Mặc dù ví multisig có thể giúp việc lưu trữ tiền mã hóa an toàn hơn, kẻ lừa đảo đã học cách biến chính tính năng đó thành vũ khí. Lừa đảo multisig đặc biệt phổ biến trên mạng Tron, nơi hệ thống quyền giúp kẻ tấn công dễ khóa nạn nhân khỏi các ví mà chúng trông có vẻ như nắm quyền kiểm soát.
Bài viết này giải thích cách những trò lừa đảo đó hoạt động, các biến thể nâng cao trông như thế nào và bạn có thể làm gì để tự bảo vệ mình.
Lừa đảo multisig là gì?
Lừa đảo multisig là một dạng gian lận tiền mã hóa khai thác cấu trúc đa chữ ký của một số ví. Kẻ lừa đảo tạo ra tình huống khiến nạn nhân tin rằng họ có quyền kiểm soát đầy đủ đối với một ví, trong khi thực tế họ chỉ nắm giữ một khóa trong số nhiều khóa cần thiết để chuyển tiền.
Những trò lừa đảo này xuất hiện thường xuyên trên YouTube, Telegram, Twitter và các nền tảng mạng xã hội khác. Một mồi nhử phổ biến là bình luận hoặc bài đăng có chứa seed phrase của ví, được dàn dựng trông như một người dùng đang bối rối hỏi xin trợ giúp hoặc vô tình làm lộ thông tin đăng nhập của họ.
Mục đích là dụ nạn nhân nhìn thấy số dư của ví và thử rút tiền, để rồi phát hiện rằng họ không thể rút nếu chưa gửi thêm tiền mã hóa trước.
Lừa đảo multisig hoạt động như thế nào?
Phiên bản phổ biến nhất hoạt động như sau: kẻ lừa đảo đăng công khai một seed phrase và nạp ví tương ứng với USDT hoặc một token khác trên mạng Tron. Nạn nhân nhập ví và thấy số dư, sau đó cố gửi số tiền đó đến địa chỉ của chính họ.
Ví không có đủ TRX để trả phí giao dịch. Tại thời điểm này, nạn nhân gửi TRX để trang trải chi phí, với kỳ vọng sau đó có thể rút số dư token.
Việc rút tiền thất bại. Ví đã được cấu hình là tài khoản multisig, và kẻ lừa đảo nắm giữ khóa kiểm soát với "Quyền Chủ sở hữu" (Owner Permission). Khóa của nạn nhân chỉ có quyền hạn chế và không thể ủy quyền cho việc chuyển tiền. Số TRX gửi để thanh toán phí đã mất, và số dư token ban đầu không bao giờ có thể truy cập.
Vì sao Tron thường là mục tiêu bị nhắm tới
Hệ thống quyền của Tron cho phép chủ sở hữu ví gán các mức độ truy cập khác nhau cho những người nắm giữ khóa khác nhau. Có thể thiết lập để một địa chỉ có "Quyền Chủ sở hữu" (Owner Permission - quyền kiểm soát đầy đủ) trong khi địa chỉ khác chỉ có quyền hạn chế. Điều này giúp kẻ lừa đảo dễ dàng dụ nạn nhân trong khi vẫn giữ toàn quyền kiểm soát. Các công cụ như email lừa đảo (phishing) và tấn công giả mạo cũng có thể được dùng để thiết lập trên chính ví hiện có của nạn nhân.
Các trình khám phá blockchain như TronScan cho phép bất kỳ ai cũng có thể kiểm tra cấu trúc quyền của một ví Tron. Nếu bạn thấy một địa chỉ ví được kiểm soát bởi một địa chỉ khác dưới "Quyền Chủ sở hữu" (Owner Permission), thì ví đó là multisig và địa chỉ ban đầu không thể tự chuyển tiền.
Các cuộc tấn công multisig tinh vi hơn
Một số trò lừa đảo multisig đi xa hơn cả bẫy phí đơn giản. Ở các phiên bản nâng cao, kẻ lừa đảo giả mạo nhân viên hỗ trợ khách hàng từ một nhà cung cấp ví hoặc sàn giao dịch. Sau đó, chúng hướng dẫn nạn nhân từng bước để thay đổi quyền của chính ví nạn nhân, qua đó thêm kẻ lừa đảo trở thành đồng chủ sở hữu.
Khi kẻ lừa đảo đã có Quyền Chủ sở hữu, chúng có thể rút cạn ví hoặc giữ tiền làm con tin. Các cuộc tấn công này có thể dẫn đến những khoản lỗ lớn hơn nhiều so với phiên bản bẫy phí cơ bản, vì mục tiêu là số tài sản đang có của chính nạn nhân chứ không phải một ví mồi đã dàn dựng.
Cách tránh lừa đảo multisig
Phòng tránh lừa đảo multisig đòi hỏi kết hợp giữa thói quen tốt và sự cảnh giác đối với các thủ thuật cụ thể mà kẻ lừa đảo sử dụng.
Giữ kín khóa riêng và seed phrase
Không một công ty, nhà cung cấp ví hay sàn giao dịch hợp pháp nào yêu cầu bạn cung cấp khóa riêng hoặc seed phrase. Hãy lưu chúng ở một nơi an toàn, ngoại tuyến và không bao giờ chia sẻ với bất kỳ ai, bất kể lý do được đưa ra là gì.
Không bao giờ dùng seed phrase của người lạ
Nếu bạn bắt gặp một cụm từ hạt giống (seed phrase) trong bình luận, bài đăng hoặc tin nhắn, đừng nhập nó. Ví điện tử gần như chắc chắn là một cái bẫy lừa đảo. Phần thưởng dự kiến không tồn tại, và bất kỳ khoản tiền bạn gửi vào ví để trang trải phí đều sẽ bị mất.
Thường xuyên rà soát quyền truy cập của ví
Hãy kiểm tra định kỳ cài đặt quyền truy cập của ví, đặc biệt nếu gần đây ai đó đã hướng dẫn bạn qua các bước cấu hình. Trên Tron, bạn có thể xem cấu trúc quyền của ví trên TronScan. Xóa ngay bất kỳ người ký tên không được ủy quyền nào. Đồng thời, việc thu hồi quyền cho các ứng dụng DeFi mà bạn không còn sử dụng cũng là một thực hành tốt.
Chỉ dùng ứng dụng ví chính thức
Chỉ tải phần mềm ví từ các nguồn chính thức. Ứng dụng ví giả và tiện ích mở rộng trình duyệt là cơ chế phân phối phổ biến để đánh cắp thông tin đăng nhập và thao túng quyền. Hãy kiểm tra URL hoặc nhà phát hành ứng dụng trước khi cài đặt bất cứ thứ gì.
Dùng ví phần cứng để tăng cường bảo vệ
Ví phần cứng lưu khóa riêng (private keys) ngoại tuyến. Ngay cả khi kẻ lừa đảo có thể thay đổi quyền của ví phần mềm, họ vẫn không thể chuyển tiền nếu thiết bị vật lý không xác nhận giao dịch.
Bật xác thực hai yếu tố
Hầu hết các nhà cung cấp ví và sàn giao dịch đều có cung cấp xác thực hai yếu tố (2FA). Bật 2FA tạo thêm một lớp rào cản chống lại việc truy cập trái phép, làm giảm rủi ro kẻ lừa đảo đăng nhập vào các tài khoản được liên kết.
Kiểm tra cảnh báo của ví
Một số nhà cung cấp ví đã thêm cảnh báo tích hợp để thông báo cho người dùng khi một ví có vẻ là ví đa chữ ký (multisig) hoặc khi tiền có thể bị khóa. Nếu ứng dụng ví của bạn hiển thị cảnh báo về khoản tiền bị chặn hoặc quyền bị hạn chế khi bạn cố thực hiện giao dịch, hãy dừng lại và kiểm tra trước khi gửi bất cứ điều gì.
Câu hỏi thường gặp (FAQ)
Lừa đảo multisig là gì?
Lừa đảo multisig khiến nạn nhân tưởng rằng họ có quyền truy cập đầy đủ vào một ví tiền mã hóa, trong khi thực tế họ chỉ nắm giữ một khóa trong số nhiều khóa cần thiết để phê duyệt giao dịch. Phiên bản phổ biến nhất sẽ dụ nạn nhân gửi một lượng tiền mã hóa nhỏ để trang trải phí vào một ví đã được nạp sẵn mà họ không thể rút thực sự từ đó.
Vì sao lừa đảo multisig phổ biến trên Tron?
Hệ thống quyền của mạng Tron cho phép chủ sở hữu ví gán mức độ kiểm soát khác nhau cho các địa chỉ khác nhau. Kẻ lừa đảo sử dụng điều này để tạo ra các ví mà chúng giữ Quyền Chủ sở hữu (Owner Permission), trong khi nạn nhân chỉ có quyền truy cập hạn chế. Cấu hình này dễ thực hiện và khó cho người mới phát hiện nếu không kiểm tra trình khám phá blockchain.
Tôi có thể khôi phục tiền bị mất trong lừa đảo multisig không?
Trong đa số trường hợp, giao dịch tiền mã hóa là không thể đảo ngược. Khi bạn gửi TRX hoặc bất kỳ token nào khác vào ví của kẻ lừa đảo, khoản đó thường không thể lấy lại. Nếu bạn là mục tiêu bị tấn công, hãy báo cáo sự cố cho nền tảng liên quan nơi bạn gặp phải vụ lừa đảo và cho cơ quan bảo vệ người tiêu dùng tại địa phương.
Làm sao tôi biết một ví có phải là multisig trước khi tương tác với nó?
Trên Tron, bạn có thể tìm địa chỉ ví trên TronScan và xem phần Account Permissions (Quyền tài khoản). Nếu ví hiển thị địa chỉ Owner (Chủ sở hữu) khác với ví mà bạn đã nhập, đó là cấu hình multisig và khóa bạn nhập không có quyền kiểm soát đầy đủ. Tương tự, bạn có thể thực hiện các kiểm tra tương tự trên các blockchain khác thông qua trình khám phá khối (block explorer) tương ứng.
Tôi nên làm gì nếu ai đó yêu cầu tôi thay đổi quyền của ví?
Đừng làm theo hướng dẫn để sửa quyền của ví từ bất kỳ ai liên hệ với bạn ngoài ý muốn, ngay cả khi họ nói rằng họ đến từ đội hỗ trợ. Các nhà cung cấp ví hợp pháp sẽ không yêu cầu người dùng thêm người ký tên từ bên ngoài hoặc chuyển quyền sở hữu. Nếu bạn đã đang trò chuyện với ai đó đưa ra yêu cầu như vậy, hãy dừng lại và xác minh trực tiếp qua kênh hỗ trợ chính thức của nhà cung cấp ví bạn đang dùng.
Những suy nghĩ kết lại
Ví multisig là một công cụ bảo mật hợp pháp, nhưng kẻ lừa đảo đã tìm được cách biến chính cơ chế đó chống lại người dùng. Phiên bản cơ bản nhất là bẫy phí nhắm vào lòng tham. Các phiên bản nâng cao hơn liên quan đến kỹ thuật lừa đảo thao túng tâm lý (social engineering) có thể làm tổn hại ví hiện có của nạn nhân.
Phòng thủ tốt nhất rất đơn giản: giữ seed phrase và khóa riêng cho riêng bạn, không bao giờ nhập thông tin đăng nhập mà người lạ chia sẻ, và thường xuyên rà soát quyền truy cập của ví. Nắm bắt thông tin về các thủ thuật lừa đảo phổ biến là một trong những cách hiệu quả nhất để bảo vệ tiền mã hóa của bạn.
Đọc thêm
Ví multisig là gì?
Phishing là gì và hoạt động như thế nào?
5 cách để tăng cường bảo mật tài khoản Binance của bạn
Ví phần cứng là gì?
5 trò lừa đảo tiền mã hóa phổ biến và cách tránh
Tuyên bố miễn trừ trách nhiệm: Nội dung này được cung cấp cho bạn trên cơ sở "hiện có" (as is) chỉ nhằm mục đích cung cấp thông tin chung và phục vụ giáo dục, không đưa ra bất kỳ cam kết hoặc bảo đảm nào dưới bất kỳ hình thức nào. Nội dung này không được hiểu là lời khuyên tài chính, pháp lý hay tư vấn chuyên nghiệp khác, và cũng không nhằm mục đích khuyến nghị mua bất kỳ sản phẩm hoặc dịch vụ cụ thể nào. Bạn nên tìm lời khuyên của riêng mình từ các chuyên gia phù hợp. Nếu nội dung được đóng góp bởi bên thứ ba, vui lòng lưu ý rằng các quan điểm được nêu thuộc về bên đóng góp thứ ba và không nhất thiết phản ánh quan điểm của Binance Academy. Giá tài sản số có thể biến động. Giá trị khoản đầu tư của bạn có thể tăng hoặc giảm và bạn có thể không nhận lại số tiền đã đầu tư. Bạn hoàn toàn chịu trách nhiệm cho các quyết định đầu tư của mình và Binance Academy không chịu trách nhiệm đối với bất kỳ khoản lỗ nào bạn có thể gặp phải. Để biết thêm thông tin, vui lòng xem Điều khoản sử dụng, Cảnh báo rủi ro và Điều khoản của Binance Academy của chúng tôi.
