Composite Finance, một trong những giao thức DeFi hàng đầu, đã gặp phải một vụ vi phạm bảo mật nghiêm trọng trên tài khoản X, trước đây là Twitter, vào ngày 29 tháng 12 năm 2023. Một cuộc tấn công lừa đảo nhắm vào tài sản tiền điện tử của người dùng bằng cách dụ họ đến một trang web giả mạo cung cấp mã thông báo $COMP miễn phí . Các tin tặc đã tìm cách đánh cắp và rửa số token Chainlink (LINK) trị giá hơn 4,4 triệu đô la từ các nạn nhân không nghi ngờ.

Chuyện gì đã xảy ra thế?

Theo các chuyên gia bảo mật, cuộc tấn công lừa đảo bắt đầu lúc 4:57 chiều. UTC, khi một bài đăng trên tài khoản X bị xâm nhập quảng cáo "mã thông báo $COMP miễn phí" có liên kết dẫn đến complex-labs.xyz. Liên kết hướng người dùng đến một trang web lừa đảo bắt chước trang web chính thức của Complex Finance, nhưng thực chất là "trang web lừa đảo Pink Drainer".

Trang web lừa đảo yêu cầu người dùng kết nối ví của họ và nhập khóa riêng hoặc cụm từ hạt giống để nhận mã thông báo miễn phí. Tuy nhiên, đây là một cái bẫy để truy cập và rút tiền của họ. Tin tặc cũng sử dụng cuộc trò chuyện hỗ trợ khách hàng giả mạo để thuyết phục người dùng cung cấp thông tin nhạy cảm của họ.

Bao nhiêu đã bị đánh cắp và rửa tiền?

Nhà điều tra blockchain ZachXBT đã báo cáo rằng cuộc tấn công lừa đảo đã dẫn đến việc mất khoảng 4,4 triệu USD, chủ yếu là token Chainlink (LINK). Anh ta lần theo số tiền bị đánh cắp đến chiếc ví Pink Drainer và theo dõi chuyển động của chúng đến sàn giao dịch eXch, nơi chúng được rửa sạch.

ZachXBT cũng chia sẻ hai giao dịch Ethereum nêu chi tiết việc chuyển hơn 206.000 mã thông báo LINK (3,2 triệu đô la) và khoảng 69.000 LINK (1 triệu đô la) đến các địa chỉ lừa đảo lừa đảo đã biết. Ông chỉ ra rằng vụ tấn công lừa đảo vào ngày 29 tháng 12 không phải là vụ đầu tiên và có thể còn nhiều nạn nhân khác chưa nhận ra tổn thất của mình.

Cộng đồng bảo mật phản ứng thế nào?

Ngay khi phát hiện cuộc tấn công lừa đảo, một số tài khoản X liên quan đến bảo mật đã đưa ra cảnh báo và cảnh báo người dùng không nhấp vào bất kỳ liên kết nào trong bài đăng. Scam Sniffer và Officer's Notes là một trong những trang đầu tiên cảnh báo công chúng về tài khoản bị xâm nhập và liên kết lừa đảo (comound-labs[.]xyz).

Các tài khoản X khác, chẳng hạn như DeFi Prime và DeFi Pulse, cũng kêu gọi người dùng cảnh giác và tránh rơi vào những trò lừa đảo như vậy. Họ nhắc nhở người dùng không bao giờ chia sẻ khóa riêng hoặc cụm từ gốc của họ với bất kỳ ai và luôn xác minh tính xác thực của các trang web họ truy cập.

Ý nghĩa của DeFi là gì?

Vụ hack tài khoản Composite Finance X là một ví dụ khác về những rủi ro và thách thức đang diễn ra trong không gian DeFi. Tấn công lừa đảo là một trong những cách phổ biến và hiệu quả nhất để khai thác lòng tin và lòng tham của người dùng. Người dùng cần phải cẩn thận và được giáo dục nhiều hơn về các phương pháp bảo mật tốt nhất cũng như những cảnh báo nguy hiểm về các trò lừa đảo tiềm ẩn.

Hơn nữa, các giao thức DeFi cần tăng cường các biện pháp bảo mật và kênh liên lạc để ngăn chặn và ứng phó với những sự cố như vậy. Họ cũng cần cộng tác với cộng đồng bảo mật và cơ quan thực thi pháp luật để theo dõi và thu hồi số tiền bị đánh cắp cũng như đưa các tin tặc ra trước công lý.

Nhóm Tài chính Hợp nhất vẫn chưa đưa ra tuyên bố chính thức về vụ hack, nhưng họ dự kiến ​​​​sẽ sớm đưa ra tuyên bố này. Họ cũng có thể đưa ra một số khoản bồi thường hoặc hỗ trợ cho những người dùng bị ảnh hưởng, như họ đã làm trước đây khi một sự cố tương tự xảy ra vào tháng 11 năm 2020.

Không gian DeFi vẫn còn non trẻ và đang phát triển, đồng thời mang lại nhiều cơ hội và lợi ích cho những người dùng tìm kiếm sự tự do và đổi mới tài chính. Tuy nhiên, nó cũng đi kèm với nhiều rủi ro và bất ổn đòi hỏi sự thận trọng và nhận thức. Người dùng phải luôn tự nghiên cứu và thẩm định trước khi tham gia vào bất kỳ giao thức hoặc dịch vụ DeFi nào.

#Compound #DeFi #zachxbt #ETH #Chainlink