Các điểm chính
Kẻ lừa đảo lợi dụng ví đa chữ ký bằng cách lừa nạn nhân cấp cho họ quyền kiểm soát một phần hoặc quyền sở hữu hoàn toàn, điều này biến lợi thế bảo mật thành điểm yếu.
Các phương pháp phổ biến bao gồm bẫy câu chữ ban đầu - câu chữ bí mật - cụm từ khôi phục để lừa đảo nạn nhân tài trợ cho các ví được kiểm soát bởi kẻ lừa đảo, và sự chiếm đoạt quyền hạn loại bỏ nạn nhân bằng cách thêm kẻ lừa đảo như những chủ sở hữu đồng sở hữu hoặc chủ sở hữu.
Bảo vệ bản thân bằng cách không bao giờ nhập cụm từ khôi phục - cụm từ bí mật - cụm từ khôi phục mà người khác cung cấp, và không bao giờ chia sẻ cụm từ khôi phục - cụm từ bí mật - cụm từ khôi phục của bạn, cũng như luôn xem xét giao dịch trước khi ký, kiểm tra các trang web một cách cẩn thận, và thường xuyên kiểm tra quyền truy cập ví của bạn.
"Càng nhiều chữ ký, càng an toàn hơn." Nhưng điều gì sẽ xảy ra nếu một trong số đó giờ đây nằm trong tay kẻ lừa đảo?
Tính năng chữ ký đa (MultiSig) được thiết kế để tăng cường bảo mật cho tiền điện tử bằng cách yêu cầu nhiều chữ ký từ khóa riêng để đồng ý một giao dịch. Thay vì có một điểm thất bại, quyền kiểm soát được phân tán—vì vậy ngay cả khi một trong các khóa bị xâm phạm, kẻ tấn công cũng không nên có khả năng chuyển tiền mà không có các khóa khác.
Nhưng lớp bảo vệ bổ sung này gần đây đã trở thành con dao hai lưỡi trên TRON. Kẻ lừa đảo lợi dụng hệ thống quyền linh hoạt của mạng, cho phép người dùng kiểm soát chính xác ai có thể truy cập và quản lý tài khoản của họ. Trong blog này, chúng tôi sẽ chỉ ra cách MultiSig bị bóp méo từ một lá chắn thành một vũ khí—và những gì người dùng TRON nên lưu ý.
Cấu trúc quyền trên TRON
Các tài khoản TRON sử dụng hệ thống quyền cho phép kiểm soát chi tiết các hành động mà các khóa khác nhau có thể thực hiện. Đối với mục đích của chúng ta, hai loại quyền sau đây là liên quan nhất:
Quyền sở hữu: Kiểm soát các hành động cấp cao như chỉnh sửa quyền truy cập tài khoản hoặc chuyển nhượng quyền sở hữu.
Quyền hoạt động: Điều chỉnh các giao dịch thông thường như chuyển tiền hoặc tương tác với hợp đồng thông minh.
Để thực hiện, bất kỳ giao dịch nào trên mạng TRON phải được ký bởi một khóa riêng hoặc một nhóm các khóa trong thiết lập đa chữ ký có quyền truy cập phù hợp và đáp ứng yêu cầu tối thiểu cho hành động cụ thể đó.
Cách MultiSig bị lợi dụng
Trong một cuộc lừa đảo điển hình qua MultiSig, kẻ tấn công tìm cách trở thành một trong những người ký bắt buộc—hoặc bằng cách lừa nạn nhân cung cấp quyền truy cập, hoặc bằng cách khai thác các lỗ hổng trong hợp đồng thông minh hoặc quyền riêng của nền tảng. Trên mạng TRON, phương pháp này có hai hình thức.
1. Cạm bẫy cụm từ khôi phục - cụm từ bí mật - cụm từ khôi phục và các khóa riêng
Các cuộc lừa đảo này phát tán cụm từ khôi phục - cụm từ bí mật - cụm từ khôi phục hoặc các khóa riêng trên nhiều nền tảng như YouTube và X, hy vọng lừa người dùng không chú ý tương tác với chúng.
Cài đặt: Kẻ lừa đảo tuyên bố họ không chắc chắn về cách chuyển tiền ra khỏi ví. Họ công khai chia sẻ cụm từ khôi phục - cụm từ bí mật - cụm từ khôi phục, yêu cầu người khác nhập nó và giúp chuyển tiền—đôi khi còn hứa hẹn một phần thưởng.
Mồi: Ví trông như chứa một lượng lớn token hoặc USDT, khiến nạn nhân bị cám dỗ chuyển tiền ra khỏi đó nhanh chóng.
Cái bẫy: Mặc dù ví chứa nhiều token, nhưng nó không có đủ TRX—là đồng coin gốc cần thiết để thanh toán phí giao dịch. Thường thì nạn nhân, do khao khát chuyển tiền, gửi TRX của họ để trang trải các khoản phí này.
Nhận thức: Sau khi tài trợ cho ví bằng TRX, nạn nhân phát hiện họ không thể thực hiện bất kỳ giao dịch nào vì ví thực ra nằm dưới sự kiểm soát của kẻ lừa đảo. Sau đó, kẻ lừa đảo chuyển TRX mà nạn nhân đã gửi—dẫn đến tổn thất cho người dùng.
Vì việc thiết lập ví đa chữ ký yêu cầu nhiều chữ ký—các chữ ký mà nạn nhân không sở hữu—nên những người dùng gửi một số lượng nhỏ TRX để trang trải phí giao dịch cuối cùng không thể chuyển bất kỳ tiền nào. Kẻ lừa đảo công khai phát tán những ví này với cụm từ khôi phục - cụm từ bí mật - cụm từ khôi phục qua mạng xã hội, hy vọng nhiều người sẽ mắc bẫy và gửi TRX mà không có bất kỳ liên lạc trực tiếp nào. Theo thời gian, kẻ lừa đảo tích lũy một lượng lớn TRX một cách thụ động trong khi giữ quyền kiểm soát hoàn toàn.
2. Chiếm đoạt quyền truy cập tài khoản
Không phải tất cả các cuộc lừa đảo qua ví đa chữ ký đều chỉ là những cái bẫy đơn giản dựa trên mồi và chờ đợi. Một số phức tạp và tinh vi hơn—được thiết kế để lừa bạn thêm kẻ lừa đảo vào danh sách chủ sở hữu hoặc người ký cùng cho ví của bạn. Khi họ có được một chỗ đứng, họ có thể đóng băng tiền của bạn hoặc, trong một số trường hợp, chiếm đoạt quyền kiểm soát hoàn toàn của ví của bạn và rút sạch nó.
Cài đặt: Các kẻ lừa đảo hướng dẫn người dùng đến các trang web độc hại, bằng cách giả mạo nhân viên hỗ trợ của nền tảng giao dịch hoặc quảng bá các cơ hội phân phối miễn phí giả mạo thông qua mạng xã hội.
Mồi: Bạn được yêu cầu yêu cầu phân phối miễn phí hoặc kết nối ví của mình để tham gia vào một chương trình khuyến mãi. Mục đích là gì? Để khiến bạn ký một giao dịch trông có vẻ vô hại.
Cái bẫy: Giao dịch không như nó có vẻ. Thay vì yêu cầu phần thưởng, bạn đồng ý mà không biết rằng mình đang cập nhật quyền truy cập tài khoản. Các chi tiết được giấu kín dưới các thuật ngữ gây nhầm lẫn—hoặc được che giấu sau nút “Chấp thuận” mờ ám.
Nhận thức: Một khi bạn đã ký giao dịch, quyền truy cập vào ví của bạn sẽ thay đổi. Trong một số trường hợp, quyền sở hữu hoàn toàn có thể được chuyển giao cho kẻ lừa đảo. Trong các trường hợp khác, kẻ lừa đảo tự thêm mình vào danh sách người ký cùng, khiến họ trở thành một bên tham gia bắt buộc cho tất cả các giao dịch trong tương lai.
Và với ví giờ yêu cầu nhiều chữ ký để chuyển bất kỳ khoản tiền nào—các chữ ký mà bạn không còn kiểm soát—bạn thực sự trở nên bị loại ra.
Lưu ý: Các chiến thuật tương tự cũng đã được ghi nhận trên Solana. Ở đó, kẻ lừa đảo lừa người dùng ký các giao dịch chuyển quyền truy cập trên các tài khoản token hoặc cấp quyền thực hiện rộng rãi, dẫn đến kết quả giống nhau: mất kiểm soát.
Cách bảo vệ bản thân khỏi các cuộc lừa đảo qua ví đa chữ ký
Bảo vệ cụm từ khôi phục - cụm từ bí mật - cụm từ khôi phục: Cụm từ khôi phục - cụm từ bí mật - cụm từ khôi phục là chìa khóa chính của ví của bạn. Không bao giờ chia sẻ nó với bất kỳ ai, và không bao giờ nhập các khóa riêng hoặc cụm từ khôi phục - cụm từ bí mật - cụm từ khôi phục mà người khác cung cấp, bất kể lý do.
Dừng lại và suy nghĩ trước khi ký: Luôn kiểm tra lại những gì bạn sắp đồng ý. Dù là giao dịch hay tin nhắn, hãy dành một chút thời gian để hiểu những gì bạn đang ký.
Kiểm tra các URL của các trang web: Chú ý đến các dấu hiệu cảnh báo tinh vi như lỗi chính tả hoặc phông chữ lạ hoặc bố cục không quen thuộc. Những điều này có thể chỉ ra các trang giả mạo được thiết kế để mô phỏng các nền tảng thực.
Kiểm tra quyền truy cập vào ví của bạn: Sử dụng trình khám phá khối như tronscan.org để kiểm tra cài đặt quyền của bất kỳ ví nào:
Dán địa chỉ ví vào thanh tìm kiếm.
Trên trang tài khoản ví, tìm bất kỳ chỉ báo nào nổi bật về quyền truy cập cho thấy có sự thay đổi.
Nhấp vào nút [Xem Quyền Tài Khoản] hoặc mục [Quyền Tài Khoản] trên trang để xem chi tiết đầy đủ về ai kiểm soát ví và mức độ truy cập mà họ có.
Giữ cảnh giác và thông thái: Trong Web3, cách phòng thủ tốt nhất của bạn không chỉ là một mật khẩu mạnh, mà là việc duy trì kiến thức. Từ các cạm bẫy cụm từ khôi phục - cụm từ bí mật - cụm từ khôi phục đến việc chiếm đoạt quyền truy cập tài khoản, kẻ lừa đảo luôn phát minh ra các phương pháp mới để khai thác các tính năng như MultiSig trên TRON. Đừng để họ bất ngờ bạn. Theo dõi các phương pháp lừa đảo tinh vi bằng cách theo dõi các nguồn đáng tin cậy như Binance Academy, chuỗi bài viết của chúng tôi Know Your Scams series, và các blog về security. Càng học nhiều, việc lừa đảo bạn càng khó.
Những suy nghĩ cuối cùng
Ví đa chữ ký được xây dựng để tăng cường bảo mật, nhưng trong tay sai lầm có thể biến thành vũ khí chống lại bạn. Tin tốt là bạn không cần phải là một chuyên gia kỹ thuật để giữ an toàn: chỉ cần cảnh giác và đặt câu hỏi về mọi thứ. Không bao giờ chia sẻ cụm từ khôi phục - cụm từ bí mật - cụm từ khôi phục, không nhập các khóa từ người lạ, và không ký các giao dịch mà không kiểm tra. Hãy làm việc kiểm tra quyền truy cập vào ví thành thói quen, và quan trọng hơn, tiếp tục học hỏi, vì kiến thức trong Web3 không chỉ là sức mạnh, mà là lớp bảo vệ mạnh mẽ nhất của bạn!
Để biết thêm thông tin
Xin lưu ý: Có thể có sự khác biệt giữa nội dung gốc bằng tiếng Anh và bất kỳ bản dịch nào (có thể những bản này được sản xuất bởi trí tuệ nhân tạo). Vui lòng tham khảo bản gốc tiếng Anh để có thông tin chính xác nhất, trong trường hợp có bất kỳ sự khác biệt nào.
