🚨 Microsoft gần đây đã phát đi một cảnh báo, cho biết hiện đang xuất hiện một kiểu tấn công ngày càng nguy hiểm. Tin tặc không còn chỉ nhắm vào lỗ hổng trên các sàn giao dịch, cũng không chỉ dựa vào việc giả mạo các trang web lừa đảo; họ bắt đầu nhét mã độc trực tiếp vào những tương tác trên chuỗi trông hoàn toàn bình thường.
Microsoft phát hiện có kẻ đã giấu logic độc hại trong các hợp đồng thông minh trên BNB Chain, và nó đã ảnh hưởng đến hàng nghìn thiết bị trên toàn cầu. Điều đáng sợ nhất là người dùng chẳng cần tải gì cả—chỉ cần bấm một lần vào “ủy quyền”, mọi thứ đã xảy ra.
Nhiều người vẫn hiểu “tấn công của hacker” là câu chuyện lộ khóa riêng, bị cướp ví… nhưng chiêu thức đã nâng cấp từ lâu. Kẻ tấn công sẽ đóng gói mã độc thành các thứ như trang airdrop, thao tác DeFi, nhận NFT, ủy quyền hợp đồng… Bạn tưởng mình đang nhận phần thưởng, nhưng thực chất là bạn đang cấp quyền truy cập ví cho người khác.
Rắc rối hơn nữa là chữ ký trên chuỗi tự nó không phân biệt đúng hay sai; mã sẽ không nói với bạn “tôi là kẻ lừa đảo”, nó chỉ thực thi theo đúng quy tắc. Một lần ủy quyền Permit, một lần Approval hạn mức vô hạn—có thể chính là khởi đầu của việc tài sản bị “bốc đi”.
Trong vài năm qua, chúng ta đã thấy không ít trò: cửa sổ bật lên giả mạo của ví, địa chỉ trong clipboard bị thay thế, airdrop độc hại, chữ ký lừa đảo (phishing), thậm chí có người còn dùng công cụ của các giao thức hoạt động bình thường để ăn cắp tiền. Chiêu của hacker ngày càng giống sản phẩm hợp pháp, giao diện ngày càng “thật”, quy trình ngày càng hợp lý, và việc dụ dỗ cũng ngày càng chính xác.
Nhưng chuyện an toàn thật sự không có đường tắt. Nếu hình thành được vài thói quen, thời điểm quan trọng có thể cứu được bạn: ghi nhớ/mnemonic (cụm từ khôi phục) luôn lưu offline, đừng tùy tiện ký các hợp đồng lạ, tài sản lớn dùng ví phần cứng, ví nóng không để hết toàn bộ tiền, thường xuyên kiểm tra và hủy các quyền (authorization). Đặc biệt khi thấy các cụm từ như “Nhận miễn phí”, “Kết nối ví”, “Nhận thưởng ngay”—hãy dừng lại ba giây rồi hãy tính.
Nhiều người thích nói rằng trong thế giới Crypto “mã lệnh là luật pháp”, nhưng đừng quên: mã cũng có thể trở thành cái bẫy. Tương lai của an ninh Web3 không chỉ nằm ở bảo mật trên chuỗi; tuyến phòng thủ thực sự là ba lớp cùng bảo vệ: hợp đồng trên chuỗi, ứng dụng ví và thiết bị cục bộ.
Trải qua nhiều vòng chu kỳ như vậy, tôi càng ngày càng cảm thấy: kinh nghiệm đắt giá nhất trên thị trường không phải là kiếm được bao nhiêu tiền, mà là biết lúc nào không bấm cái nút đó. Ở thế giới trên chuỗi, chậm một chút đôi khi lại kiếm được nhiều hơn nhanh một chút.
Microsoft phát hiện có kẻ đã giấu logic độc hại trong các hợp đồng thông minh trên BNB Chain, và nó đã ảnh hưởng đến hàng nghìn thiết bị trên toàn cầu. Điều đáng sợ nhất là người dùng chẳng cần tải gì cả—chỉ cần bấm một lần vào “ủy quyền”, mọi thứ đã xảy ra.
Nhiều người vẫn hiểu “tấn công của hacker” là câu chuyện lộ khóa riêng, bị cướp ví… nhưng chiêu thức đã nâng cấp từ lâu. Kẻ tấn công sẽ đóng gói mã độc thành các thứ như trang airdrop, thao tác DeFi, nhận NFT, ủy quyền hợp đồng… Bạn tưởng mình đang nhận phần thưởng, nhưng thực chất là bạn đang cấp quyền truy cập ví cho người khác.
Rắc rối hơn nữa là chữ ký trên chuỗi tự nó không phân biệt đúng hay sai; mã sẽ không nói với bạn “tôi là kẻ lừa đảo”, nó chỉ thực thi theo đúng quy tắc. Một lần ủy quyền Permit, một lần Approval hạn mức vô hạn—có thể chính là khởi đầu của việc tài sản bị “bốc đi”.
Trong vài năm qua, chúng ta đã thấy không ít trò: cửa sổ bật lên giả mạo của ví, địa chỉ trong clipboard bị thay thế, airdrop độc hại, chữ ký lừa đảo (phishing), thậm chí có người còn dùng công cụ của các giao thức hoạt động bình thường để ăn cắp tiền. Chiêu của hacker ngày càng giống sản phẩm hợp pháp, giao diện ngày càng “thật”, quy trình ngày càng hợp lý, và việc dụ dỗ cũng ngày càng chính xác.
Nhưng chuyện an toàn thật sự không có đường tắt. Nếu hình thành được vài thói quen, thời điểm quan trọng có thể cứu được bạn: ghi nhớ/mnemonic (cụm từ khôi phục) luôn lưu offline, đừng tùy tiện ký các hợp đồng lạ, tài sản lớn dùng ví phần cứng, ví nóng không để hết toàn bộ tiền, thường xuyên kiểm tra và hủy các quyền (authorization). Đặc biệt khi thấy các cụm từ như “Nhận miễn phí”, “Kết nối ví”, “Nhận thưởng ngay”—hãy dừng lại ba giây rồi hãy tính.
Nhiều người thích nói rằng trong thế giới Crypto “mã lệnh là luật pháp”, nhưng đừng quên: mã cũng có thể trở thành cái bẫy. Tương lai của an ninh Web3 không chỉ nằm ở bảo mật trên chuỗi; tuyến phòng thủ thực sự là ba lớp cùng bảo vệ: hợp đồng trên chuỗi, ứng dụng ví và thiết bị cục bộ.
Trải qua nhiều vòng chu kỳ như vậy, tôi càng ngày càng cảm thấy: kinh nghiệm đắt giá nhất trên thị trường không phải là kiếm được bao nhiêu tiền, mà là biết lúc nào không bấm cái nút đó. Ở thế giới trên chuỗi, chậm một chút đôi khi lại kiếm được nhiều hơn nhanh một chút.
