Bạn có biết rằng bất kỳ ai cũng có thể thực hiện giao dịch từ ví của bạn chỉ cần biết địa chỉ ví mà không cần khóa hoặc cụm từ bí mật của ví không?

Có một loại tấn công được gọi là Zero Transfer Phishing được coi là một trong những cuộc tấn công lừa đảo tồi tệ nhất trong lĩnh vực tiền điện tử vì kẻ tấn công dễ thực hiện và nạn nhân dễ rơi vào đó.

Cuộc tấn công này hiện đang nhắm mục tiêu vào hàng triệu ví tiền điện tử trên các mạng khác nhau. Cuộc tấn công này được thực hiện như thế nào? Làm thế nào để bạn bảo vệ mình khỏi nó?

Đầu tiên, có một chức năng trong Máy ảo Ethereum (EVM) được gọi là transferFrom(). Chức năng này cho phép giao dịch từ ví của bạn sang ví khác thông qua bên thứ ba.

Điều này có nghĩa là bên thứ ba, chẳng hạn như hợp đồng thông minh, có thể rút tiền từ ví của bạn thông qua chức năng này. Với điều kiện là có được sự chấp thuận trước từ ví.

Có nhiều cách sử dụng cho chức năng này, bao gồm các giao dịch trao đổi tiền tệ “Hoán đổi” trên các nền tảng phi tập trung, vì nó cho phép hợp đồng thông minh rút số dư tiền X từ ví của bạn; Để đổi lấy việc nhận được số dư tiền Y.

Chức năng này được sử dụng trên các mạng khác như Chuỗi BNB, Tron và các mạng khác.

Nhưng tại cùng một thời điểm; Chức năng này cho phép bất cứ ai thực hiện giao dịch từ ví của người khác mà không có sự cho phép của họ nếu số tiền giao dịch là 0.

Vấn đề là gì nếu việc chuyển nhượng là vô giá trị?

Mục đích là làm nhiễm độc lịch sử chuyển tiền của ví để lừa chủ sở hữu ví thực hiện chuyển khoản sang ví của kẻ tấn công. Đây được gọi là cuộc tấn công Ngộ độc Địa chỉ.

Cuộc tấn công này diễn ra như thế nào?

Đầu tiên, kẻ tấn công tìm kiếm các địa chỉ hoạt động bằng cách tìm kiếm thông qua blockchain và các ví đang hoạt động chuyển tiền ổn định thường được nhắm mục tiêu.

Thứ hai, kẻ tấn công tạo các địa chỉ ví có đầu và cuối giống hệt địa chỉ của nạn nhân được nhắm mục tiêu.

Điều này xảy ra như thế nào khi địa chỉ ví được tạo ngẫu nhiên?

Trên thực tế, bất kỳ ai cũng có thể tạo địa chỉ ví theo những điều kiện nhất định. Trong ví dụ này, điều kiện là địa chỉ ví bắt đầu và kết thúc bằng các chữ cái và số giống với địa chỉ ví của nạn nhân được nhắm mục tiêu và địa chỉ này được gọi là Địa chỉ Vanity.

Thứ ba, kẻ tấn công khai thác hàm transferFrom() để thực hiện giao dịch có giá trị 0 đến hoặc từ ví của nạn nhân. Hàm này gọi một hàm khác gọi là transfer() chịu trách nhiệm thực hiện chuyển khoản, nhưng điều quan trọng nhất nó làm là ghi lại giao dịch vào lịch sử giao dịch của ví.

Kẻ tấn công bắt đầu theo dõi các địa chỉ để chờ chúng chuyển đi trước khi thực hiện tấn công hoặc tấn công ngẫu nhiên.

Ví dụ:

Trong giao dịch này, nạn nhân đã chuyển 10 USDC đầu tiên từ ví của mình đến một địa chỉ bắt đầu bằng 0x74C và kết thúc bằng 0E1cA để kiểm tra nhằm đảm bảo không có vấn đề gì trước khi thực hiện giao dịch chuyển lớn hơn.

Hai phút sau, kẻ tấn công thực hiện cuộc tấn công bằng cách khai thác hàm transferFrom() để thực hiện 0 lần chuyển tiền từ ví của nạn nhân nhằm đầu độc lịch sử chuyển khoản và đặt địa chỉ ví giả của anh ta giống với địa chỉ chính xác mà nạn nhân đã chuyển 10 USDC. Bạn có thể thấy sự khác biệt giữa tiêu đề gốc và giả.

Kết quả?

Nạn nhân đã xác minh địa chỉ cuối cùng mà anh ta chuyển đến (địa chỉ giả) bằng cách chỉ kiểm tra phần đầu và cuối của địa chỉ, sau đó chuyển hơn 2 triệu đô la đến địa chỉ ví của kẻ tấn công do sai lầm ngây thơ này.

Bất chấp sự ngây thơ của sai lầm; Hầu hết người dùng tiền điện tử đều mắc lỗi tương tự và xác minh địa chỉ chuyển bằng cách chỉ kiểm tra ký tự đầu tiên và cuối cùng.

Tất nhiên, kẻ tấn công ngay lập tức chuyển tiền sang UniSwap để rửa tiền và tránh mọi khả năng đóng băng địa chỉ ví của anh ta khỏi Circle.

Hiện tại, có hàng triệu địa chỉ trên chuỗi khối Ethereum và chuỗi khối BNB đã trở thành mục tiêu của kiểu tấn công này và con số này không ngừng tăng lên, vì vậy tôi khuyên bạn nên hết sức cẩn thận với những cuộc tấn công này.

Bạn có thể theo dõi số liệu thống kê về các cuộc tấn công thông qua Zero Transfer Phishing.

Lợi ích:

1- Luôn kiểm tra toàn bộ địa chỉ trước khi chuyển đổi, không chỉ phần đầu và phần cuối của địa chỉ.

2- Không chuyển số tiền lớn trong một giao dịch.

3- Nếu bạn thấy các giao dịch chuyển tiền trị giá $0 được gửi từ ví của mình, đừng lo lắng, ví đó chưa bị hack.