Một nhà nghiên cứu của Forta Network cho biết, những kẻ lừa đảo sử dụng nhiều kỹ thuật khác nhau để đánh cắp tiền của người dùng, một số kỹ thuật trong số đó chỉ yêu cầu biết địa chỉ ví của bạn.
Theo công ty bảo mật blockchain Forta Network, những kẻ lừa đảo đã tạo ra ít nhất 7.905 ví blockchain vào tháng 5 để thu thập tiền điện tử mà chúng đánh cắp từ người dùng thông thường.
Forta, gần đây đã ra mắt mã thông báo riêng của mình, vận hành một mạng lưới các bot phát hiện nhiều loại lừa đảo khác nhau trên các chuỗi khối Ethereum, Binance Smart Chain, Polygon, Optimism, Avalanche, Arbitrum và Fantom.
Christian Seifert, nhà nghiên cứu thường trú tại Forta, người trước đây làm việc tại bộ phận nghiên cứu bảo mật của Microsoft, nói với CoinDesk rằng thuật toán của Forta có thể phát hiện nhiều loại hành vi bất thường khác nhau trong khi quét các giao dịch trên blockchain.
Một số trong những điểm bất thường đó là các cuộc tấn công vào ví của người dùng.
Đối với một số cuộc tấn công, những kẻ lừa đảo dựa vào kỹ thuật xã hội – đánh hơi thông tin cá nhân của người dùng hoặc triển khai các thủ thuật để khiến người dùng tiền điện tử tiết lộ mật khẩu hoặc cụm từ gốc của họ. Các cuộc tấn công khác chỉ yêu cầu biết địa chỉ ví của nạn nhân.
Xem thêm: Gọi Hack là Khai thác Giảm thiểu Lỗi của Con người | Ý kiến
Seifert cho biết: “Rất nhiều cuộc tấn công là tấn công kỹ thuật xã hội: người dùng bị dụ dỗ vào một trang web, một trang web yêu cầu họ kết nối ví của họ, một giao dịch bật lên, người dùng chấp thuận và tiền của họ biến mất”.
‘Lừa đảo trên băng’
Loại tấn công phổ biến nhất trong tháng 5 là kỹ thuật được gọi là “lừa đảo trên băng”, chiếm 55,8% trong tổng số các cuộc tấn công được Forta đăng ký. Không giống như các cuộc tấn công lừa đảo rõ ràng hoặc nổi tiếng hơn (lừa đảo trên băng là một trò chơi của các cuộc tấn công “lừa đảo” phổ biến hơn được thấy trên Web), loại này không nhắm trực tiếp vào thông tin cá nhân của người dùng.
Thay vào đó, kẻ lừa đảo trên băng lừa nạn nhân ký một giao dịch blockchain độc hại để mở quyền truy cập vào ví của nạn nhân để kẻ tấn công có thể đánh cắp tất cả số tiền. Trong những trường hợp như vậy, nạn nhân thường bị dụ vào một trang web lừa đảo được thiết kế để bắt chước các dịch vụ tiền điện tử thực sự.
Những trò lừa đảo này dựa trên các giao dịch "phê duyệt mã thông báo", một trong những cách sử dụng phổ biến nhất đối với ví Web3 không giám sát, cho phép người dùng cấp cho hợp đồng thông minh một lượng truy cập nhất định vào ví của họ.
Trên trang hỗ trợ của mình, MetaMask, nhà sản xuất ví tiền điện tử Ethereum phổ biến nhất lưu ý rằng khi cấp giao dịch phê duyệt mã thông báo, “bạn nắm quyền kiểm soát chặt chẽ và chịu trách nhiệm cuối cùng về mọi việc bạn làm. Đó là lý do tại sao điều quan trọng là bạn phải biết chính xác mình là ai”. đăng ký khi bạn xác nhận phê duyệt mã thông báo."
Trong một vụ lừa đảo tương tự như vụ được đề cập ở trên, những kẻ tấn công cố gắng lừa người dùng tương tác với nhiều ứng dụng phi tập trung (dapp) khác nhau, bao gồm cả các sàn giao dịch phi tập trung (DEX). Seifert cho biết, những kế hoạch như vậy thường tạo ra ảo tưởng về một cơ hội sinh lợi mới, chẳng hạn như airdrop một số token mới và khai thác xu hướng chung là rơi vào FOMO hoặc nỗi sợ bị bỏ lỡ.
Tuy nhiên, thay vì tương tác với một dịch vụ hợp pháp, người dùng sẽ mất quyền kiểm soát tài sản của mình vào tay kẻ tấn công bằng cách ký giao dịch phê duyệt mã thông báo.
Seifert cho biết: “Người dùng nhấp, nhấp, nhấp và các giao dịch bật lên, thường có đồng hồ bấm giờ và người dùng phê duyệt chúng mà không cần kiểm tra”.
Theo Seifert, có hai bước quan trọng để lừa đảo trên băng: “dụ nạn nhân vào một trang web [độc hại] và tạo ra một câu chuyện tích cực.
“Một biến thể của cuộc tấn công lừa đảo trên băng là lừa người dùng gửi tài sản gốc trực tiếp cho kẻ lừa đảo. Điều này đạt được bằng cách ký chức năng 'cập nhật bảo mật' trong hợp đồng của kẻ lừa đảo,” Seifert cho biết và nói thêm rằng thông thường, một lượng nhỏ tiền điện tử bị đánh cắp theo cách này.
NFT, airdrop và ngộ độc địa chỉ
Một số cuộc tấn công nhắm vào các nhà giao dịch mã thông báo không thể thay thế (NFT). Ví dụ: những kẻ lừa đảo đã phát triển các kỹ thuật lợi dụng những điểm kỳ quặc trong cơ sở hạ tầng NFT, như giao thức Seaport do OpenSea giới thiệu và được sử dụng trên nhiều thị trường NFT. Để bán NFT trên Seaport, người dùng tạo lệnh bán bằng cách ký một giao dịch được phát sóng cục bộ trên nền tảng – thay vì mạng Ethereum rộng hơn, để tiết kiệm tiền phí giao dịch.
Những kẻ tấn công đánh hơi xung quanh những người dùng có NFT có giá trị và cố gắng lừa họ phê duyệt các giao dịch sẽ bán số cổ phần có giá trị của họ với giá thấp hơn giá thị trường.
Các nhà giao dịch NFT ngày nay thường nhận thức được nhiều cách chúng có thể bị lợi dụng. Một số vụ trộm tiền điện tử nổi tiếng nhất trong những năm gần đây đã nhắm mục tiêu vào các nhân vật NFT có ảnh hưởng. Điều này đã dẫn đến các cuộc tấn công lừa đảo có chủ đích và tinh vi hơn bao giờ hết.
Đối với cuộc tấn công “ngộ độc địa chỉ”, những kẻ tấn công nghiên cứu lịch sử giao dịch ví của nạn nhân và tìm kiếm những địa chỉ mà họ tương tác nhiều nhất. Sau đó, họ tạo một địa chỉ blockchain trông quen thuộc với mục tiêu của họ và gửi cho nạn nhân một giao dịch với giá trị gần như không có giá trị. Giao dịch này nhằm mục đích "đầu độc" lịch sử giao dịch của nạn nhân bằng cách đặt địa chỉ độc hại vào nơi mà họ có thể sao chép và dán nhầm khi thực hiện giao dịch tiếp theo.
Nhưng thông thường, những cách khai thác đơn giản nhất vẫn có hiệu quả. Ví dụ, Seifert cho biết những kẻ tấn công thường sử dụng các thương hiệu dễ nhận biết khi thiết kế các hoạt động khai thác kỹ thuật xã hội để thu hút sự tin tưởng hoặc chú ý của nạn nhân. Đó là trường hợp xảy ra với mã thông báo tLINK lừa đảo mà chủ sở hữu Chainlink (LINK) đã nhận được vào đầu tháng 6, khi kẻ tấn công phát tán một mã thông báo được cho là mới cho chủ sở hữu LINK.
Seifert cho biết những kẻ lừa đảo đã đưa ra lời đề nghị cho người dùng trao đổi tLINK lấy mã thông báo LINK thực tế trên một trang web lừa đảo trong trường mô tả của mã thông báo được airdrop. Và nếu họ chấp nhận lời đề nghị đó, họ sẽ bị thiêu rụi.
Theo Forta, điều làm cho các cuộc tấn công như vậy trở nên phức tạp hơn là kẻ tấn công có thể phân bổ mã thông báo ERC-20 gian lận cho một hợp đồng thông minh hợp pháp và sau đó thực hiện chức năng chuyển các mã thông báo giả đó cho bất kỳ ai nắm giữ mã thông báo được nhắm mục tiêu, theo Forta. Điều này khiến có vẻ như người dùng đã nhận được airdrop từ hợp đồng hợp pháp, trong khi đó chẳng khác gì lừa đảo.
Xem thêm: Ngăn chặn việc khai thác & hack tiền điện tử vào năm 2023
Những cuộc tấn công như vậy thậm chí không yêu cầu những kẻ tấn công phải thăm dò nhiều: tất cả những gì chúng cần biết về nạn nhân là địa chỉ ví của họ.
Vệ sinh giao dịch
Seifert cho biết, với việc tin tặc và những kẻ lừa đảo ngày càng siêng năng hơn, điều quan trọng là phải luôn chú ý đến các địa chỉ mà ví của bạn tương tác. Ông nói, lý tưởng nhất là ví cần phải được tích hợp các tính năng bảo mật, đồng thời cho biết thêm rằng hiện tại, Forta đang cung cấp cơ sở dữ liệu về các địa chỉ lừa đảo cho ví ZenGo.
Seifert cho biết Forta gán cho các ví blockchain các điểm rủi ro khác nhau liên quan đến sự tham gia của chúng vào hành vi lừa đảo tiềm ẩn.
