Cảnh báo bảo mật WEEX — Lừa đảo phê duyệt độc hại
Lừa đảo phê duyệt độc hại là gì?
Thủ đoạn lừa đảo phê duyệt độc hại là một trong những mối đe dọa phổ biến và gây thiệt hại nặng nề nhất trong không gian Web3, ảnh hưởng đến vô số người dùng.
Trong Web3, khi bạn tương tác với một hợp đồng thông minh, bạn thường được yêu cầu cấp quyền bằng cách ký một giao dịch. Các ví dụ phổ biến bao gồm:
- Phê duyệt một dApp truy cập token của bạn.
- Cấp quyền cho một hợp đồng thông minh chuyển NFT của bạn.
- Thực hiện các hành động có vẻ vô hại như đăng nhập hoặc xác minh quyền sở hữu.
Các lừa đảo phê duyệt độc hại lợi dụng những hành động này bằng cách lừa người dùng cấp quyền cho các hợp đồng thông minh độc hại để chuyển tài sản.
Các đặc điểm chính
- Lừa người dùng cấp quyền nguy hiểm: Kẻ lừa đảo giả mạo các dApp, airdrop hoặc dự án NFT hợp pháp. Chúng dụ người dùng nhấp vào nút “Phê duyệt”, thực chất là cho phép các hành động độc hại như truy cập token hoặc NFT.
- Tài sản bị rút cạn mà không cần chuyển: Bạn không gửi gì cả — bạn chỉ bấm “Xác nhận.” Nhưng một khi phê duyệt được cấp, kẻ tấn công có thể chuyển tài sản của bạn vào bất cứ lúc nào mà không cần hành động thêm từ bạn.
- Các lượt phê duyệt thường là không giới hạn. Hầu hết các hợp đồng độc hại yêu cầu mức cho phép tối đa có thể, cho phép họ truy cập vĩnh viễn và không hạn chế vào token hoặc NFT của bạn.
- Hợp đồng thụ động: Các hợp đồng lừa đảo không chủ động đánh cắp tiền. Chúng hoàn toàn dựa vào việc người dùng tự nguyện ký phê duyệt, điều này giúp chúng né tránh các cảnh báo bảo mật thông thường.
- Các lời nhắc chữ ký gây hiểu lầm: Các lời nhắc phê duyệt trên ví thường quá kỹ thuật hoặc quá đơn giản, khiến bạn khó hiểu được mình đang ký gì. Nhiều người dùng cho rằng đó chỉ là một sự cho phép vô hại và xác nhận mà không nhận ra rủi ro.
Các kịch bản phổ biến
- Trang giả mạo airdrop hoặc đúc NFT. Các trang quảng bá "airdrop có giới hạn" hoặc "đúc miễn phí". Bấm vào nút sẽ kích hoạt một yêu cầu phê duyệt quyền truy cập token hoặc NFT. Một khi được phê duyệt, kẻ lừa đảo có thể rút cạn tài sản của bạn bất cứ lúc nào.
- Sàn DEX giả mạo hoặc nền tảng swap. Bạn kết nối ví của mình với một sàn phi tập trung giả để hoán đổi token. Thay vì thực hiện một giao dịch, trang web lừa bạn phê duyệt quyền truy cập token. Sau đó, tiền của bạn bị đánh cắp.
- Nền tảng staking hoặc game giả mạo: Bạn được nhắc “stake token” hoặc “bắt đầu chơi” trên một nền tảng DeFi hoặc GameFi lừa đảo. Trang web yêu cầu bạn phê duyệt token hoặc NFT của mình — nhưng toàn bộ nền tảng là giả mạo.
- Giao diện front-end của các dự án hợp pháp bị tấn công. Kẻ tấn công xâm nhập các trang web đáng tin cậy hoặc chiếm quyền ghi DNS để thay thế các hợp đồng hợp pháp bằng các hợp đồng độc hại. Người dùng tin rằng họ đang sử dụng một dApp thật nhưng thực chất lại đang phê duyệt các quyền nguy hại.
- Hỗ trợ khách hàng hoặc tài liệu giả mạo: Một nhân viên hỗ trợ giả mạo gửi một đường link với tuyên bố “giải quyết sự cố.” Trang yêu cầu bạn phê duyệt một hợp đồng thông minh, thực chất được thiết kế để đánh cắp tài sản của bạn.
Cách thức hoạt động
Ý tưởng cốt lõi đằng sau các phê duyệt độc hại rất đơn giản:
Nó lợi dụng việc người dùng thiếu nhận thức về các quyền on-chain. Bằng cách lừa bạn cấp phê duyệt, kẻ lừa đảo chiếm quyền kiểm soát tài sản của bạn và đánh cắp chúng mà bạn không hay biết.
Quy trình kỹ thuật
Một vụ lừa đảo phê duyệt độc hại điển hình bao gồm các bước sau:
- Kẻ lừa đảo triển khai một hợp đồng thông minh độc hại (hợp đồng không tự thực hiện việc chuyển tài sản).
- Người dùng bị lừa gọi lệnh phê duyệt (cho token).
- Phê duyệt được cấp — tài sản tạm thời vẫn nằm trong ví.
- Kẻ lừa đảo sử dụng các hàm để chuyển tiền vào ví của chúng.
- Vì giao dịch đã được người dùng phê duyệt nên nó được coi là hợp lệ và không bị chặn.
Các cách thực hành tốt nhất để tự bảo vệ mình
Hãy chú ý đến những dấu hiệu cảnh báo sau để tránh các phê duyệt độc hại:
- dApp không có chức năng thực sự — nó chỉ nhắc bạn phê duyệt.
- Nó yêu cầu quyền truy cập vào các tài sản có giá trị cao như ETH, stablecoin hoặc NFT.
- Phê duyệt không có giới hạn chi tiêu.
- Cửa sổ bật lên chữ ký hiển thị các hành động rủi ro cao.
- Trang web trông thiếu chuyên nghiệp hoặc bắt chước một dự án nổi tiếng.
- Tránh bấm vào các liên kết ngẫu nhiên hoặc phê duyệt yêu cầu từ các nguồn chưa được xác minh như tin nhắn Telegram hoặc phản hồi trên Twitter.
Kết luận
Nếu bạn không hiểu, đừng ký. Nếu không phải là một giao dịch, hãy suy nghĩ kỹ trước khi phê duyệt.
Đối với người dùng thông thường, việc phê duyệt quyền của hợp đồng thông minh cần được thực hiện với sự thận trọng tối đa. Hãy áp dụng tư duy ưu tiên bảo mật: coi mọi phê duyệt đều có khả năng là một hành động chuyển tiền. Luôn xem xét kỹ và kiểm tra lại mọi phê duyệt trước khi ký.
Đọc thêm
Nội dung này chỉ được đưa ra nhằm mục đích cung cấp thông tin chung, không phải là lời khuyên về tài chính, đầu tư, pháp lý hoặc thuế. Mọi sự kiện, phần thưởng, ưu đãi trực tuyến hoặc thông tin liên quan được đề cập trong nội dung này không được xem là khuyến nghị, chào mời hoặc lời mời mua, bán, giao dịch hoặc thực hiện bất kỳ hoạt động nào khác liên quan đến tài sản crypto. Tài sản crypto có độ biến động cao và có thể dẫn đến thua lỗ.Tính khả dụng của các dịch vụ, sản phẩm và sự kiện liên quan của WEEX có thể khác nhau tùy theo khu vực. Bạn có trách nhiệm bảo đảm việc tham gia của mình tuân thủ các luật và quy định hiện hành tại địa phương.
Bạn cũng có thể thích

FICO vs VantageScore: Quy định mới của Fannie Mae và Freddie Mac thực sự có ý nghĩa gì với khoản vay thế chấp của bạn

Sàn giao dịch tiền mã hóa tốt nhất cho người mới năm 2026: Khoản $100 đầu tiên của bạn thực sự trải qua những gì

Hợp đồng tương lai Bitcoin tại $83K: PnL và quy mô vị thế trước tuần công bố dữ liệu việc làm

STOCKER là gì? Stockereum, token meme ghép cặp với cổ phiếu và các rủi ro

Hợp đồng tương lai QNT sau đợt tăng 280%: Đòn bẩy và cách tính giá thanh lý

HBAR tăng vọt rồi đảo chiều: Lệnh Long, Short và Stop-Loss

Cập nhật nâng cấp XRP: Batch trên XRPL lùi sang ngày 9/10 và những thay đổi

Đà tăng giá WIF và POPCAT: Đợt luân chuyển meme coin Solana có thể duy trì?

Cách quản lý USDT nhàn rỗi? Top 5 nền tảng kiếm thu nhập thụ động năm 2026 (tháng 10)

XDP là gì? Doppler Finance có thể vượt mốc $0,03 vào 10/2026 không?

Coinbase Wrapped Zcash (cbZEC) là gì? Cách đưa Zcash lên Base mà không có tính riêng tư gốc của ZEC

Ví tiền mã hóa an toàn nhất năm 2026: Chọn loại ví phù hợp với mối đe dọa bạn thực sự lo ngại

Coinbase Wrapped HYPE (cbHYPE) là gì? Cách hoạt động trên Base, bảo chứng 1:1, rủi ro và chuyển đổi HYPE

QNT là cổ phiếu hay tiền mã hóa? Quant (QNT) và cổ phiếu Quantinuum không phải cùng một tài sản

Ví crypto không KYC: 6 lựa chọn và 5 điểm danh tính vẫn bị lộ

Tranh chấp THORChain–Bitget: Ai thực sự có thể đóng băng tiền mã hóa bị đánh cắp?

Quant (QNT) là gì? Overledger hoạt động ra sao, công dụng QNT và nguồn cung token được giải thích

Ví tiền mã hóa phi tập trung tốt nhất cho người mới: Tự lưu ký thực sự đòi hỏi gì ở bạn

Ứng dụng crypto tốt nhất cho người mới: Ứng dụng sàn giao dịch, ứng dụng ví hay cả hai? Cách quyết định trước khi tải xuống
Gno.land (GNOT) là gì? GnoVM, tiền đặt cọc lưu trữ, tokenomics và GovDAO hoạt động ra sao

Những cổ phiếu nào đang bị định giá thấp? Các bộ lọc lớn cho thấy gì trong 09/2026

Hợp đồng tương lai Bitcoin Cash: Giải thích hợp đồng CME và hợp đồng vĩnh cửu

Người mới nên mua tiền mã hóa nào: Kế hoạch khởi đầu đơn giản gồm 3 cấp độ

Cách tạo ví tiền mã hóa: Chọn, thiết lập và nạp tiền an toàn

Các chiêu trò lừa đảo P2P tiền mã hóa phổ biến và cách nhận biết

Cách chọn thương nhân P2P tiền mã hóa trên WEEX

Cách gửi kháng nghị P2P trên WEEX: Yêu cầu về bằng chứng và video

Giao dịch tiền mã hóa P2P trên WEEX có an toàn? Rủi ro và những điều cần kiểm tra trước khi giao dịch

Giao dịch P2P và giao ngay: Mỗi loại dùng để làm gì?




