Cảnh báo bảo mật WEEX — Lừa đảo phê duyệt độc hại
Lừa đảo phê duyệt độc hại là gì?
Thủ đoạn lừa đảo phê duyệt độc hại là một trong những mối đe dọa phổ biến và gây thiệt hại nặng nề nhất trong không gian Web3, ảnh hưởng đến vô số người dùng.
Trong Web3, khi bạn tương tác với một hợp đồng thông minh, bạn thường được yêu cầu cấp quyền bằng cách ký một giao dịch. Các ví dụ phổ biến bao gồm:
- Phê duyệt một dApp truy cập token của bạn.
- Cấp quyền cho một hợp đồng thông minh chuyển NFT của bạn.
- Thực hiện các hành động có vẻ vô hại như đăng nhập hoặc xác minh quyền sở hữu.
Các lừa đảo phê duyệt độc hại lợi dụng những hành động này bằng cách lừa người dùng cấp quyền cho các hợp đồng thông minh độc hại để chuyển tài sản.
Các đặc điểm chính
- Lừa người dùng cấp quyền nguy hiểm: Kẻ lừa đảo giả mạo các dApp, airdrop hoặc dự án NFT hợp pháp. Chúng dụ người dùng nhấp vào nút “Phê duyệt”, thực chất là cho phép các hành động độc hại như truy cập token hoặc NFT.
- Tài sản bị rút cạn mà không cần chuyển: Bạn không gửi gì cả — bạn chỉ bấm “Xác nhận.” Nhưng một khi phê duyệt được cấp, kẻ tấn công có thể chuyển tài sản của bạn vào bất cứ lúc nào mà không cần hành động thêm từ bạn.
- Các lượt phê duyệt thường là không giới hạn. Hầu hết các hợp đồng độc hại yêu cầu mức cho phép tối đa có thể, cho phép họ truy cập vĩnh viễn và không hạn chế vào token hoặc NFT của bạn.
- Hợp đồng thụ động: Các hợp đồng lừa đảo không chủ động đánh cắp tiền. Chúng hoàn toàn dựa vào việc người dùng tự nguyện ký phê duyệt, điều này giúp chúng né tránh các cảnh báo bảo mật thông thường.
- Các lời nhắc chữ ký gây hiểu lầm: Các lời nhắc phê duyệt trên ví thường quá kỹ thuật hoặc quá đơn giản, khiến bạn khó hiểu được mình đang ký gì. Nhiều người dùng cho rằng đó chỉ là một sự cho phép vô hại và xác nhận mà không nhận ra rủi ro.
Các kịch bản phổ biến
- Trang giả mạo airdrop hoặc đúc NFT. Các trang quảng bá "airdrop có giới hạn" hoặc "đúc miễn phí". Bấm vào nút sẽ kích hoạt một yêu cầu phê duyệt quyền truy cập token hoặc NFT. Một khi được phê duyệt, kẻ lừa đảo có thể rút cạn tài sản của bạn bất cứ lúc nào.
- Sàn DEX giả mạo hoặc nền tảng swap. Bạn kết nối ví của mình với một sàn phi tập trung giả để hoán đổi token. Thay vì thực hiện một giao dịch, trang web lừa bạn phê duyệt quyền truy cập token. Sau đó, tiền của bạn bị đánh cắp.
- Nền tảng staking hoặc game giả mạo: Bạn được nhắc “stake token” hoặc “bắt đầu chơi” trên một nền tảng DeFi hoặc GameFi lừa đảo. Trang web yêu cầu bạn phê duyệt token hoặc NFT của mình — nhưng toàn bộ nền tảng là giả mạo.
- Giao diện front-end của các dự án hợp pháp bị tấn công. Kẻ tấn công xâm nhập các trang web đáng tin cậy hoặc chiếm quyền ghi DNS để thay thế các hợp đồng hợp pháp bằng các hợp đồng độc hại. Người dùng tin rằng họ đang sử dụng một dApp thật nhưng thực chất lại đang phê duyệt các quyền nguy hại.
- Hỗ trợ khách hàng hoặc tài liệu giả mạo: Một nhân viên hỗ trợ giả mạo gửi một đường link với tuyên bố “giải quyết sự cố.” Trang yêu cầu bạn phê duyệt một hợp đồng thông minh, thực chất được thiết kế để đánh cắp tài sản của bạn.
Cách thức hoạt động
Ý tưởng cốt lõi đằng sau các phê duyệt độc hại rất đơn giản:
Nó lợi dụng việc người dùng thiếu nhận thức về các quyền on-chain. Bằng cách lừa bạn cấp phê duyệt, kẻ lừa đảo chiếm quyền kiểm soát tài sản của bạn và đánh cắp chúng mà bạn không hay biết.
Quy trình kỹ thuật
Một vụ lừa đảo phê duyệt độc hại điển hình bao gồm các bước sau:
- Kẻ lừa đảo triển khai một hợp đồng thông minh độc hại (hợp đồng không tự thực hiện việc chuyển tài sản).
- Người dùng bị lừa gọi lệnh phê duyệt (cho token).
- Phê duyệt được cấp — tài sản tạm thời vẫn nằm trong ví.
- Kẻ lừa đảo sử dụng các hàm để chuyển tiền vào ví của chúng.
- Vì giao dịch đã được người dùng phê duyệt nên nó được coi là hợp lệ và không bị chặn.
Các cách thực hành tốt nhất để tự bảo vệ mình
Hãy chú ý đến những dấu hiệu cảnh báo sau để tránh các phê duyệt độc hại:
- dApp không có chức năng thực sự — nó chỉ nhắc bạn phê duyệt.
- Nó yêu cầu quyền truy cập vào các tài sản có giá trị cao như ETH, stablecoin hoặc NFT.
- Phê duyệt không có giới hạn chi tiêu.
- Cửa sổ bật lên chữ ký hiển thị các hành động rủi ro cao.
- Trang web trông thiếu chuyên nghiệp hoặc bắt chước một dự án nổi tiếng.
- Tránh bấm vào các liên kết ngẫu nhiên hoặc phê duyệt yêu cầu từ các nguồn chưa được xác minh như tin nhắn Telegram hoặc phản hồi trên Twitter.
Giá --
Kết luận
Nếu bạn không hiểu, đừng ký. Nếu không phải là một giao dịch, hãy suy nghĩ kỹ trước khi phê duyệt.
Đối với người dùng thông thường, việc phê duyệt quyền của hợp đồng thông minh cần được thực hiện với sự thận trọng tối đa. Hãy áp dụng tư duy ưu tiên bảo mật: coi mọi phê duyệt đều có khả năng là một hành động chuyển tiền. Luôn xem xét kỹ và kiểm tra lại mọi phê duyệt trước khi ký.
Đọc thêm
Nội dung này chỉ được đưa ra nhằm mục đích cung cấp thông tin chung, không phải là lời khuyên về tài chính, đầu tư, pháp lý hoặc thuế. Mọi sự kiện, phần thưởng, ưu đãi trực tuyến hoặc thông tin liên quan được đề cập trong nội dung này không được xem là khuyến nghị, chào mời hoặc lời mời mua, bán, giao dịch hoặc thực hiện bất kỳ hoạt động nào khác liên quan đến tài sản crypto. Tài sản crypto có độ biến động cao và có thể dẫn đến thua lỗ.Tính khả dụng của các dịch vụ, sản phẩm và sự kiện liên quan của WEEX có thể khác nhau tùy theo khu vực. Bạn có trách nhiệm bảo đảm việc tham gia của mình tuân thủ các luật và quy định hiện hành tại địa phương.
Bạn cũng có thể thích

Madlads (MLSTRAT) Coin là gì?

CryptoPunks là gì? NFT huyền thoại vừa được MoMA đưa vào bộ sưu tập

Magic Eden mở rộng vai trò: NFT marketplace và tầm nhìn Web3

Xu hướng mã hóa token: Tương lai của tài sản trên blockchain

HashKey Capital huy động 250 triệu USD cho quỹ crypto thứ tư: Tín hiệu dòng vốn tổ chức

Dự đoán giá PROOF Platform (PROOF): Tiềm năng tăng trưởng của token hạ tầng xác minh Web3 giai đoạn 2025–2030

Dự đoán giá Pixie Dust (DUST): Triển vọng tăng trưởng của token GameFi trong giai đoạn 2025–2030

Stablecoin ngân hàng Mỹ và tương lai tài chính lai – FDIC mở đường

DePIN trên Solana và vai trò chiến lược của Polychain trong tương lai

Patience (PATIENCE) là gì? Dự đoán giá PATIENCE và tiềm năng đến năm 2030
OpenSea sắp ra mắt token gốc: Cơ hội và thách thức trước cột mốc 2026

Dự đoán giá Betakkuma AI (KUMA): Memecoin AI phong cách hoạt họa liệu có bứt phá trong chu kỳ mới?

Dự đoán giá Sora Oracle (SORAORACLEORACLE): Oracle thế hệ mới có thể tăng trưởng mạnh đến đâu?

Dự đoán giá ApeStrategy (APESTR): Tiềm năng tăng trưởng của token vốn hóa nhỏ đến năm 2030

DappRadar đóng cửa sau 7 năm: Điều gì đang xảy ra?

Xenea Wallet – Hướng dẫn chi tiết airdrop, cách claim và thời điểm dự kiến niêm yết token

Seed phrase: “Chìa khóa sinh tồn” trong thế giới crypto

Điều gì là DOGEX(DOGEX)?

PENGU – Meme token mang dấu ấn từ cộng đồng Pudgy Penguins

CoinMarketCap – Công cụ không thể thiếu của nhà đầu tư crypto hiện đại

Đồng tiền PunkStrategy (PNKSTR) là gì và nó hoạt động như thế nào?

Đồng CeluvPlay (CELB) là gì?

Chính sách thuế tiền điện tử tại Hoa Kỳ năm 2025: Hướng dẫn dành cho người dùng WEEX




