Cảnh báo bảo mật WEEX — Lừa đảo phê duyệt độc hại
Lừa đảo phê duyệt độc hại là gì?
Thủ đoạn lừa đảo phê duyệt độc hại là một trong những mối đe dọa phổ biến và gây thiệt hại nặng nề nhất trong không gian Web3, ảnh hưởng đến vô số người dùng.
Trong Web3, khi bạn tương tác với một hợp đồng thông minh, bạn thường được yêu cầu cấp quyền bằng cách ký một giao dịch. Các ví dụ phổ biến bao gồm:
- Phê duyệt một dApp truy cập token của bạn.
- Cấp quyền cho một hợp đồng thông minh chuyển NFT của bạn.
- Thực hiện các hành động có vẻ vô hại như đăng nhập hoặc xác minh quyền sở hữu.
Các lừa đảo phê duyệt độc hại lợi dụng những hành động này bằng cách lừa người dùng cấp quyền cho các hợp đồng thông minh độc hại để chuyển tài sản.
Các đặc điểm chính
- Lừa người dùng cấp quyền nguy hiểm: Kẻ lừa đảo giả mạo các dApp, airdrop hoặc dự án NFT hợp pháp. Chúng dụ người dùng nhấp vào nút “Phê duyệt”, thực chất là cho phép các hành động độc hại như truy cập token hoặc NFT.
- Tài sản bị rút cạn mà không cần chuyển: Bạn không gửi gì cả — bạn chỉ bấm “Xác nhận.” Nhưng một khi phê duyệt được cấp, kẻ tấn công có thể chuyển tài sản của bạn vào bất cứ lúc nào mà không cần hành động thêm từ bạn.
- Các lượt phê duyệt thường là không giới hạn. Hầu hết các hợp đồng độc hại yêu cầu mức cho phép tối đa có thể, cho phép họ truy cập vĩnh viễn và không hạn chế vào token hoặc NFT của bạn.
- Hợp đồng thụ động: Các hợp đồng lừa đảo không chủ động đánh cắp tiền. Chúng hoàn toàn dựa vào việc người dùng tự nguyện ký phê duyệt, điều này giúp chúng né tránh các cảnh báo bảo mật thông thường.
- Các lời nhắc chữ ký gây hiểu lầm: Các lời nhắc phê duyệt trên ví thường quá kỹ thuật hoặc quá đơn giản, khiến bạn khó hiểu được mình đang ký gì. Nhiều người dùng cho rằng đó chỉ là một sự cho phép vô hại và xác nhận mà không nhận ra rủi ro.
Các kịch bản phổ biến
- Trang giả mạo airdrop hoặc đúc NFT. Các trang quảng bá "airdrop có giới hạn" hoặc "đúc miễn phí". Bấm vào nút sẽ kích hoạt một yêu cầu phê duyệt quyền truy cập token hoặc NFT. Một khi được phê duyệt, kẻ lừa đảo có thể rút cạn tài sản của bạn bất cứ lúc nào.
- Sàn DEX giả mạo hoặc nền tảng swap. Bạn kết nối ví của mình với một sàn phi tập trung giả để hoán đổi token. Thay vì thực hiện một giao dịch, trang web lừa bạn phê duyệt quyền truy cập token. Sau đó, tiền của bạn bị đánh cắp.
- Nền tảng staking hoặc game giả mạo: Bạn được nhắc “stake token” hoặc “bắt đầu chơi” trên một nền tảng DeFi hoặc GameFi lừa đảo. Trang web yêu cầu bạn phê duyệt token hoặc NFT của mình — nhưng toàn bộ nền tảng là giả mạo.
- Giao diện front-end của các dự án hợp pháp bị tấn công. Kẻ tấn công xâm nhập các trang web đáng tin cậy hoặc chiếm quyền ghi DNS để thay thế các hợp đồng hợp pháp bằng các hợp đồng độc hại. Người dùng tin rằng họ đang sử dụng một dApp thật nhưng thực chất lại đang phê duyệt các quyền nguy hại.
- Hỗ trợ khách hàng hoặc tài liệu giả mạo: Một nhân viên hỗ trợ giả mạo gửi một đường link với tuyên bố “giải quyết sự cố.” Trang yêu cầu bạn phê duyệt một hợp đồng thông minh, thực chất được thiết kế để đánh cắp tài sản của bạn.
Cách thức hoạt động
Ý tưởng cốt lõi đằng sau các phê duyệt độc hại rất đơn giản:
Nó lợi dụng việc người dùng thiếu nhận thức về các quyền on-chain. Bằng cách lừa bạn cấp phê duyệt, kẻ lừa đảo chiếm quyền kiểm soát tài sản của bạn và đánh cắp chúng mà bạn không hay biết.
Quy trình kỹ thuật
Một vụ lừa đảo phê duyệt độc hại điển hình bao gồm các bước sau:
- Kẻ lừa đảo triển khai một hợp đồng thông minh độc hại (hợp đồng không tự thực hiện việc chuyển tài sản).
- Người dùng bị lừa gọi lệnh phê duyệt (cho token).
- Phê duyệt được cấp — tài sản tạm thời vẫn nằm trong ví.
- Kẻ lừa đảo sử dụng các hàm để chuyển tiền vào ví của chúng.
- Vì giao dịch đã được người dùng phê duyệt nên nó được coi là hợp lệ và không bị chặn.
Các cách thực hành tốt nhất để tự bảo vệ mình
Hãy chú ý đến những dấu hiệu cảnh báo sau để tránh các phê duyệt độc hại:
- dApp không có chức năng thực sự — nó chỉ nhắc bạn phê duyệt.
- Nó yêu cầu quyền truy cập vào các tài sản có giá trị cao như ETH, stablecoin hoặc NFT.
- Phê duyệt không có giới hạn chi tiêu.
- Cửa sổ bật lên chữ ký hiển thị các hành động rủi ro cao.
- Trang web trông thiếu chuyên nghiệp hoặc bắt chước một dự án nổi tiếng.
- Tránh bấm vào các liên kết ngẫu nhiên hoặc phê duyệt yêu cầu từ các nguồn chưa được xác minh như tin nhắn Telegram hoặc phản hồi trên Twitter.
Kết luận
Nếu bạn không hiểu, đừng ký. Nếu không phải là một giao dịch, hãy suy nghĩ kỹ trước khi phê duyệt.
Đối với người dùng thông thường, việc phê duyệt quyền của hợp đồng thông minh cần được thực hiện với sự thận trọng tối đa. Hãy áp dụng tư duy ưu tiên bảo mật: coi mọi phê duyệt đều có khả năng là một hành động chuyển tiền. Luôn xem xét kỹ và kiểm tra lại mọi phê duyệt trước khi ký.
Đọc thêm
Nội dung này chỉ được đưa ra nhằm mục đích cung cấp thông tin chung, không phải là lời khuyên về tài chính, đầu tư, pháp lý hoặc thuế. Mọi sự kiện, phần thưởng, ưu đãi trực tuyến hoặc thông tin liên quan được đề cập trong nội dung này không được xem là khuyến nghị, chào mời hoặc lời mời mua, bán, giao dịch hoặc thực hiện bất kỳ hoạt động nào khác liên quan đến tài sản crypto. Tài sản crypto có độ biến động cao và có thể dẫn đến thua lỗ.Tính khả dụng của các dịch vụ, sản phẩm và sự kiện liên quan của WEEX có thể khác nhau tùy theo khu vực. Bạn có trách nhiệm bảo đảm việc tham gia của mình tuân thủ các luật và quy định hiện hành tại địa phương.
Bạn cũng có thể thích

Cách các nền tảng và thiết bị đầu cuối giao dịch kết nối với WEEX Broker

Cách sử dụng ưu đãi APR trên WEEX Auto Earn mà không lãng phí

Cách mua crypto presale: Hướng dẫn từng bước cho người mới bắt đầu

Ethereum Glamsterdam trên Sepolia đạt mức gas 200M: Điều gì thay đổi sau nâng cấp?

Giá token ENA giảm sau đợt mở khóa 05/10: Điều gì đã xảy ra với Ethena?

Cách giao dịch tiền mã hóa trong ngày cho người mới: Hãy tính phí trước

Node blockchain là gì? Các loại, số lượng năm 2026 và chi phí thực tế

Blockchain là gì và hoạt động như thế nào? Theo dấu một khoản thanh toán thực tế

Cách mua tiền mã hóa mới trước khi niêm yết: 5 cách và những cạm bẫy

Ví tiền mã hóa ẩn danh: Mỗi loại che giấu điều gì và thất bại ở đâu

Staking là gì? 4 lầm tưởng cần làm rõ trước khi staking tiền mã hóa

Triển vọng cổ phiếu TSMC trước báo cáo thu nhập quý 3: Nhu cầu AI có thể đẩy giá cổ phiếu tăng cao hơn?

Thị trường chứng khoán Đài Loan tiến sát 50.000 điểm: TAIEX có thể vượt mốc này sau kỳ nghỉ?

Cách mua USDT tại Thái Lan: Phương thức thanh toán, phí và kiểm tra chuyển tiền

Tiền mã hóa RLC là gì? iExec (RLC) vận hành điện toán bảo mật như thế nào

Tính tương tác giữa các blockchain là gì? Cách cầu nối xuyên chuỗi và giao thức nhắn tin hoạt động

Cách mua tiền mã hóa bằng thẻ trả trước: Hướng dẫn từng bước

WEEX Fast Connect là gì? OAuth kết nối các nền tảng giao dịch bên thứ ba như thế nào

Hoa hồng môi giới WEEX hoạt động như thế nào? Giải thích hoa hồng trực tiếp và gián tiếp

Các chiến lược giao dịch tiền mã hóa tốt nhất cho người mới: Những điều cần biết trước khi giao dịch

API WEEX cho giao dịch định lượng: Trường hợp sử dụng, dữ liệu thị trường và giao dịch tự động

Tài liệu API WEEX: Cách bắt đầu sử dụng API giao dịch WEEX

WEEX API là gì? Tính năng, công cụ giao dịch và cách hoạt động

WEEX Auto Earn và Staking: Tính linh hoạt, APR và thời hạn khóa

Tiền mã hóa Orca (ORCA) là gì? DEX Solana, thanh khoản USDY và nhầm lẫn về tên ORCA

Tiền mã hóa Artificial Superintelligence Alliance (FET) là gì? Token ASI, tình trạng chuyển đổi và phép thử nhu cầu thực tế

WEEX TOKEN2049 Ngày 1: Xem trước trực tiếp về gian hàng, MBTI và demo AI

WEEX TOKEN2049: Xem trước trực tiếp ngày 2 – KOL, AWS, PingCAP và Andrew

Lịch phát trực tiếp WEEX TOKEN2049: Ngày, giờ và liên kết







