Hack 440.000 USD phơi bày mối đe dọa từ các vụ lừa đảo “permit” trên Ethereum

TapChiBitcoin
ETH3,98%

Một hacker đã lấy cắp hơn 440.000 USD bằng USDC sau khi chủ ví vô tình ký một chữ ký “permit” độc hại, theo cảnh báo được công bố hôm thứ Hai bởi nền tảng chống lừa đảo Scam Sniffer.

Vụ việc diễn ra trong bối cảnh thiệt hại từ các cuộc tấn công phishing tăng mạnh. Riêng tháng 11, khoảng 7,77 triệu USD bị rút khỏi hơn 6.000 nạn nhân—tăng 137% so với tháng 10, dù số nạn nhân giảm 42%.

Theo báo cáo, “whale hunting” tiếp tục gia tăng với vụ lớn nhất đạt 1,22 triệu USD chỉ từ một chữ ký permit, cho thấy dù số vụ giảm nhưng mức độ thiệt hại mỗi nạn nhân lại tăng đáng kể.

Lừa đảo Permit là gì?

Các vụ lừa đảo dạng permit khai thác việc đánh lừa người dùng ký một giao dịch nhìn có vẻ hợp lệ nhưng thực chất trao cho kẻ tấn công quyền tiêu tiền của họ. Nhiều dApp độc hại ngụy trang nội dung, giả mạo tên hợp đồng hoặc tạo yêu cầu ký trông như thao tác thường ngày.

Nếu người dùng không kiểm tra kỹ, chữ ký đó sẽ cấp phép cho kẻ tấn công toàn quyền sử dụng token ERC-20 trong ví. Sau khi được cấp phép, chúng thường rút sạch tiền ngay lập tức.

Phương thức này lợi dụng hàm permit của Ethereum — vốn được thiết kế để tạo thuận tiện cho việc ủy quyền chi tiêu cho ứng dụng đáng tin cậy. Tuy nhiên, sự tiện lợi trở thành lỗ hổng khi quyền này rơi vào tay kẻ xấu.

Một sáng kiến liên cơ quan mới đã được triển khai nhằm triệt phá các mạng lưới lừa đảo crypto quốc tế, đặc biệt là các mô hình “pig butchering” gây thiệt hại hàng tỷ USD trong những năm gần đây. Nhiều cơ quan như DOJ, FBI, Secret Service và Bộ Tài chính Mỹ sẽ phối hợp để truy quét các nhóm tội phạm này.

Vì sao permit scam khó nhận biết?

Tara Annison, trưởng bộ phận sản phẩm tại Twinstake, cho biết điểm nguy hiểm là kẻ tấn công có thể rút tiền ngay trong một giao dịch hoặc chờ đợi đến khi nạn nhân nạp thêm token vào ví — miễn là chúng đã đặt thời hạn hiệu lực chữ ký đủ dài.

“Thành công của loại lừa đảo này nằm ở việc người dùng ký vào thứ họ không hiểu rõ. Nó khai thác sự chủ quan và tâm lý nóng vội của con người,” bà nói.

Bà cũng cho biết đây không phải là vụ hiếm gặp. Nhiều cuộc tấn công phishing giá trị lớn thường mạo danh airdrop miễn phí, trang web dự án giả mạo hoặc cảnh báo bảo mật giả để dụ người dùng kết nối ví và ký giao dịch.

Ví crypto tăng cường cảnh báo — nhưng chưa đủ

Các ví như MetaMask đã bổ sung tính năng cảnh báo trang web đáng ngờ và chuyển dữ liệu giao dịch sang dạng dễ hiểu hơn. Một số ví khác cũng làm nổi bật các thao tác có rủi ro cao. Tuy vậy, kẻ tấn công liên tục thay đổi chiến thuật.

Harry Donnelly, nhà sáng lập Circuit, cảnh báo rằng tấn công dạng permit “khá phổ biến” và người dùng cần kiểm tra địa chỉ gửi, hợp đồng liên quan và đặc biệt là giới hạn cấp phép — trong nhiều trường hợp kẻ xấu yêu cầu quyền chi tiêu không giới hạn.

Cách tự bảo vệ

Annison nhấn mạnh rằng kiểm tra kỹ những gì bạn sắp ký vẫn là tuyến phòng thủ quan trọng nhất:

  • Hiểu rõ hành động nào sẽ xảy ra sau khi ký
  • Kiểm tra chức năng đang được gọi có đúng với thao tác mình mong muốn hay không
  • Không ký chỉ vì dapp yêu cầu hoặc vì lời hứa nhận thưởng

Nhiều ví đã cải thiện giao diện để giúp người dùng dễ hiểu hơn, nhưng việc cảnh giác vẫn phụ thuộc vào chính người dùng.

Theo Martin Derka, đồng sáng lập Zircuit Finance, khả năng lấy lại tiền “gần như bằng 0”.

Ông cho biết trong các cuộc tấn công phishing, nạn nhân không biết kẻ đối diện là ai, không có điểm liên hệ và kẻ tấn công luôn chỉ có một mục tiêu: lấy tiền rồi biến mất. “Một khi tiền đã đi, xem như mất hẳn,” ông nói.

Thạch Sanh

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

ETH điều chỉnh 15 phút -1.00%: giao dịch quy mô lớn bán tháo và đòn bẩy phái sinh khuếch đại biến động ngắn hạn

2026-04-06 16:45 đến 2026-04-06 17:00(UTC),ETH trong 15 phút ghi nhận mức giảm ngắn hạn 1,00%, giá từ 2168.6 USDT hạ xuống 2140.3 USDT, biên độ đạt 1,31%. Diễn biến biến động lần này thu hút sự chú ý của thị trường, biến động ngắn hạn gia tăng, và khối lượng giao dịch đồng thời được đẩy mạnh. Động lực chính của lần biến động này là dữ liệu trên chuỗi cho thấy các giao dịch ETH có giá trị từng lệnh lớn hơn $10M tập trung đổ vào một sàn giao dịch chính thống nào đó, dòng tiền ròng vào lên tới 6,617.12 ETH. Sau khi dòng tiền đã vào,

GateNews3giờ trước

Grayscale đã chuyển 8.136 ETH sang một CEX nào đó cách đây 2 giờ, trị giá khoảng 17,5 triệu USD

Tin tức Gate News, ngày 6 tháng 4, theo giám sát của Arkham, cách đây 2 giờ, Grayscale đã chuyển vào một CEX nào đó 8.136 ETH, trị giá khoảng 17,5 triệu USD.

GateNews4giờ trước

ETH tăng ngắn hạn 0,59%: dòng vốn lớn tập trung mua vào thúc đẩy, cú sốc thanh khoản khuếch đại biến động

Trong khoảng từ 2026-04-06 14:15 đến 14:30 (UTC), giá ETH ghi nhận mức lợi suất +0.59%, dao động trong biên độ từ 2142.15 đến 2165.93 USDT, với biên độ đạt 1.11%. Đà tăng ngắn hạn đi kèm khối lượng giao dịch tăng rõ rệt, mức độ quan tâm của thị trường được cải thiện; trạng thái cảm xúc theo thời gian thực cho thấy lực mua tích cực, trong khi biến động gia tăng. Động lực chính của đợt biến động này là việc một lượng lớn vốn tập trung vào thị trường trong thời gian ngắn. Dữ liệu on-chain cho thấy, trong khoảng thời gian này, tổng khối lượng giao dịch của các cặp giao dịch ETH chính tăng khoảng 20%; nhiều lệnh đơn lẻ lớn hơn 500 ETH, chỉ báo chính …

GateNews5giờ trước

Cập nhật nắm giữ của BitMine: nắm giữ hơn 4,8 triệu ETH và 198 BTC, tổng tài sản 11.4Bỷ USD

BitMine đã công bố cập nhật danh mục vào ngày 6 tháng 4, tổng tài sản mã hóa và các moonshots đạt giá trị 11.4Bỷ USD, nắm giữ ETH, BTC và nhiều khoản vốn cổ phần, đồng thời được chấp thuận nâng cấp từ NYSE American lên sàn giao dịch chứng khoán New York (NYSE) với bảng niêm yết chính. Cổ phiếu sẽ bắt đầu giao dịch trên thị trường mới vào ngày 9 tháng 4.

GateNews7giờ trước

Chuyên gia Tài chính và Crypto tiết lộ hai lý do để lạc quan về Ethereum hơn Bitcoin

Chuyên gia tài chính và crypto tiết lộ hai lý do để lạc quan. Cụ thể, ông nói rằng ông lạc quan về Ethereum hơn Bitcoin. Ông cho rằng một khoản đầu tư ETH ngay bây giờ có thể là khoản đầu tư tốt nhất từ trước đến nay. Cộng đồng crypto đã tranh luận về những mặt tích cực và tiêu cực của Bitcoin và các altcoin

CryptoNewsLand9giờ trước
Bình luận
0/400
Không có bình luận