Một “cá voi” tiền điện tử đã trở thành nạn nhân của một cuộc tấn công lừa đảo tinh vi vào năm ngoái, dẫn đến việc chuyển nhượng trái phép $10 triệu giá trị Ether đến Tornado Cash, một dịch vụ trộn tiền điện tử nổi tiếng.
Vào ngày 21 tháng 3, CertiK đã xác định một tài khoản liên quan đến vụ hack vào tháng 9 năm 2023 đã siphoned $24 triệu từ nạn nhân. Cuộc tấn công diễn ra trong hai giai đoạn, lấy đi của nhà đầu tư 9,579 stETH và 4,851 rETH từ dịch vụ staking Rocket Pool.
Tôi luôn cảm thấy kinh ngạc về cách mà những cuộc tấn công này thành công thông qua những cơ chế đơn giản như vậy. Trong trường hợp này, nạn nhân đã ủy quyền một giao dịch “Tăng Giới Hạn” - về cơ bản là cho phép kẻ tấn công quyền chi tiêu token của họ. Nó giống như việc đưa cho ai đó ví của bạn và ngạc nhiên khi họ lấy tiền của bạn.
Cộng đồng tiền điện tử đã tranh luận rất nhiều về việc phê duyệt token, và lý do thì rất chính đáng. Những chức năng hợp đồng thông minh này như con dao hai lưỡi - tiện lợi cho các mục đích hợp pháp nhưng lại tàn phá khi bị khai thác. Kẻ tấn công đã khéo léo chuyển đổi tài sản bị đánh cắp thành 13,785 ETH và 1.64 triệu Dai, phân phối chúng qua nhiều ví khác nhau để che giấu dấu vết của mình.
Thống kê của tháng Hai còn đáng báo động hơn - gần $47 triệu đã bị mất do các trò lừa đảo phishing chỉ trong một tháng! Người dùng Ethereum dường như đặc biệt dễ bị tổn thương, chiếm 78% số vụ trộm cắp này. Tôi không thể không tự hỏi liệu sự phức tạp của hệ sinh thái Ethereum có khiến người dùng dễ bị tấn công hơn không.
Sự rút tiền 1,8 triệu đô la gần đây từ người dùng sàn giao dịch Dolomite thông qua một hợp đồng cũ càng nhấn mạnh những nguy hiểm của các quyền phê duyệt bị lãng quên. Nhiều người dùng không nhận ra rằng những quyền này tồn tại vô thời hạn trừ khi được thu hồi một cách rõ ràng.
Không phải tất cả các cuộc tấn công đều thành công hoàn toàn - phản ứng nhanh chóng của Layerswap đã giới hạn vụ vi phạm gần đây của họ “chỉ” còn 100.000 đô la từ khoảng 50 người dùng. Trong khi họ đã hứa hoàn tiền và bồi thường, thiệt hại tâm lý đối với lòng tin của người dùng vẫn còn.
Những sự cố này tiết lộ một thực tế đáng lo ngại: mặc dù đã có nhiều năm cảnh báo, lừa đảo vẫn tỏ ra hiệu quả đáng kể trong crypto. Sự tinh vi về kỹ thuật của blockchain tương phản mạnh mẽ với sự dễ bị tổn thương của con người trước kỹ thuật xã hội. Cho đến khi chúng ta khắc phục khoảng cách này thông qua giáo dục tốt hơn và các công cụ bảo mật, hàng triệu sẽ tiếp tục chảy vào tay những kẻ tấn công hiểu rằng việc khai thác lòng tin của con người thường dễ hơn việc phá vỡ mật mã.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Hacker Funnels $10 Triệu Lừa đảo Loot đến Tornado Cash
Một “cá voi” tiền điện tử đã trở thành nạn nhân của một cuộc tấn công lừa đảo tinh vi vào năm ngoái, dẫn đến việc chuyển nhượng trái phép $10 triệu giá trị Ether đến Tornado Cash, một dịch vụ trộn tiền điện tử nổi tiếng.
Vào ngày 21 tháng 3, CertiK đã xác định một tài khoản liên quan đến vụ hack vào tháng 9 năm 2023 đã siphoned $24 triệu từ nạn nhân. Cuộc tấn công diễn ra trong hai giai đoạn, lấy đi của nhà đầu tư 9,579 stETH và 4,851 rETH từ dịch vụ staking Rocket Pool.
Tôi luôn cảm thấy kinh ngạc về cách mà những cuộc tấn công này thành công thông qua những cơ chế đơn giản như vậy. Trong trường hợp này, nạn nhân đã ủy quyền một giao dịch “Tăng Giới Hạn” - về cơ bản là cho phép kẻ tấn công quyền chi tiêu token của họ. Nó giống như việc đưa cho ai đó ví của bạn và ngạc nhiên khi họ lấy tiền của bạn.
Cộng đồng tiền điện tử đã tranh luận rất nhiều về việc phê duyệt token, và lý do thì rất chính đáng. Những chức năng hợp đồng thông minh này như con dao hai lưỡi - tiện lợi cho các mục đích hợp pháp nhưng lại tàn phá khi bị khai thác. Kẻ tấn công đã khéo léo chuyển đổi tài sản bị đánh cắp thành 13,785 ETH và 1.64 triệu Dai, phân phối chúng qua nhiều ví khác nhau để che giấu dấu vết của mình.
Thống kê của tháng Hai còn đáng báo động hơn - gần $47 triệu đã bị mất do các trò lừa đảo phishing chỉ trong một tháng! Người dùng Ethereum dường như đặc biệt dễ bị tổn thương, chiếm 78% số vụ trộm cắp này. Tôi không thể không tự hỏi liệu sự phức tạp của hệ sinh thái Ethereum có khiến người dùng dễ bị tấn công hơn không.
Sự rút tiền 1,8 triệu đô la gần đây từ người dùng sàn giao dịch Dolomite thông qua một hợp đồng cũ càng nhấn mạnh những nguy hiểm của các quyền phê duyệt bị lãng quên. Nhiều người dùng không nhận ra rằng những quyền này tồn tại vô thời hạn trừ khi được thu hồi một cách rõ ràng.
Không phải tất cả các cuộc tấn công đều thành công hoàn toàn - phản ứng nhanh chóng của Layerswap đã giới hạn vụ vi phạm gần đây của họ “chỉ” còn 100.000 đô la từ khoảng 50 người dùng. Trong khi họ đã hứa hoàn tiền và bồi thường, thiệt hại tâm lý đối với lòng tin của người dùng vẫn còn.
Những sự cố này tiết lộ một thực tế đáng lo ngại: mặc dù đã có nhiều năm cảnh báo, lừa đảo vẫn tỏ ra hiệu quả đáng kể trong crypto. Sự tinh vi về kỹ thuật của blockchain tương phản mạnh mẽ với sự dễ bị tổn thương của con người trước kỹ thuật xã hội. Cho đến khi chúng ta khắc phục khoảng cách này thông qua giáo dục tốt hơn và các công cụ bảo mật, hàng triệu sẽ tiếp tục chảy vào tay những kẻ tấn công hiểu rằng việc khai thác lòng tin của con người thường dễ hơn việc phá vỡ mật mã.