Phân tích nguyên lý lừa đảo chữ ký Ví Web3: Hiểu logic cơ bản để bảo vệ tài sản kỹ thuật số

robot
Đang tạo bản tóm tắt

Phân tích logic cơ bản của lừa đảo ký tên Web3

Gần đây, "lừa đảo bằng chữ ký" đã trở thành phương thức lừa đảo được các hacker Web3 ưa chuộng nhất. Mặc dù các chuyên gia an ninh và các ví tiền lớn liên tục tuyên truyền kiến thức liên quan, nhưng mỗi ngày vẫn có nhiều người dùng rơi vào bẫy. Một trong những nguyên nhân chính gây ra tình trạng này là phần lớn mọi người thiếu hiểu biết về logic cơ bản của việc tương tác với ví, và đối với những người không có chuyên môn kỹ thuật, ngưỡng học tập khá cao.

Để giúp nhiều người hiểu vấn đề này hơn, bài viết này sẽ giải thích nguyên lý cơ bản của phishing chữ ký bằng hình ảnh một cách dễ hiểu, nhằm mục tiêu để người dùng không có nền tảng kỹ thuật cũng có thể dễ dàng hiểu.

Giải thích dễ hiểu về logic cơ bản của lừa đảo ký tên Web3: Sự khác biệt giữa lừa đảo ủy quyền, Permit và Permit2

Đầu tiên, chúng ta cần hiểu rằng khi sử dụng ví, có hai loại thao tác chính: ký và tương tác. Nói một cách đơn giản, ký xảy ra ngoài chuỗi (off-chain), không cần phải trả phí Gas; trong khi tương tác xảy ra trên chuỗi (on-chain), cần phải trả phí Gas.

Một kịch bản điển hình của việc ký là xác thực danh tính, chẳng hạn như đăng nhập vào ví. Khi bạn muốn sử dụng một ứng dụng phi tập trung (DApp), bạn cần kết nối ví và ký để chứng minh rằng bạn là chủ sở hữu của ví đó. Quá trình này sẽ không tạo ra bất kỳ dữ liệu hoặc thay đổi trạng thái nào trên blockchain, vì vậy bạn không cần phải trả phí.

So với trước, tương tác liên quan đến các thao tác trên chuỗi thực tế. Ví dụ, khi bạn thực hiện giao dịch trao đổi token trên một DEX nào đó, bạn cần phải cấp quyền cho hợp đồng thông minh để di chuyển token của bạn (được gọi là "cấp quyền" hoặc "approve"), sau đó mới thực hiện thao tác trao đổi thực tế. Cả hai bước này đều cần phải trả phí Gas.

Giải thích đơn giản về logic cơ bản của Web3 ký tên lừa đảo: sự khác biệt giữa lừa đảo ủy quyền, Permit và Permit2

Sau khi hiểu sự khác biệt giữa chữ ký và tương tác, chúng ta sẽ khám phá ba phương pháp lừa đảo phổ biến: lừa đảo ủy quyền, lừa đảo chữ ký Permit và lừa đảo chữ ký Permit2.

Phishing ủy quyền là một phương pháp cổ điển, tận dụng cơ chế ủy quyền. Tin tặc có thể tạo ra một trang web lừa đảo giả mạo dự án NFT, dụ dỗ người dùng nhấp vào nút "nhận airdrop". Thực tế, thao tác này sẽ yêu cầu người dùng ủy quyền cho địa chỉ của tin tặc để thao tác các token của mình.

Chữ ký Permit và Permit2 trong lừa đảo thì kín đáo hơn. Permit là tính năng mở rộng của tiêu chuẩn ERC-20, cho phép người dùng ủy quyền cho người khác di chuyển token của mình thông qua chữ ký. Permit2 là tính năng được một DEX giới thiệu, nhằm đơn giản hóa quy trình cho người dùng và giảm chi phí Gas. Mặc dù hai cơ chế này rất tiện lợi, nhưng cũng đã bị tin tặc lợi dụng để thực hiện các cuộc tấn công lừa đảo.

Giải thích đơn giản về logic lừa đảo chữ ký Web3: Sự khác biệt giữa lừa đảo ủy quyền, Permit và Permit2

Để phòng ngừa lừa đảo chữ ký, người dùng nên:

  1. Nuôi dưỡng ý thức an toàn, mỗi lần thực hiện các thao tác với ví đều phải kiểm tra cẩn thận.
  2. Tách biệt số tiền lớn với ví sử dụng hàng ngày, giảm thiểu tổn thất tiềm ẩn.
  3. Học cách nhận diện định dạng chữ ký của Permit và Permit2, bao gồm địa chỉ trang web tương tác, địa chỉ bên cấp quyền, địa chỉ bên được cấp quyền, số lượng quyền hạn, số ngẫu nhiên và thời gian hết hạn cùng các thông tin quan trọng khác.

Giải thích dễ hiểu về logic cơ bản của lừa đảo chữ ký Web3: Sự khác biệt giữa lừa đảo ủy quyền, Permit và Permit2

Bằng cách hiểu những nguyên lý cơ bản này và thực hiện các biện pháp phòng ngừa thích hợp, người dùng có thể bảo vệ tài sản kỹ thuật số của mình tốt hơn, tránh trở thành nạn nhân của lừa đảo chữ ký.

GAS-1.95%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 5
  • Chia sẻ
Bình luận
0/400
SchrödingersNodevip
· 07-12 10:53
Ký một mình à?
Xem bản gốcTrả lời0
OptionWhisperervip
· 07-09 17:28
Người béo năm nay lại bị câu thêm sáu lần rồi. Đi một lúc là rơi ví tiền.
Xem bản gốcTrả lời0
DefiPlaybookvip
· 07-09 12:32
Theo dữ liệu trên chuỗi trong ba tháng gần đây, loại tấn công lừa đảo ký tên này chiếm tỷ trọng 42.7% trong thiệt hại của Web3.
Xem bản gốcTrả lời0
GasFeeNightmarevip
· 07-09 12:26
À, Gas của tôi lại tăng lên rồi.
Xem bản gốcTrả lời0
TokenEconomistvip
· 07-09 12:24
thực ra đây chỉ là môn mật mã học cơ bản 101...
Xem bản gốcTrả lời0
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)