Vào tháng 12, cộng đồng crypto đã bị sốc bởi một sự kiện đặc biệt đáng lo ngại: một kẻ lừa đảo đã thành công trong việc lấy đi 50 triệu USDT bằng cách lợi dụng một lỗ hổng thiết kế đơn giản nhưng tàn phá của các giao diện blockchain. Cuộc tấn công này đã tiết lộ một vấn đề cấu trúc mà nhiều ví và trình duyệt blockchain vẫn tiếp tục bỏ qua.
Làm thế nào vụ trộm xảy ra
Kẻ lừa đảo đã sử dụng một kỹ thuật sáng tạo: đã tạo ra một địa chỉ blockchain mà ba chữ số đầu và cuối hoàn toàn khớp với địa chỉ hợp lệ của nạn nhân. Vì hầu hết các nền tảng đều cắt ngắn các địa chỉ dài bằng cách chỉ hiển thị phần đầu và phần cuối (ví dụ: 0xbaf4b1aF…B6495F8b5), người dùng đã kiểm tra số hiển thị, nghĩ rằng đã kiểm tra đầy đủ địa chỉ, rồi tiến hành chuyển khoản.
Cảm giác an toàn giả tạo này đã cho phép kẻ lừa đảo dễ dàng đánh cắp 50 triệu USDT mà hầu như không gặp khó khăn nào.
Phản hồi chính thức của Quỹ cộng đồng Ethereum
Quỹ cộng đồng Ethereum gần đây đã lên tiếng về vấn đề này, nhấn mạnh rằng việc rút ngắn địa chỉ như vậy là một rủi ro an ninh không thể chấp nhận được. Tổ chức đã kêu gọi toàn bộ hệ sinh thái ngừng ngay việc hiển thị một phần địa chỉ với dấu chấm lửng.
Thông điệp rõ ràng: che đi phần trung tâm của địa chỉ, dù có vẻ là một lựa chọn thẩm mỹ hợp lý, thì trực tiếp làm giảm an toàn của người dùng cuối và tạo điều kiện cho các cuộc tấn công lừa đảo.
Những thủ phạm thực sự: các giao diện lỗi thời
Không chỉ đơn thuần là một thói quen thiết kế. Nhiều ví và trình duyệt blockchain cung cấp các tùy chọn hiển thị địa chỉ mà, dù về mặt kỹ thuật có thể sửa chữa, vẫn tiếp tục là các lỗ hổng tồn tại trong hệ thống. Theo phân tích của quỹ, những vấn đề này có thể dễ dàng khắc phục, nhưng đòi hỏi ý chí và hành động ngay lập tức.
Người dùng và nhà phát triển nên làm gì
Giải pháp đơn giản: luôn hiển thị đầy đủ và toàn diện địa chỉ. Không có con đường tắt nào an toàn khi xác minh người nhận các giao dịch quan trọng. Các nhà phát triển nên ưu tiên an toàn hơn là thẩm mỹ của giao diện, trong khi người dùng cần kiên quyết sao chép và xác minh địa chỉ đầy đủ, không bao giờ tin vào các bản xem trước một phần.
Việc hacker lấy đi 50 triệu USDT không chỉ là một tội phạm: đó là một hồi chuông cảnh báo ngành công nghiệp này không thể tiếp tục phớt lờ.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Hacker 50 triệu USDT bị phát hiện: tại sao địa chỉ crypto không bao giờ nên bị ẩn
Vào tháng 12, cộng đồng crypto đã bị sốc bởi một sự kiện đặc biệt đáng lo ngại: một kẻ lừa đảo đã thành công trong việc lấy đi 50 triệu USDT bằng cách lợi dụng một lỗ hổng thiết kế đơn giản nhưng tàn phá của các giao diện blockchain. Cuộc tấn công này đã tiết lộ một vấn đề cấu trúc mà nhiều ví và trình duyệt blockchain vẫn tiếp tục bỏ qua.
Làm thế nào vụ trộm xảy ra
Kẻ lừa đảo đã sử dụng một kỹ thuật sáng tạo: đã tạo ra một địa chỉ blockchain mà ba chữ số đầu và cuối hoàn toàn khớp với địa chỉ hợp lệ của nạn nhân. Vì hầu hết các nền tảng đều cắt ngắn các địa chỉ dài bằng cách chỉ hiển thị phần đầu và phần cuối (ví dụ: 0xbaf4b1aF…B6495F8b5), người dùng đã kiểm tra số hiển thị, nghĩ rằng đã kiểm tra đầy đủ địa chỉ, rồi tiến hành chuyển khoản.
Cảm giác an toàn giả tạo này đã cho phép kẻ lừa đảo dễ dàng đánh cắp 50 triệu USDT mà hầu như không gặp khó khăn nào.
Phản hồi chính thức của Quỹ cộng đồng Ethereum
Quỹ cộng đồng Ethereum gần đây đã lên tiếng về vấn đề này, nhấn mạnh rằng việc rút ngắn địa chỉ như vậy là một rủi ro an ninh không thể chấp nhận được. Tổ chức đã kêu gọi toàn bộ hệ sinh thái ngừng ngay việc hiển thị một phần địa chỉ với dấu chấm lửng.
Thông điệp rõ ràng: che đi phần trung tâm của địa chỉ, dù có vẻ là một lựa chọn thẩm mỹ hợp lý, thì trực tiếp làm giảm an toàn của người dùng cuối và tạo điều kiện cho các cuộc tấn công lừa đảo.
Những thủ phạm thực sự: các giao diện lỗi thời
Không chỉ đơn thuần là một thói quen thiết kế. Nhiều ví và trình duyệt blockchain cung cấp các tùy chọn hiển thị địa chỉ mà, dù về mặt kỹ thuật có thể sửa chữa, vẫn tiếp tục là các lỗ hổng tồn tại trong hệ thống. Theo phân tích của quỹ, những vấn đề này có thể dễ dàng khắc phục, nhưng đòi hỏi ý chí và hành động ngay lập tức.
Người dùng và nhà phát triển nên làm gì
Giải pháp đơn giản: luôn hiển thị đầy đủ và toàn diện địa chỉ. Không có con đường tắt nào an toàn khi xác minh người nhận các giao dịch quan trọng. Các nhà phát triển nên ưu tiên an toàn hơn là thẩm mỹ của giao diện, trong khi người dùng cần kiên quyết sao chép và xác minh địa chỉ đầy đủ, không bao giờ tin vào các bản xem trước một phần.
Việc hacker lấy đi 50 triệu USDT không chỉ là một tội phạm: đó là một hồi chuông cảnh báo ngành công nghiệp này không thể tiếp tục phớt lờ.