Cuộc tấn công đầu độc địa chỉ khiến người dùng mất 100.000 USDT

2 tuần trước đây
8 phút đọc
15 lượt xem

Vụ Mất 100.000 USDT do Đầu Độc Địa Chỉ

Một người dùng tiền điện tử đã mất khoảng 100.000 USDT sau khi chuyển tiền đến một địa chỉ ví giả mạo được cài đặt trong lịch sử giao dịch của nạn nhân 66 ngày trước. Cyvers Alerts đã báo cáo vào ngày 11 tháng 8 rằng hệ thống giám sát của họ phát hiện ra sự mất mát này sau khi nạn nhân gửi tiền đến một địa chỉ do kẻ tấn công kiểm soát. Hệ thống của chúng tôi đã phát hiện một cuộc tấn công đầu độc địa chỉ dẫn đến việc mất 100.000 USDT (Solana: Es9vMFrzaCERmJfrF4H2FYD4KCoNkY11McCe8BenwNYB). Kẻ lừa đảo đã đầu độc ví của nạn nhân khoảng 66 ngày trước, và hôm nay, nạn nhân đã vô tình gửi tiền đến địa chỉ của kẻ lừa đảo.

Phương Pháp Đầu Độc Địa Chỉ

Theo Cyvers, khoảng 66 ngày trước khi vụ trộm xảy ra, kẻ tấn công đã gửi các giao dịch liên quan đến ví của nạn nhân. Hoạt động này đã đặt một địa chỉ độc hại vào lịch sử giao dịch của ví, nơi nó xuất hiện tương tự như một địa chỉ mà nạn nhân đã sử dụng cho một giao dịch bình thường. Khi nạn nhân chuẩn bị thanh toán 100.000 USDT, Cyvers cho biết người dùng đã dựa vào hồ sơ lịch sử mà không so sánh địa chỉ đích đầy đủ. Do đó, số tiền đã chuyển đến địa chỉ giả mạo thay vì người nhận dự kiến.

Đầu độc địa chỉ không yêu cầu kẻ tấn công phải có khóa riêng, xâm phạm hợp đồng thông minh, hoặc kiểm soát ví của nạn nhân. Thay vào đó, phương pháp này phụ thuộc vào độ dài và định dạng của các địa chỉ blockchain, mà nhiều ví và trình khám phá blockchain rút ngắn bằng cách chỉ hiển thị các ký tự đầu và cuối. Kẻ tấn công tạo ra các địa chỉ phù hợp với các phần hiển thị của địa chỉ thật của người nhận và sau đó sử dụng các giao dịch nhỏ hoặc không có giá trị để đặt bản sao vào hồ sơ giao dịch của mục tiêu. Một người dùng chỉ kiểm tra các ký tự mở đầu và kết thúc có thể chọn ví của kẻ tấn công mặc dù các chuỗi đầy đủ là khác nhau.

Khuyến Nghị và Cảnh Báo

Trong trường hợp này, Cyvers đã quy trách nhiệm cho sự mất mát này cho việc nạn nhân không kiểm tra địa chỉ đầy đủ. Công ty bảo mật khuyên người dùng không nên coi lịch sử giao dịch như một danh bạ địa chỉ đáng tin cậy và khuyến nghị xác minh từng ký tự trước khi phê duyệt một khoản thanh toán trên chuỗi. Sau khi chuyển tiền, kẻ tấn công đã đổi số USDT bị đánh cắp lấy Ethereum, theo báo cáo của Cyvers. Ví nhận đã giữ khoảng 52,8 ETH khi công ty bảo mật công bố cảnh báo của mình.

Cyvers cho biết việc chuyển đổi này dường như được thiết kế để giảm rủi ro rằng các stablecoin bị đánh cắp có thể bị đóng băng. USDT được phát hành bởi Tether thông qua các hợp đồng thông minh cho phép chặn các địa chỉ cụ thể, trong khi ETH gốc không có nhà phát hành với chức năng đóng băng tương đương. Việc chuyển đổi cũng có nghĩa là giá trị của tài sản của kẻ tấn công có thể thay đổi theo giá thị trường ETH.

Không Có Bằng Chứng Về Lỗi Hệ Thống

Cyvers không báo cáo bất kỳ sự phục hồi, thỏa thuận trả lại, hoặc can thiệp trao đổi nào trong cảnh báo ban đầu của mình, cũng như không công khai xác định nạn nhân. Không có bằng chứng nào được trích dẫn trong cảnh báo cho thấy một lỗi trong Tether, Ethereum, hoặc phần mềm ví của nạn nhân đã gây ra việc chuyển tiền. Cyvers thay vào đó mô tả sự cố này như một cuộc tấn công kỹ thuật xã hội đã sử dụng một hồ sơ địa chỉ giả mạo để khai thác thói quen thanh toán của nạn nhân.

Những Trường Hợp Tương Tự

Sự cố 100.000 USD này theo sau một số trường hợp lớn hơn liên quan đến cùng một phương pháp. Vào tháng 2, crypto.news đã báo cáo rằng hai người dùng đã mất tổng cộng 62 triệu đô la sau khi sao chép các địa chỉ gian lận từ lịch sử giao dịch của họ. Scam Sniffer đã quy khoảng 50 triệu đô la trong tổng số đó cho một sự cố vào tháng 12 năm 2025, trong khi một nạn nhân khác đã mất khoảng 12,25 triệu đô la, hoặc khoảng 4.556 ETH vào thời điểm đó, vào tháng 1 năm 2026. Công ty bảo mật cho biết kẻ tấn công đã âm thầm chèn các địa chỉ giả mạo vào hồ sơ hoạt động gần đây của cả hai nạn nhân.

Giải Pháp Đề Xuất

Cyvers khuyên người dùng nên so sánh các địa chỉ ví đầy đủ thay vì dựa vào các hồ sơ rút ngắn trong lịch sử giao dịch. Đối với các giao dịch lớn, các chuyên gia bảo mật cũng khuyến nghị xác nhận đích thông qua một kênh giao tiếp riêng biệt và gửi một khoản tiền thử nghiệm nhỏ trước khi chuyển số dư còn lại. Một khoản thanh toán thử nghiệm đơn lẻ có thể không ngăn chặn một cuộc tấn công đầu độc, như vụ trộm tháng 12 năm 2025 đã chứng minh. Bởi vì một kẻ tấn công có thể chèn một địa chỉ giả mạo ngay sau thử nghiệm, người gửi phải xác minh rằng địa chỉ được sử dụng cho giao dịch chính là giống hệt với địa chỉ được sử dụng cho giao dịch thử nghiệm.

Danh sách trắng địa chỉ có thể thêm một kiểm tra khác bằng cách giới hạn việc rút tiền đến các đích đã được phê duyệt trước. Ví phần cứng cũng có thể hiển thị chi tiết giao dịch trước khi ký, mặc dù người dùng vẫn phải đọc và so sánh đích được hiển thị trên thiết bị. Giao diện ví và các trình khám phá blockchain đã bắt đầu lọc các mục đáng ngờ, nhưng các biện pháp bảo vệ khác nhau tùy theo nền tảng. Một báo cáo vào tháng 3 cho thấy Etherscan đã ẩn các giao dịch có giá trị bằng không theo mặc định, trong khi BscScan và Basescan yêu cầu người dùng kích hoạt tùy chọn “ẩn giao dịch 0” để loại bỏ các hồ sơ như vậy khỏi tầm nhìn.