Một “cá voi” tiền điện tử đã trở thành nạn nhân của một cuộc tấn công lừa đảo tinh vi vào năm 2023, vô tình ủy quyền các giao dịch cho phép tin tặc truy cập vào tài sản kỹ thuật số của họ. Trong một diễn biến gần đây, các kẻ tấn công đã chuyển $10 triệu giá trị Ether đến Tornado Cash, một dịch vụ trộn tiền điện tử nổi tiếng nhằm làm mờ dấu vết giao dịch.
Vào ngày 21 tháng 3, công ty bảo mật CertiK đã phát hiện một trong những tài khoản của tin tặc chuyển 3,700 ETH đến Tornado Cash. Tài khoản này đã liên quan đến một cuộc tấn công vào ngày 6 tháng 9 năm 2023, đã rút sạch một số tiền khổng lồ $24 triệu từ nạn nhân thông qua dịch vụ staking Rocket Pool. Vụ trộm xảy ra trong hai đợt tàn phá, đầu tiên đánh cắp 9,579 stETH, sau đó là 4,851 rETH.
Tôi đã thấy mẫu này trước đây - nạn nhân vô tình chuyển nhượng tài sản của họ. Theo Scam Sniffer, cá voi đã ủy quyền một giao dịch “Tăng hạn mức”, về cơ bản trao cho kẻ hacker quyền chi tiêu token của họ. Chức năng phê duyệt dường như vô hại này đã trở thành vũ khí yêu thích trong kho vũ khí của kẻ lừa đảo.
Cộng đồng tiền điện tử đã bàn tán về những rủi ro liên quan đến việc phê duyệt token. Nhiều người dùng không nhận ra rằng họ có thể đang trao cho những kẻ xấu chìa khóa vào kho tiền kỹ thuật số của họ khi tương tác với các hợp đồng thông minh đáng ngờ.
Phân tích của PeckShield đã tiết lộ rằng kẻ tấn công đã chuyển đổi tài sản bị đánh cắp thành 13,785 ETH và 1,64 triệu Dai, sau đó chuyển một phần DAI đến sàn giao dịch FixedFload trong khi phân bổ số tiền còn lại vào nhiều ví khác nhau.
Chỉ riêng trong tháng Hai đã có gần $47 triệu bị mất do các vụ lừa đảo phishing, với mạng Ethereum chiếm 78% trong số những vụ trộm này. Các token ERC-20 chiếm 86% số tiền bị đánh cắp - một thống kê đáng suy ngẫm khiến chúng ta phải đặt câu hỏi về các biện pháp bảo mật của mình.
Việc khai thác các hợp đồng cũ tiếp tục gây rắc rối cho người dùng. Gần đây, một hợp đồng giao dịch Dolomite lỗi thời đã bị lợi dụng để rút $1.8 triệu từ những người dùng đã cấp quyền trước đó. Các nhà phát triển điên cuồng kêu gọi người dùng hủy tất cả các phê duyệt cho địa chỉ bị xâm phạm.
Không phải tất cả các cuộc tấn công đều thành công hoàn toàn. Khi trang web của Layerswap bị xâm phạm, phản ứng nhanh chóng của họ đã hạn chế thiệt hại chỉ còn “chỉ” 100.000 đô la, ảnh hưởng đến khoảng 50 người dùng. Họ đã hứa hoàn tiền và bồi thường, nhưng thiệt hại về sự tự tin của người dùng vẫn còn.
Những sự cố này làm nổi bật bối cảnh nguy hiểm mà chúng ta điều hướng hàng ngày trong crypto. Việc khai thác các phê duyệt token và hợp đồng thông minh đòi hỏi sự cảnh giác và giáo dục cao hơn. Nếu không có các biện pháp bảo mật được cải thiện và nhận thức của người dùng, chúng ta sẽ tiếp tục thấy hàng triệu bị rút từ những nạn nhân không nghi ngờ thông qua những cuộc tấn công kỹ thuật xã hội tinh vi này.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Hacker Funnels $10 Triệu từ Lừa đảo vào Tornado Cash
Một “cá voi” tiền điện tử đã trở thành nạn nhân của một cuộc tấn công lừa đảo tinh vi vào năm 2023, vô tình ủy quyền các giao dịch cho phép tin tặc truy cập vào tài sản kỹ thuật số của họ. Trong một diễn biến gần đây, các kẻ tấn công đã chuyển $10 triệu giá trị Ether đến Tornado Cash, một dịch vụ trộn tiền điện tử nổi tiếng nhằm làm mờ dấu vết giao dịch.
Vào ngày 21 tháng 3, công ty bảo mật CertiK đã phát hiện một trong những tài khoản của tin tặc chuyển 3,700 ETH đến Tornado Cash. Tài khoản này đã liên quan đến một cuộc tấn công vào ngày 6 tháng 9 năm 2023, đã rút sạch một số tiền khổng lồ $24 triệu từ nạn nhân thông qua dịch vụ staking Rocket Pool. Vụ trộm xảy ra trong hai đợt tàn phá, đầu tiên đánh cắp 9,579 stETH, sau đó là 4,851 rETH.
Tôi đã thấy mẫu này trước đây - nạn nhân vô tình chuyển nhượng tài sản của họ. Theo Scam Sniffer, cá voi đã ủy quyền một giao dịch “Tăng hạn mức”, về cơ bản trao cho kẻ hacker quyền chi tiêu token của họ. Chức năng phê duyệt dường như vô hại này đã trở thành vũ khí yêu thích trong kho vũ khí của kẻ lừa đảo.
Cộng đồng tiền điện tử đã bàn tán về những rủi ro liên quan đến việc phê duyệt token. Nhiều người dùng không nhận ra rằng họ có thể đang trao cho những kẻ xấu chìa khóa vào kho tiền kỹ thuật số của họ khi tương tác với các hợp đồng thông minh đáng ngờ.
Phân tích của PeckShield đã tiết lộ rằng kẻ tấn công đã chuyển đổi tài sản bị đánh cắp thành 13,785 ETH và 1,64 triệu Dai, sau đó chuyển một phần DAI đến sàn giao dịch FixedFload trong khi phân bổ số tiền còn lại vào nhiều ví khác nhau.
Chỉ riêng trong tháng Hai đã có gần $47 triệu bị mất do các vụ lừa đảo phishing, với mạng Ethereum chiếm 78% trong số những vụ trộm này. Các token ERC-20 chiếm 86% số tiền bị đánh cắp - một thống kê đáng suy ngẫm khiến chúng ta phải đặt câu hỏi về các biện pháp bảo mật của mình.
Việc khai thác các hợp đồng cũ tiếp tục gây rắc rối cho người dùng. Gần đây, một hợp đồng giao dịch Dolomite lỗi thời đã bị lợi dụng để rút $1.8 triệu từ những người dùng đã cấp quyền trước đó. Các nhà phát triển điên cuồng kêu gọi người dùng hủy tất cả các phê duyệt cho địa chỉ bị xâm phạm.
Không phải tất cả các cuộc tấn công đều thành công hoàn toàn. Khi trang web của Layerswap bị xâm phạm, phản ứng nhanh chóng của họ đã hạn chế thiệt hại chỉ còn “chỉ” 100.000 đô la, ảnh hưởng đến khoảng 50 người dùng. Họ đã hứa hoàn tiền và bồi thường, nhưng thiệt hại về sự tự tin của người dùng vẫn còn.
Những sự cố này làm nổi bật bối cảnh nguy hiểm mà chúng ta điều hướng hàng ngày trong crypto. Việc khai thác các phê duyệt token và hợp đồng thông minh đòi hỏi sự cảnh giác và giáo dục cao hơn. Nếu không có các biện pháp bảo mật được cải thiện và nhận thức của người dùng, chúng ta sẽ tiếp tục thấy hàng triệu bị rút từ những nạn nhân không nghi ngờ thông qua những cuộc tấn công kỹ thuật xã hội tinh vi này.