storevilanh@gmail.com

Tấn công đánh cắp địa chỉ là gì? Cách phòng tránh

Tấn công đánh cắp địa chỉ hướng đến người dùng Ethereum và các blockchain tương thích EVM như BNB Smart Chain, Polygon hoặc Avalanche. Mục tiêu của kẻ tấn công là khiến nạn nhân nhầm một địa chỉ do chúng tạo ra với địa chỉ quen thuộc của người nhận, từ đó tự chuyển tài sản đến ví của kẻ xấu.
Tấn công đánh cắp địa chỉ là gì? Cách phòng tránh

Tấn công đánh cắp địa chỉ là gì? Là vấn đề người dùng tiền điện tử cần quan tâm khi thực hiện giao dịch. Trong thực tế, giả mạo địa chỉ hay address poisoning thường khai thác sự chủ quan hoặc thao tác vội vàng của người dùng. Kẻ tấn công có thể tạo ra địa chỉ có hình thức tương tự địa chỉ quen thuộc, khiến nạn nhân dễ sao chép nhầm khi chuyển tài sản.

So với những phương thức phishing nhằm lấy cắp cụm từ khôi phục hoặc dụ người dùng tương tác với nội dung độc hại, thủ đoạn này thường không trực tiếp chiếm quyền kiểm soát ví. Tuy nhiên, một lần gửi tiền đến sai địa chỉ cũng có thể khiến tài sản bị chuyển cho kẻ tấn công và rất khó thu hồi.

Trezor Suite có khả năng rà soát các token được chuyển vào địa chỉ ví để phát hiện những dấu hiệu tương tự các giao dịch thường xuất hiện trong hình thức lừa đảo giả mạo địa chỉ. Khi hệ thống nhận thấy một giao dịch có khả năng được tạo nhằm đánh lừa người dùng hoặc làm sai lệch lịch sử giao dịch, giao dịch đó sẽ được hiển thị ở trạng thái mờ trong lịch sử và gắn nhãn chưa xác minh. Cách hiển thị này giúp người dùng dễ nhận diện các giao dịch đáng ngờ và hạn chế nguy cơ sao chép nhầm địa chỉ.

Cách thức tấn công giả mạo địa chỉ diễn ra

Hình thức lừa đảo này hướng đến người dùng Ethereum và các blockchain tương thích EVM như BNB Smart Chain, Polygon hoặc Avalanche. Mục tiêu của kẻ tấn công là khiến nạn nhân nhầm một địa chỉ do chúng tạo ra với địa chỉ quen thuộc của người nhận, từ đó tự chuyển tài sản đến ví của kẻ xấu.

Để thực hiện, kẻ gian có thể tạo địa chỉ có các ký tự đầu hoặc cuối tương đồng với địa chỉ nạn nhân thường sử dụng. Địa chỉ giả này sau đó được đưa vào lịch sử giao dịch bằng cách gửi lượng tài sản rất nhỏ hoặc tạo giao dịch phù hợp với mô hình hoạt động của nạn nhân.

Khi thực hiện giao dịch tiếp theo, người dùng có thể mở lịch sử chuyển tiền và sao chép nhầm địa chỉ giả thay vì lấy địa chỉ chính xác từ nguồn đáng tin cậy. Nếu không kiểm tra lại toàn bộ địa chỉ trước khi xác nhận, tài sản có thể được chuyển trực tiếp đến ví của kẻ tấn công.

Address poisoning đánh lừa người dùng sao chép nhầm địa chỉ ví giả để chuyển tài sản
Address poisoning đánh lừa người dùng sao chép nhầm địa chỉ ví giả để chuyển tài sản

Điểm cần lưu ý: Kiểu tấn công này không đồng nghĩa với việc ví bị xâm nhập hay khóa riêng tư bị đánh cắp. Rủi ro chủ yếu xuất phát từ việc người dùng bị đánh lừa và tự gửi tài sản đến sai địa chỉ.

Về mặt kỹ thuật, address poisoning có thể xuất hiện trên nhiều blockchain khác nhau. Những mạng có phí giao dịch thấp như Polygon, Avalanche hay BNB Smart Chain đặc biệt thuận lợi cho kẻ xấu thực hiện số lượng lớn giao dịch với chi phí thấp, qua đó mở rộng phạm vi tiếp cận và tăng khả năng người dùng mắc bẫy.

Blockchain là hệ thống dữ liệu công khai, vì vậy kẻ xấu có thể dễ dàng sử dụng các trình khám phá blockchain để thu thập nhiều địa chỉ ví đang hoạt động. Sau đó, chúng có thể gửi những giao dịch có chủ đích đến các địa chỉ này nhằm tạo ra dấu vết khiến người dùng nhầm lẫn khi kiểm tra lịch sử giao dịch.

Trezor Suite đang phát triển các cơ chế hỗ trợ nhận diện và ẩn những giao dịch đáng ngờ. Trong thời gian chờ các tính năng này được hoàn thiện, người dùng nên bỏ qua các giao dịch bất thường và không sử dụng chúng làm cơ sở để sao chép địa chỉ.

Bên cạnh các giao dịch có giá trị bằng 0, kẻ tấn công còn có thể tạo token giả có tên hoặc hình thức tương tự những tài sản quen thuộc như USDC, nhưng thực tế không có giá trị. Một thủ đoạn khác là tạo giao dịch hiển thị số lượng token giống với giao dịch hợp lệ trước đó. Chẳng hạn, nếu bạn thực hiện một giao dịch 5.300 USDC, kẻ xấu có thể tạo một token giả hiển thị cùng con số 5.300 và đưa giao dịch đó vào lịch sử để gây nhầm lẫn.

Trên Ethereum và các blockchain tương thích EVM, người dùng có thể nhận token từ những địa chỉ mà mình không chủ động tương tác. Vì vậy, việc một token xuất hiện trong ví không đồng nghĩa với giao dịch đó là hợp lệ hoặc tài sản có giá trị. Kẻ tấn công vẫn có thể gửi token giả hoặc token không có giá trị vào địa chỉ của bạn, không cần quyền truy cập vào khóa riêng tư.

Luôn xác minh địa chỉ nhận từ nguồn đáng tin cậy trước khi gửi tài sản. Không nên lấy địa chỉ chỉ dựa trên lịch sử giao dịch, tên token hoặc số lượng hiển thị. Nếu phát hiện giao dịch bất thường và không chắc chắn về nguồn gốc, hãy kiểm tra thông tin chính thức hoặc liên hệ bộ phận hỗ trợ của Trezor để được hướng dẫn. Trezor Suite có thể đưa ra cảnh báo đối với những giao dịch có dấu hiệu liên quan đến hình thức tấn công đánh cắp địa chỉ, giúp người dùng nhận biết và thận trọng hơn trước khi thực hiện giao dịch tiếp theo.

Trezor Suite sẽ thông báo cho bạn về các giao dịch đáng ngờ có thể được coi là tấn công đánh cắp địa chỉ
Trezor Suite sẽ thông báo cho bạn về các giao dịch đáng ngờ có thể được coi là tấn công đánh cắp địa chỉ

---> Xem thêm: Cách lựa chọn mạng lưới phù hợp gửi hoặc nhận tiền điện tử

Làm gì để hạn chế nguy cơ tấn công đánh cắp địa chỉ?

Trên blockchain công khai, người dùng không thể ngăn địa chỉ khác gửi token hoặc giao dịch đến ví của mình. Tuy nhiên, nguy cơ trở thành nạn nhân của address poisoning có thể được giảm đáng kể nếu hình thành thói quen xác minh thông tin trước mỗi lần chuyển tài sản. Ngay cả khi đã cẩn thận, người dùng vẫn cần duy trì sự cảnh giác vì các địa chỉ giả có thể được tạo rất tinh vi.

  • Không tương tác với giao dịch bất thường

Những giao dịch được Trezor Suite cảnh báo hoặc đánh dấu đáng ngờ không nên được sử dụng làm căn cứ để thực hiện giao dịch mới. Nếu không biết nguồn gốc của khoản chuyển tiền, tốt nhất hãy bỏ qua và không sao chép địa chỉ liên quan.

  • Kiểm tra địa chỉ ngay trên thiết bị Trezor

Trước khi xác nhận giao dịch, hãy đối chiếu địa chỉ nhận hiển thị trên màn hình Trezor với địa chỉ dự định chuyển tiền tới. Với giao dịch có giá trị lớn, cần kiểm tra kỹ địa chỉ thay vì chỉ dựa vào vài ký tự đầu hoặc cuối.

  • Không lấy địa chỉ từ lịch sử giao dịch

Lịch sử giao dịch trong Trezor Suite hoặc blockchain explorer có thể chứa các địa chỉ do kẻ tấn công cố tình đưa vào. Vì vậy, tránh sao chép địa chỉ từ những giao dịch cũ. Nguyên tắc này cũng áp dụng cho địa chỉ của chính bạn, chẳng hạn khi lấy địa chỉ Trezor để nhận tài sản từ sàn giao dịch tập trung.

  • Thực hiện giao dịch thử

Khoản chuyển nhỏ trước giao dịch chính có thể giúp xác nhận địa chỉ nhận và mạng blockchain đang sử dụng. Sau khi khoản thử được ghi nhận chính xác, bạn mới nên tiếp tục chuyển số tiền lớn hơn. Tuy nhiên, phương pháp này sẽ phát sinh thêm phí mạng do phải thực hiện hai giao dịch, vì vậy cần cân nhắc trong trường hợp phí gas đang cao.

  • Ưu tiên nguồn địa chỉ đáng tin cậy

Địa chỉ nhận nên được lấy trực tiếp từ người nhận, ứng dụng hoặc nền tảng chính thức thay vì dựa vào lịch sử giao dịch. Sau khi sao chép, hãy kiểm tra lại thông tin trước khi ký giao dịch trên thiết bị Trezor.

Xác minh địa chỉ trên Trezor, tránh lịch sử giao dịch và bỏ qua giao dịch đáng ngờ
Xác minh địa chỉ trên Trezor, tránh lịch sử giao dịch và bỏ qua giao dịch đáng ngờ

Kết luận

Tấn công đánh cắp địa chỉ có thể khiến người dùng mất tài sản chỉ vì thao tác sao chép địa chỉ thiếu kiểm tra. Bên cạnh việc xác minh kỹ thông tin giao dịch, sử dụng ví lạnh là giải pháp giúp tăng cường khả năng kiểm soát tài sản và bảo vệ khóa riêng tư. Nếu đang tìm kiếm ví lạnh Trezor chính hãng, Storevilanh cung cấp các dòng sản phẩm phù hợp cho nhu cầu lưu trữ tiền điện tử. Liên hệ Storevilanh để được tư vấn mẫu ví và hỗ trợ lựa chọn thiết bị phù hợp.