Cá voi mất hơn 6 triệu USD vì ký nhầm chữ ký độc hại

Updated: 19/09/2025 at 7:00

Một cá voi tiền điện tử đã thiệt hại hơn 6 triệu USD gồm staked Ethereum (stETH) và Aave-wrapped Bitcoin (aEthWBTC) sau khi vô tình chấp thuận chữ ký độc hại trong một vụ tấn công phishing ngày 18/9, theo công ty an ninh blockchain Scam Sniffer.

Theo báo cáo, kẻ tấn công đã ngụy trang hành động này dưới dạng một bước xác nhận ví thông thường thông qua chữ ký “Permit”, đánh lừa nạn nhân cho phép chuyển tài sản mà không để lộ dấu hiệu cảnh báo.

Yu Xian, nhà sáng lập công ty bảo mật SlowMist, cho biết nạn nhân không nhận ra mối nguy hiểm bởi giao dịch không tốn phí gas. Ông viết:

“Từ góc nhìn của nạn nhân, anh ta chỉ bấm vài lần để xác nhận cửa sổ chữ ký hiện lên từ ví, không tốn một xu phí gas nào, và 6,28 triệu USD đã biến mất.”

Cách hoạt động của Permit exploit

Chức năng “Permit” được thiết kế nhằm đơn giản hóa việc chuyển token. Thay vì thực hiện một lệnh on-chain và trả phí gas, người dùng có thể ký một thông điệp off-chain để ủy quyền cho bên khác.

Tuy nhiên, chính sự tiện lợi này đã mở ra bề mặt tấn công mới cho kẻ xấu. Khi nạn nhân ký một “permit”, kẻ tấn công có thể kết hợp hai chức năng — Permit và TransferFrom — để rút tài sản trực tiếp. Vì việc ủy quyền diễn ra ngoài chuỗi, bảng điều khiển ví không hiển thị hoạt động bất thường cho đến khi tài sản bị rút đi.

Kết quả là khi giao dịch được thực thi on-chain, toàn bộ token đã bị chuyển đến ví của kẻ tấn công. Đây là kẽ hở khiến Permit exploit ngày càng trở thành công cụ ưa thích của hacker, cho phép chúng rút hàng triệu USD mà không cần đến các kỹ thuật hack phức tạp hay tốn kém phí gas.

Thiệt hại từ phishing gia tăng

Vụ việc lần này phản ánh xu hướng gia tăng mạnh các chiến dịch phishing.

Theo Scam Sniffer, riêng trong tháng 8, kẻ tấn công đã đánh cắp 12,17 triệu USD từ hơn 15.200 nạn nhân, tăng 72% so với tháng 7. Đáng chú ý, gần một nửa số thiệt hại đến từ ba ví lớn, trong đó có một ví bị mất 3,08 triệu USD chỉ trong một lần.

Công ty cho rằng sự gia tăng này chủ yếu xuất phát từ các chiêu lừa đảo liên quan đến EIP-7702 (batch-signature scam) và việc người dùng vô tình chuyển trực tiếp vào hợp đồng độc hại.

Trước tình hình này, các chuyên gia bảo mật khuyến cáo người dùng tiền điện tử cần hết sức cảnh giác khi ký các yêu cầu từ ví, đặc biệt tránh cấp quyền truy cập vô hạn cho tài sản của mình.

Vương Tiễn

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

Được đề cập trong bài viết
Mới cập nhật

Vào thứ Sáu, làn sóng biến động mạnh của Bitcoin đã kéo theo áp lực bán lan rộng trên thị trường, khiến giá Litecoin (LTC) lao dốc tới 7,5% chỉ trong vòng 5 giờ. Đà giảm này đã đẩy LTC xuống mức đáy thấp mới tại 72,64 USD, trước khi... ...

Nhóm nghiên cứu Stateless Consensus thuộc Ethereum Foundation (EF) cho biết “state” (trạng thái) của mạng lưới Ethereum đã phình to đáng kể trong vòng một năm qua, sau hàng loạt nâng cấp nhằm cải thiện khả năng mở rộng. Trong một bài đăng blog công bố hôm thứ Ba,... ...

Các nhà phân tích và nhà đầu tư đang đặt ra câu hỏi: Tại sao thị trường tiền điện tử vẫn chưa bước vào chu kỳ tăng trưởng mạnh mẽ, bất chấp hàng loạt yếu tố tích cực xuất hiện trong năm nay? Ran Neuner, chuyên gia đóng góp mảng... ...

Toncoin (TON) dao động đi ngang quanh ngưỡng 1,45 USD trong phiên thứ Sáu, sau khi rơi xuống mức thấp nhất trong vòng hai tháng ở phiên trước đó. Áp lực giảm giá vẫn chưa hạ nhiệt, dù xStocks đã chính thức ra mắt trên nền tảng TON — một... ...

Trong quý IV năm 2025, Bitcoin đã ghi nhận mức giảm 30% sau khi xuyên thủng mốc $90.000. Đây là một diễn biến điều chỉnh thường thấy trong các chu kỳ tăng giá, song lần này lại phá vỡ một vùng hỗ trợ quan trọng, khiến một số chuyên gia... ...

Bitcoin Cash (BCH) ghi nhận mức tăng khoảng 4% trong phiên giao dịch ngày thứ Sáu, nối tiếp đà tăng 3,51% của phiên trước đó, trong bối cảnh lạm phát tại Mỹ có dấu hiệu hạ nhiệt. Trên thị trường phái sinh, dòng tiền từ nhà đầu tư cá nhân... ...

Pump.fun (PUMP), Pudgy Penguins (PENGU) và Hyperliquid (HYPE) tiếp tục lao dốc trong bối cảnh làn sóng bán tháo chưa có dấu hiệu hạ nhiệt. Cả ba tiền điện tử này đều ghi nhận mức giảm hai chữ số trong tuần qua, phản ánh tâm lý thận trọng ngày càng... ...

Thị trường tiền điện tử đang tiến gần tới năm 2026 sau một năm đầy biến động mạnh, liên tiếp thiết lập các đỉnh giá mới, hoạt động chốt lời sôi động và thể hiện rõ sự trưởng thành của toàn ngành. Bitcoin tiếp tục khẳng định vị thế là... ...

Token gốc của Solana, SOL, đã ghi nhận mức giảm 32% kể từ tháng 11, thấp hơn đáng kể so với thị trường altcoin nói chung, vốn chỉ giảm 21%. Khoảng cách này đang trở thành nỗi lo ngại cho các nhà đầu tư theo xu hướng tăng giá, đặc... ...

Token Curve DAO ghi nhận mức tăng 6,6% về hợp đồng mở trong vòng 24 giờ qua, theo dữ liệu từ Coinalyze — một tín hiệu thường phản ánh sự gia tăng đáng kể của hoạt động đầu cơ và cho thấy động lực thị trường đang dần mạnh lên.... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode