Hack 440.000 USD phơi bày mối đe dọa từ các vụ lừa đảo “permit” trên Ethereum

Updated: 10/12/2025 at 11:00

Một hacker đã lấy cắp hơn 440.000 USD bằng USDC sau khi chủ ví vô tình ký một chữ ký “permit” độc hại, theo cảnh báo được công bố hôm thứ Hai bởi nền tảng chống lừa đảo Scam Sniffer.

Vụ việc diễn ra trong bối cảnh thiệt hại từ các cuộc tấn công phishing tăng mạnh. Riêng tháng 11, khoảng 7,77 triệu USD bị rút khỏi hơn 6.000 nạn nhân—tăng 137% so với tháng 10, dù số nạn nhân giảm 42%.

Theo báo cáo, “whale hunting” tiếp tục gia tăng với vụ lớn nhất đạt 1,22 triệu USD chỉ từ một chữ ký permit, cho thấy dù số vụ giảm nhưng mức độ thiệt hại mỗi nạn nhân lại tăng đáng kể.

Lừa đảo Permit là gì?

Các vụ lừa đảo dạng permit khai thác việc đánh lừa người dùng ký một giao dịch nhìn có vẻ hợp lệ nhưng thực chất trao cho kẻ tấn công quyền tiêu tiền của họ. Nhiều dApp độc hại ngụy trang nội dung, giả mạo tên hợp đồng hoặc tạo yêu cầu ký trông như thao tác thường ngày.

Nếu người dùng không kiểm tra kỹ, chữ ký đó sẽ cấp phép cho kẻ tấn công toàn quyền sử dụng token ERC-20 trong ví. Sau khi được cấp phép, chúng thường rút sạch tiền ngay lập tức.

Phương thức này lợi dụng hàm permit của Ethereum — vốn được thiết kế để tạo thuận tiện cho việc ủy quyền chi tiêu cho ứng dụng đáng tin cậy. Tuy nhiên, sự tiện lợi trở thành lỗ hổng khi quyền này rơi vào tay kẻ xấu.

Một sáng kiến liên cơ quan mới đã được triển khai nhằm triệt phá các mạng lưới lừa đảo crypto quốc tế, đặc biệt là các mô hình “pig butchering” gây thiệt hại hàng tỷ USD trong những năm gần đây. Nhiều cơ quan như DOJ, FBI, Secret Service và Bộ Tài chính Mỹ sẽ phối hợp để truy quét các nhóm tội phạm này.

Vì sao permit scam khó nhận biết?

Tara Annison, trưởng bộ phận sản phẩm tại Twinstake, cho biết điểm nguy hiểm là kẻ tấn công có thể rút tiền ngay trong một giao dịch hoặc chờ đợi đến khi nạn nhân nạp thêm token vào ví — miễn là chúng đã đặt thời hạn hiệu lực chữ ký đủ dài.

“Thành công của loại lừa đảo này nằm ở việc người dùng ký vào thứ họ không hiểu rõ. Nó khai thác sự chủ quan và tâm lý nóng vội của con người,” bà nói.

Bà cũng cho biết đây không phải là vụ hiếm gặp. Nhiều cuộc tấn công phishing giá trị lớn thường mạo danh airdrop miễn phí, trang web dự án giả mạo hoặc cảnh báo bảo mật giả để dụ người dùng kết nối ví và ký giao dịch.

Ví crypto tăng cường cảnh báo — nhưng chưa đủ

Các ví như MetaMask đã bổ sung tính năng cảnh báo trang web đáng ngờ và chuyển dữ liệu giao dịch sang dạng dễ hiểu hơn. Một số ví khác cũng làm nổi bật các thao tác có rủi ro cao. Tuy vậy, kẻ tấn công liên tục thay đổi chiến thuật.

Harry Donnelly, nhà sáng lập Circuit, cảnh báo rằng tấn công dạng permit “khá phổ biến” và người dùng cần kiểm tra địa chỉ gửi, hợp đồng liên quan và đặc biệt là giới hạn cấp phép — trong nhiều trường hợp kẻ xấu yêu cầu quyền chi tiêu không giới hạn.

Cách tự bảo vệ

Annison nhấn mạnh rằng kiểm tra kỹ những gì bạn sắp ký vẫn là tuyến phòng thủ quan trọng nhất:

  • Hiểu rõ hành động nào sẽ xảy ra sau khi ký

  • Kiểm tra chức năng đang được gọi có đúng với thao tác mình mong muốn hay không

  • Không ký chỉ vì dapp yêu cầu hoặc vì lời hứa nhận thưởng

Nhiều ví đã cải thiện giao diện để giúp người dùng dễ hiểu hơn, nhưng việc cảnh giác vẫn phụ thuộc vào chính người dùng.

Theo Martin Derka, đồng sáng lập Zircuit Finance, khả năng lấy lại tiền “gần như bằng 0”.

Ông cho biết trong các cuộc tấn công phishing, nạn nhân không biết kẻ đối diện là ai, không có điểm liên hệ và kẻ tấn công luôn chỉ có một mục tiêu: lấy tiền rồi biến mất. “Một khi tiền đã đi, xem như mất hẳn,” ông nói.

Thạch Sanh

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

Được đề cập trong bài viết

Trong bài có dùng tiện ích single ticker trích dữ liệu realtime từ Tradingview cho các đồng tiền số như Ethereum

Mới cập nhật

Chỉ chưa đầy một tháng sau khi bước sang năm 2026, thị trường đã sớm in đậm dấu ấn của stablecoin. Trước những biến động vĩ mô khó lường, tâm lý thận trọng bao trùm giới đầu tư, khiến dòng tiền tìm đến stablecoin như một “hầm trú ẩn” an... ...

Các token thuộc lĩnh vực AI trong thị trường tiền điện tử đã trải qua một tuần đầy biến động với xu hướng giảm mạnh. Theo dữ liệu từ CoinMarketCap, hầu hết các token dẫn đầu trong nhóm này đều ghi nhận mức giảm đáng kể trong tuần vừa qua.... ...

Token Nietzschean Penguin (PENGUIN), một đồng memecoin được phát hành trên mạng blockchain Solana layer-1, đã ghi nhận mức tăng trưởng ấn tượng khoảng 564% sau khi Nhà Trắng Hoa Kỳ đăng tải một bài viết trên mạng xã hội. Vào ngày thứ Sáu, Nhà Trắng đã chia sẻ trên... ...

Trong bối cảnh căng thẳng địa chính trị xoay quanh Greenland cùng những mối đe dọa áp thuế qua lại, Ethereum (ETH) – như hầu hết thị trường tiền điện tử – một lần nữa chứng minh sự nhạy cảm mạnh mẽ với các yếu tố kinh tế vĩ mô.... ...

Giá bạc đã thiết lập đỉnh lịch sử mới ở mức 101 USD trong ngày hôm nay, đánh dấu một cột mốc quan trọng sau nhiều tháng+ tăng trưởng liên tục và đặc biệt bứt phá mạnh mẽ trong tháng 1/2026. Với thành tích này, bạc đã vượt qua vàng... ...

Đầu tháng 12/2024, một cá voi Hyperliquid (HYPE) đã liên tục thực hiện các giao dịch giao ngay, mỗi lần bổ sung thêm 20.849,76 HYPE vào ví. Lệnh mua đầu tiên được thực hiện ở mức giá gần $7,91, sau đó các lần mua tiếp theo tập trung trong khoảng... ...

Vào thời điểm bài viết được thực hiện vào thứ Bảy, Tron (TRX) đang được giao dịch quanh mốc 0,30 USD, sau khi quay lại kiểm tra vùng kháng cự mạnh mà giá đã bứt phá trước đó. Các dữ liệu tích cực từ on-chain và thị trường phái sinh... ...

Ngày 23/1, các quỹ ETF Bitcoin giao ngay tại Mỹ tiếp tục ghi nhận dòng vốn rút ròng lên tới 104 triệu USD, đánh dấu phiên thứ năm liên tiếp bị rút vốn. Diễn biến này cho thấy tâm lý thận trọng của nhà đầu tư vẫn đang chi phối... ...

Ripple (XRP) đang đối mặt với áp lực điều chỉnh rõ rệt khi giá lình xình ngay trên vùng hỗ trợ ngắn hạn 1,90 USD tại thời điểm viết bài vào thứ Bảy. Dù ghi nhận dòng vốn vào khiêm tốn từ các quỹ ETF giao ngay, XRP vẫn nối... ...

Ethena (ENA) đang đối mặt với áp lực giảm giá mạnh, rơi xuống vùng giá thấp nhất kể từ đợt lao dốc thị trường ngày 10/10. Sau khi bị cản ở mốc $0,25, đồng altcoin này đã tiếp tục giảm sâu xuống $0,17, phản ánh sức ép bán ra cực... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode