Hack 440.000 USD phơi bày mối đe dọa từ các vụ lừa đảo “permit” trên Ethereum

Updated: 10/12/2025 at 11:00

Một hacker đã lấy cắp hơn 440.000 USD bằng USDC sau khi chủ ví vô tình ký một chữ ký “permit” độc hại, theo cảnh báo được công bố hôm thứ Hai bởi nền tảng chống lừa đảo Scam Sniffer.

Vụ việc diễn ra trong bối cảnh thiệt hại từ các cuộc tấn công phishing tăng mạnh. Riêng tháng 11, khoảng 7,77 triệu USD bị rút khỏi hơn 6.000 nạn nhân—tăng 137% so với tháng 10, dù số nạn nhân giảm 42%.

Theo báo cáo, “whale hunting” tiếp tục gia tăng với vụ lớn nhất đạt 1,22 triệu USD chỉ từ một chữ ký permit, cho thấy dù số vụ giảm nhưng mức độ thiệt hại mỗi nạn nhân lại tăng đáng kể.

Lừa đảo Permit là gì?

Các vụ lừa đảo dạng permit khai thác việc đánh lừa người dùng ký một giao dịch nhìn có vẻ hợp lệ nhưng thực chất trao cho kẻ tấn công quyền tiêu tiền của họ. Nhiều dApp độc hại ngụy trang nội dung, giả mạo tên hợp đồng hoặc tạo yêu cầu ký trông như thao tác thường ngày.

Nếu người dùng không kiểm tra kỹ, chữ ký đó sẽ cấp phép cho kẻ tấn công toàn quyền sử dụng token ERC-20 trong ví. Sau khi được cấp phép, chúng thường rút sạch tiền ngay lập tức.

Phương thức này lợi dụng hàm permit của Ethereum — vốn được thiết kế để tạo thuận tiện cho việc ủy quyền chi tiêu cho ứng dụng đáng tin cậy. Tuy nhiên, sự tiện lợi trở thành lỗ hổng khi quyền này rơi vào tay kẻ xấu.

Một sáng kiến liên cơ quan mới đã được triển khai nhằm triệt phá các mạng lưới lừa đảo crypto quốc tế, đặc biệt là các mô hình “pig butchering” gây thiệt hại hàng tỷ USD trong những năm gần đây. Nhiều cơ quan như DOJ, FBI, Secret Service và Bộ Tài chính Mỹ sẽ phối hợp để truy quét các nhóm tội phạm này.

Vì sao permit scam khó nhận biết?

Tara Annison, trưởng bộ phận sản phẩm tại Twinstake, cho biết điểm nguy hiểm là kẻ tấn công có thể rút tiền ngay trong một giao dịch hoặc chờ đợi đến khi nạn nhân nạp thêm token vào ví — miễn là chúng đã đặt thời hạn hiệu lực chữ ký đủ dài.

“Thành công của loại lừa đảo này nằm ở việc người dùng ký vào thứ họ không hiểu rõ. Nó khai thác sự chủ quan và tâm lý nóng vội của con người,” bà nói.

Bà cũng cho biết đây không phải là vụ hiếm gặp. Nhiều cuộc tấn công phishing giá trị lớn thường mạo danh airdrop miễn phí, trang web dự án giả mạo hoặc cảnh báo bảo mật giả để dụ người dùng kết nối ví và ký giao dịch.

Ví crypto tăng cường cảnh báo — nhưng chưa đủ

Các ví như MetaMask đã bổ sung tính năng cảnh báo trang web đáng ngờ và chuyển dữ liệu giao dịch sang dạng dễ hiểu hơn. Một số ví khác cũng làm nổi bật các thao tác có rủi ro cao. Tuy vậy, kẻ tấn công liên tục thay đổi chiến thuật.

Harry Donnelly, nhà sáng lập Circuit, cảnh báo rằng tấn công dạng permit “khá phổ biến” và người dùng cần kiểm tra địa chỉ gửi, hợp đồng liên quan và đặc biệt là giới hạn cấp phép — trong nhiều trường hợp kẻ xấu yêu cầu quyền chi tiêu không giới hạn.

Cách tự bảo vệ

Annison nhấn mạnh rằng kiểm tra kỹ những gì bạn sắp ký vẫn là tuyến phòng thủ quan trọng nhất:

  • Hiểu rõ hành động nào sẽ xảy ra sau khi ký

  • Kiểm tra chức năng đang được gọi có đúng với thao tác mình mong muốn hay không

  • Không ký chỉ vì dapp yêu cầu hoặc vì lời hứa nhận thưởng

Nhiều ví đã cải thiện giao diện để giúp người dùng dễ hiểu hơn, nhưng việc cảnh giác vẫn phụ thuộc vào chính người dùng.

Theo Martin Derka, đồng sáng lập Zircuit Finance, khả năng lấy lại tiền “gần như bằng 0”.

Ông cho biết trong các cuộc tấn công phishing, nạn nhân không biết kẻ đối diện là ai, không có điểm liên hệ và kẻ tấn công luôn chỉ có một mục tiêu: lấy tiền rồi biến mất. “Một khi tiền đã đi, xem như mất hẳn,” ông nói.

Thạch Sanh

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

Được đề cập trong bài viết

Trong bài có dùng tiện ích single ticker trích dữ liệu realtime từ Tradingview cho các đồng tiền số như Ethereum

Mới cập nhật

Ethereum (ETH) đã bật tăng 6% trong ngày thứ Tư, được thúc đẩy bởi làn sóng mua vào mạnh mẽ từ các ‘cá voi’ và những phát biểu mới nhất của Tổng thống Donald Trump liên quan đến ứng viên cho vị trí Chủ tịch Cục Dự trữ Liên bang... ...

Hôm nay, Ủy ban Thị trường Mở Liên bang (FOMC) chính thức khai mạc phiên họp tháng 12/2025, với quyết định chính sách tiền tệ dự kiến sẽ được công bố vào ngày mai, 2 giờ sáng ngày 10 tháng 12 (theo giờ Việt Nam). Giới đầu tư và các... ...

Bullish Aim, do Quyền Nhiếp chính Johor Tunku Ismail Ibni Sultan Ibrahim đứng đầu, đã ra mắt RMJDT — stablecoin neo theo đồng ringgit và phát hành trên Zetrix, blockchain nền tảng của hạ tầng blockchain quốc gia Malaysia. Dự án được triển khai trong khuôn khổ sandbox quản lý,... ...

Chỉ số Hash Ribbons của Bitcoin, được theo dõi bởi nền tảng phân tích onchain Capriole Investments, vừa phát ra “tín hiệu mua” lần thứ năm trong năm 2025. Hash Ribbons: Thợ đào đối mặt áp lực lớn Một trong những chỉ báo hiệu suất thợ đào Bitcoin có độ... ...

Giá Solana (SOL) tiếp tục duy trì trong một phạm vi hẹp suốt gần một tháng qua, dao động từ 125 USD đến 145 USD kể từ giữa tháng 11. Cả bên mua lẫn bên bán đều chưa thể chiếm ưu thế rõ rệt, khiến thị trường rơi vào trạng... ...

Các biểu đồ dự báo giá Zcash (ZEC) tiếp tục phản ánh một xu hướng yếu, bất chấp đợt phục hồi gần đây. Đáng chú ý, giá ZEC đã giảm khoảng 60% so với đỉnh gần nhất. Hiện tại, ZEC đang vận động trong mô hình “cờ gấu” đi lên... ...

Thị trường token không thể thay thế (NFT) vừa ghi nhận mức doanh số hàng tháng thấp nhất kể từ đầu năm, khi giá trị vốn hóa của các bộ sưu tập kỹ thuật số lao dốc hơn 66% so với đỉnh hồi tháng 1. Theo số liệu từ CryptoSlam,... ...

Phe bò dường như đã kiểm soát lại xu hướng ngắn hạn, đẩy giá BTC vượt qua mốc 94.000 USD và quay trở lại 92.717 USD thời điểm hiện tại, dù các chỉ báo thanh khoản cơ bản vẫn đang phát tín hiệu cảnh báo. Bitcoin duy trì đà tăng... ...

Một khảo sát gần đây cho thấy các nhà đầu tư Nhật Bản đang dần rời bỏ thị trường tiền điện tử, không phải do biến động giá mà chủ yếu bởi những quy định thuế phức tạp. Nền tảng lập kế hoạch tài chính 400F đã tiến hành khảo... ...

Các nhà phát hành stablecoin vẫn tiếp tục mở rộng nguồn cung các token như USDT và USDC. Sự gia tăng này thường được ví như “ngòi nổ” kích hoạt các đợt tăng giá mạnh mẽ trên thị trường tiền mã hóa. Tuy nhiên, dữ liệu thực tế lại cho... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode