Hack 440.000 USD phơi bày mối đe dọa từ các vụ lừa đảo “permit” trên Ethereum

Updated: 10/12/2025 at 11:00

Một hacker đã lấy cắp hơn 440.000 USD bằng USDC sau khi chủ ví vô tình ký một chữ ký “permit” độc hại, theo cảnh báo được công bố hôm thứ Hai bởi nền tảng chống lừa đảo Scam Sniffer.

Vụ việc diễn ra trong bối cảnh thiệt hại từ các cuộc tấn công phishing tăng mạnh. Riêng tháng 11, khoảng 7,77 triệu USD bị rút khỏi hơn 6.000 nạn nhân—tăng 137% so với tháng 10, dù số nạn nhân giảm 42%.

Theo báo cáo, “whale hunting” tiếp tục gia tăng với vụ lớn nhất đạt 1,22 triệu USD chỉ từ một chữ ký permit, cho thấy dù số vụ giảm nhưng mức độ thiệt hại mỗi nạn nhân lại tăng đáng kể.

Lừa đảo Permit là gì?

Các vụ lừa đảo dạng permit khai thác việc đánh lừa người dùng ký một giao dịch nhìn có vẻ hợp lệ nhưng thực chất trao cho kẻ tấn công quyền tiêu tiền của họ. Nhiều dApp độc hại ngụy trang nội dung, giả mạo tên hợp đồng hoặc tạo yêu cầu ký trông như thao tác thường ngày.

Nếu người dùng không kiểm tra kỹ, chữ ký đó sẽ cấp phép cho kẻ tấn công toàn quyền sử dụng token ERC-20 trong ví. Sau khi được cấp phép, chúng thường rút sạch tiền ngay lập tức.

Phương thức này lợi dụng hàm permit của Ethereum — vốn được thiết kế để tạo thuận tiện cho việc ủy quyền chi tiêu cho ứng dụng đáng tin cậy. Tuy nhiên, sự tiện lợi trở thành lỗ hổng khi quyền này rơi vào tay kẻ xấu.

Một sáng kiến liên cơ quan mới đã được triển khai nhằm triệt phá các mạng lưới lừa đảo crypto quốc tế, đặc biệt là các mô hình “pig butchering” gây thiệt hại hàng tỷ USD trong những năm gần đây. Nhiều cơ quan như DOJ, FBI, Secret Service và Bộ Tài chính Mỹ sẽ phối hợp để truy quét các nhóm tội phạm này.

Vì sao permit scam khó nhận biết?

Tara Annison, trưởng bộ phận sản phẩm tại Twinstake, cho biết điểm nguy hiểm là kẻ tấn công có thể rút tiền ngay trong một giao dịch hoặc chờ đợi đến khi nạn nhân nạp thêm token vào ví — miễn là chúng đã đặt thời hạn hiệu lực chữ ký đủ dài.

“Thành công của loại lừa đảo này nằm ở việc người dùng ký vào thứ họ không hiểu rõ. Nó khai thác sự chủ quan và tâm lý nóng vội của con người,” bà nói.

Bà cũng cho biết đây không phải là vụ hiếm gặp. Nhiều cuộc tấn công phishing giá trị lớn thường mạo danh airdrop miễn phí, trang web dự án giả mạo hoặc cảnh báo bảo mật giả để dụ người dùng kết nối ví và ký giao dịch.

Ví crypto tăng cường cảnh báo — nhưng chưa đủ

Các ví như MetaMask đã bổ sung tính năng cảnh báo trang web đáng ngờ và chuyển dữ liệu giao dịch sang dạng dễ hiểu hơn. Một số ví khác cũng làm nổi bật các thao tác có rủi ro cao. Tuy vậy, kẻ tấn công liên tục thay đổi chiến thuật.

Harry Donnelly, nhà sáng lập Circuit, cảnh báo rằng tấn công dạng permit “khá phổ biến” và người dùng cần kiểm tra địa chỉ gửi, hợp đồng liên quan và đặc biệt là giới hạn cấp phép — trong nhiều trường hợp kẻ xấu yêu cầu quyền chi tiêu không giới hạn.

Cách tự bảo vệ

Annison nhấn mạnh rằng kiểm tra kỹ những gì bạn sắp ký vẫn là tuyến phòng thủ quan trọng nhất:

  • Hiểu rõ hành động nào sẽ xảy ra sau khi ký

  • Kiểm tra chức năng đang được gọi có đúng với thao tác mình mong muốn hay không

  • Không ký chỉ vì dapp yêu cầu hoặc vì lời hứa nhận thưởng

Nhiều ví đã cải thiện giao diện để giúp người dùng dễ hiểu hơn, nhưng việc cảnh giác vẫn phụ thuộc vào chính người dùng.

Theo Martin Derka, đồng sáng lập Zircuit Finance, khả năng lấy lại tiền “gần như bằng 0”.

Ông cho biết trong các cuộc tấn công phishing, nạn nhân không biết kẻ đối diện là ai, không có điểm liên hệ và kẻ tấn công luôn chỉ có một mục tiêu: lấy tiền rồi biến mất. “Một khi tiền đã đi, xem như mất hẳn,” ông nói.

Thạch Sanh

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, CoinPhoton.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.

Được đề cập trong bài viết

Trong bài có dùng tiện ích single ticker trích dữ liệu realtime từ Tradingview cho các đồng tiền số như Ethereum

Mới cập nhật

Tỷ phú Changpeng Zhao (CZ), nhà sáng lập Binance, vừa chính thức vượt qua Bill Gates về giá trị tài sản ròng. Theo danh sách Tỷ phú Thế giới năm 2026 của Forbes, khối tài sản của CZ đạt 110 tỷ USD, đưa ông lên vị trí thứ 17 toàn... ...

Sau khi thông qua đề xuất giới hạn nguồn cung tối đa của Aptos (APT) cách đây 5 ngày, altcoin này lại chuẩn bị bước vào một đợt mở khóa token mới – yếu tố có thể tạo thêm biến động cho thị trường. Dù APT ghi nhận mức tăng... ...

Trong một bài viết được công bố vào thứ Hai, Arthur Hayes nhận định rằng nếu Hyperliquid tiếp tục thu hút khối lượng giao dịch phái sinh từ các sàn giao dịch tập trung (CEX) và mở rộng danh mục sản phẩm, giá HYPE có thể tăng gấp 5 lần,... ...

Giá Zcash (ZEC) đã bắt đầu phục hồi đáng kể sau khi một chất xúc tác mới từ hệ sinh thái làm dấy lên sự quan tâm đối với đồng tiền điện tử bảo mật này. Hiện tại, ZEC đã tăng khoảng 7%, kéo dài đà phục hồi xuất hiện... ...

Pi Network (PI) đang giao dịch trên mức 0,2200 USD tại thời điểm viết bài vào thứ Tư, nối tiếp đà phục hồi 3% ghi nhận trong phiên thứ Ba. Dữ liệu thị trường cho thấy mức độ thảo luận về Pi Network trên mạng xã hội đang tăng vọt,... ...

Stellar (XLM) đang giao dịch trên mốc 0,155 USD vào thời điểm viết bài trong phiên thứ Tư, sau khi ghi nhận nhịp hồi phục nhẹ từ ngày trước đó. Dù đà phục hồi đang hình thành, các tín hiệu trái chiều từ dữ liệu on-chain và thị trường phái... ...

Thông báo chung ngày 6/2 của Trung Quốc — cấm các stablecoin neo theo đồng nhân dân tệ không được cấp phép, xếp hầu hết các hoạt động mã hóa tài sản thế giới thực (RWA) vào danh mục bất hợp pháp và tái khẳng định lệnh cấm toàn diện... ...

Trong suốt tháng qua, giá Ether (ETH) liên tục thất bại trong việc duy trì trên mốc $2.100, khiến niềm tin của các nhà đầu tư vào đồng altcoin này dần bị xói mòn. Mặc dù đã ghi nhận mức tăng 7% trong hai ngày đầu tuần, các chỉ số... ...

Các meme coin đang phát đi những tín hiệu ổn định ban đầu trong phiên giao dịch ngày thứ Ba, trong bối cảnh thị trường tiền điện tử rộng lớn hơn nỗ lực tìm lại đà phục hồi. Dogecoin hiện đang tiến sát một vùng kháng cự quan trọng; nếu... ...

Strategy, công ty công khai nắm giữ Bitcoin lớn nhất thế giới do Michael Saylor sáng lập, vừa ghi nhận cột mốc mới khi bán ra lượng cổ phiếu ưu đãi vĩnh viễn Stretch (STRC) kỷ lục sau khi điều chỉnh quy định bán cổ phiếu vào ngày thứ Hai.... ...

Xem thêm bài viết

Chọn chế độ hiển thị:
Bình thường Bảo vệ mắt Dark Mode