Một người dùng tiền mã hóa đã mất hơn 100.000 USD Tether(USDT) sau khi sao chép nhầm một địa chỉ giả xuất hiện trong lịch sử giao dịch của mình. Vụ việc được cho là hậu quả của thủ đoạn đầu độc địa chỉ (address poisoning), đánh vào thói quen chỉ kiểm tra vài ký tự đầu và cuối của địa chỉ ví dài.
Theo AMBCrypto đưa tin, nạn nhân đã sao chép địa chỉ từ lịch sử giao dịch để chuyển tiền, trong khi kẻ tấn công đã âm thầm cài một địa chỉ tương tự vào ví của nạn nhân từ khoảng 66 đến 69 ngày trước đó. Số tiền bị đánh cắp được chuyển đến Uniswap V3, sau đó quy đổi sang Ethereum(ETH) chỉ trong 72 giây.
Danh tính nạn nhân, mã giao dịch chính xác và khả năng thu hồi tài sản đến nay chưa được công bố. Tuy nhiên, đây là dạng tấn công lợi dụng địa chỉ tương tự để lại trong lịch sử giao dịch, gần với hình thức lừa đảo khai thác giao diện ví hơn là một lỗi chuyển nhầm thông thường.
Đầu độc địa chỉ hoạt động như thế nào?
Kẻ tấn công tạo ra một địa chỉ có phần đầu và phần cuối giống với địa chỉ giao dịch thật, rồi cài nó vào lịch sử giao dịch của nạn nhân. Phần lớn ví và các trang khai thác blockchain đều rút gọn địa chỉ dài, chỉ hiển thị vài ký tự đầu và cuối thay vì toàn bộ chuỗi.
Nếu người dùng sao chép một địa chỉ trông quen mắt từ lịch sử giao dịch cũ, tiền có thể bị chuyển đến một địa chỉ khác của kẻ tấn công dù đoạn giữa hoàn toàn khác biệt. Kẻ tấn công thường gửi hàng loạt giao dịch giá trị thấp hoặc bằng 0 để làm nhiễu lịch sử giao dịch, chờ nạn nhân nhầm lẫn ở lần chuyển tiếp theo.
Cục Điều tra Liên bang Mỹ (FBI) từng cảnh báo hồi tháng 4/2024 rằng tội phạm sử dụng cả token giả mạo các stablecoin phổ biến như Tether lẫn địa chỉ tương tự để lừa nạn nhân. FBI khuyến nghị người dùng kiểm tra toàn bộ địa chỉ trước khi chuyển tiền và xem kỹ các cảnh báo địa chỉ đáng ngờ trên trang khai thác blockchain.
Etherscan cho biết thủ đoạn đầu độc địa chỉ hiện đã được tự động hóa và thực hiện ở quy mô lớn. Nền tảng này từng ghi nhận trường hợp 13 giao dịch đầu độc được cài vào chỉ vài phút sau một giao dịch Tether hợp lệ.
Ledger mô tả thủ đoạn này lợi dụng các giao dịch giá trị bằng 0 và giao dịch dust (giá trị cực nhỏ) để làm nhiễu lịch sử giao dịch. Nói cách khác, ngay cả những khoản chuyển nhỏ hoặc gần như không có giá trị cũng có thể là mồi nhử cho lần chuyển nhầm tiếp theo, chứ không đơn thuần là spam.
Quy mô thiệt hại trên diện rộng
Nhóm nghiên cứu tại Đại học Carnegie Mellon công bố hồi tháng 1/2026 rằng từ tháng 7/2022 đến tháng 6/2024, có khoảng 270 triệu lượt tấn công dạng này được ghi nhận trên Ethereum và BNB Smart Chain (BSC). Khoảng 17 triệu ví là mục tiêu, tổng thiệt hại ước tính tối thiểu 83,8 triệu USD.
Nhóm nghiên cứu nhận định đây là vấn đề liên quan đến trải nghiệm sử dụng nhiều hơn là lỗ hổng kỹ thuật. Bản thân ví không bị xâm nhập, nhưng cuộc tấn công vẫn hoàn tất ngay khi người dùng sao chép và dán nhầm địa chỉ từ lịch sử giao dịch.
Cấu trúc tấn công này không khác biệt với nhà đầu tư trong nước. Trong quá trình rút tiền từ sàn giao dịch, chuyển sang ví cá nhân hay sử dụng các nền tảng DeFi, nếu không kiểm tra toàn bộ địa chỉ, rủi ro chuyển nhầm tương tự vẫn có thể xảy ra.
Khả năng xử lý sau khi bị mất tiền khá hạn chế. Ethereum Foundation lưu ý rằng giao dịch trên blockchain không thể đảo ngược, và bất kỳ ai yêu cầu thu phí để khôi phục tài sản đều nhiều khả năng là một vụ lừa đảo khác.
Các biện pháp được khuyến nghị gồm chuyển tài sản còn lại sang ví mới, thu hồi quyền phê duyệt (approval) token đã cấp trước đó, đồng thời kiểm tra lại mật khẩu và xác thực hai lớp cho tài khoản sàn giao dịch. Việc lưu các địa chỉ thường dùng vào sổ địa chỉ hoặc danh sách trắng (whitelist), cũng như gửi thử một khoản nhỏ trước khi chuyển số tiền lớn, cũng được xem là bước phòng ngừa cơ bản.
Tether thông báo ngày 23/4/2026 rằng công ty đã phối hợp với giới chức Mỹ đóng băng khoảng 344 triệu USD Tether(USDT). Dù vậy, trong vụ việc riêng lẻ nói trên, chưa có xác nhận về việc kẻ tấn công có quy đổi Tether sang Ethereum nhằm né tránh bị đóng băng hay không.
Với đầu độc địa chỉ, vấn đề cốt lõi nằm ở thói quen hơn là tốc độ xử lý. Chỉ cần sao chép địa chỉ từ lịch sử giao dịch, bỏ qua bước kiểm tra toàn bộ ký tự và không thực hiện giao dịch thử, người dùng có thể mất số tiền lên tới hàng trăm nghìn USD chỉ trong một lần bấm gửi.
Bình luận 0