Msee
BTC $79,554.1 -1.62%
ETH $2,451.53 -2.06%
SOL $101.74 -1.81%
BNB $722.4 -0.18%
XRP $1.4 -3.34%
DOGE $0.0846 -2.93%
ADA $0.2101 -5.74%
AVAX $7.4 -1.36%
DOT $0.8899 +1.74%
LINK $11.66 -1.83%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73
DAO

Lỗ hổng chết người trong ví crypto: 4.200 hợp đồng thông minh độc hại đã lừa 5.700 nạn nhân ký giao dịch, chiếm đoạt 3,48 triệu USD

Lý Huyền

Một nghiên cứu mới công bố trên arXiv ngày 30/7 vừa qua đã gióng lên hồi chuông cảnh báo về một kỹ thuật tấn công tinh vi nhắm vào chính công cụ bảo mật của ví tiền mã hóa. Theo đó, các hợp đồng thông minh độc hại có thể khiến công cụ mô phỏng an toàn bên trong ví hiển thị một khoản lợi nhuận nhỏ — trong khi giao dịch cuối cùng lại chuyển toàn bộ tiền gửi của người dùng vào tay kẻ tấn công.

Con số được các nhà nghiên cứu đưa ra không hề nhỏ: 5.742 địa chỉ nạn nhân và khoảng 3,48 triệu USD thiệt hại lịch sử. Điều đáng sợ hơn cả là kỹ thuật này không hack vào ví, không đánh cắp private key — mà khai thác chính lòng tin của người dùng vào tính năng "mô phỏng giao dịch" (transaction simulation) vốn được quảng bá như một lá chắn bảo mật.

SimGuard: Con mắt phát hiện mã độc từ bytecode

Nhóm tác giả đã phát triển một công cụ mang tên SimGuard — một bộ phát hiện dựa trên bytecode hợp đồng (contract-bytecode detector) — để rà soát và xác định các hợp đồng lừa đảo có khả năng đánh lừa công cụ mô phỏng. Kết quả họ tìm thấy 4.224 hợp đồng mô phỏng lừa đảo (transaction-simulation phishing contracts) trải dài trên bốn mạng lưới lớn: Ethereum, BNB Smart Chain, Avalanche và Polygon.

Những hợp đồng này có liên quan đến 6.223 giao dịch nạn nhân. Tuy nhiên, nhóm nghiên cứu thận trọng gọi con số 3,48 triệu USD chỉ là giới hạn trên (upper bound) của ước tính thiệt hại, bởi một số hoạt động thử nghiệm của chính kẻ tấn công có thể đã bị phân loại nhầm thành giao dịch nạn nhân.

Đặc biệt đáng chú ý: 91,5% thiệt hại tập trung trên Ethereum và khoảng 83% tổng thiệt hại xuyên chuỗi đến từ một cụm (cluster) lớn nhất được suy luận ra từ dữ liệu.

Cách các hợp đồng thông minh độc hại qua mặt tính năng xem trước giao dịch

Để hiểu vì sao kỹ thuật này nguy hiểm đến vậy, chúng ta cần nắm cơ chế hoạt động của transaction simulation. Khi người dùng sắp ký một giao dịch, ví sẽ chạy một bản mô phỏng để tạo ra "bản chụp nhanh" (snapshot) dự đoán điều gì sẽ xảy ra. Đây là tính năng giúp người dùng biết trước số tiền sẽ nhận, số phí phải trả, và liệu giao dịch có an toàn hay không.

Nhóm nghiên cứu chỉ ra rằng các hợp đồng độc hại này chứa những nhánh (branches) đặc biệt — cho phép chúng tạo ra một kết quả trong lúc kiểm tra nhưng lại một kết quả hoàn toàn khác khi giao dịch thực thi trên blockchain.

Biến thể 1: Kiểm soát lưu trữ (Storage-control)

Đây là ví dụ điển hình nhất. Trong quá trình mô phỏng, hợp đồng trả về kết quả là "số tiền gửi của người dùng + một khoản lợi nhuận nhỏ". Người dùng nhìn thấy giao dịch có lời, cảm thấy yên tâm và ký.

Nhưng kẻ tấn công có thể thay đổi trạng thái hợp đồng — ví dụ như thêm địa chỉ người dùng vào danh sách đen (blacklist) — trước khi giao dịch chính thức được đưa lên mạng lưới. Khi giao dịch thực thi, nhánh lệnh được chạy lại là nhánh chuyển toàn bộ số tiền vào một địa chỉ do kẻ tấn công kiểm soát.

Biến thể 2: Dựa trên thời gian khối (Timestamp-based)

Một số hợp đồng tận dụng sự chênh lệch thời gian. Trình mô phỏng của ví thường dùng thời gian khối hiện tại hoặc dự kiến, trong khi giao dịch thực tế lại được khai thác ở thời điểm block được tạo ra muộn hơn. Kẻ tấn công thiết kế hợp đồng để nhánh thực thi khác đi khi timestamp thay đổi.

Biến thể 3: Kiểm soát gas (Gas-control)

Một số hợp đồng hoạt động khác đi khi gas limit và gas price giữa trình mô phỏng và giao dịch thực tế không khớp nhau. Điều này đáng sợ ở chỗ không phải biến thể nào cũng yêu cầu kẻ tấn công phải thay đổi dữ liệu on-chain sau khi mô phỏng — nghĩa là một số hợp đồng có thể tự động lừa mà không cần bước can thiệp thủ công sau khi người dùng ký.

Thử nghiệm thực tế: Chỉ cần 1 wei để lừa toàn bộ số dư

Phần đáng lo ngại nhất của nghiên cứu đến từ thử nghiệm có kiểm soát. Nhóm tác giả đã gửi số dư của một tài khoản vào một hợp đồng chỉ trả lại 1 wei — đơn vị nhỏ nhất của ETH, tương đương 0,000000000000000001 ETH.

Kết quả: nhiều công cụ xem trước giao dịch (preview) hiển thị kết quả dương — tức là có "lời" — và hầu hết đều không hiển thị rõ ràng tổng số tiền đang bị chuyển ra khỏi ví. Một khoản lợi nhuận 1 wei không đáng kể nhưng đủ để giao diện ví hiển thị màu xanh — màu của sự an toàn — thay vì màu đỏ cảnh báo.

Điều này dẫn đến một thực tế nhức nhối: hàng nghìn người dùng đã ký giao dịch trong trạng thái tin tưởng hoàn toàn, nghĩ rằng mình đang nhận được một khoản lời nhỏ, nhưng thực chất họ đang trao toàn bộ tài sản cho kẻ tấn công.

Bức tranh dữ liệu: Ethereum là nơi hứng chịu nặng nề nhất

Việc 91,5% thiệt hại nằm trên Ethereum cho thấy dù phí giao dịch (gas) trên mạng lưới này thường cao hơn so với các chain khác — điều này khiến mô phỏng bằng nhiều mức gas khác nhau dễ bị khai thác hơn — thì đây vẫn là "mảnh đất màu mỡ" nhất cho loại tấn công này. Nguyên nhân có thể đến từ việc Ethereum có hệ sinh thái DeFi lớn nhất, lượng người dùng đông đảo nhất và giá trị tài sản trung bình trên mỗi ví cao hơn đáng kể.

Cụm (cluster) lớn nhất — chiếm tới 83% tổng thiệt hại xuyên chuỗi — cho thấy một tổ chức tấn công có quy mô vận hành bài bản, không phải những kẻ làm ăn chụp giựt kiểu manh mún. Việc chúng dàn trải trên nhiều blockchain cùng lúc cho thấy mức độ chuyên nghiệp hoá: một bên đã xây dựng hạ tầng tấn công có khả năng nhân bản và mở rộng.

Một giao dịch trên Etherscan ngày 8/1/2025 được trích dẫn trong nghiên cứu ghi nhận lời gọi hàm Claim() di chuyển khoảng 143,45 ETH xuyên qua một hợp đồng bị Etherscan gắn nhãn là lừa đảo. Dữ liệu on-chain xác nhận giao dịch chuyển tiền như mô tả trong bài báo, mặc dù nó không thể cho biết chính xác điều gì đã hiển thị trong màn hình xem trước của ví nạn nhân.

Trách nhiệm của ví và thách thức chưa có lời giải

Một chi tiết quan trọng: nghiên cứu không xác định được phiên bản ví, cài đặt, hoặc hệ thống mô phỏng (simulation backend) cụ thể mà các nạn nhân đã sử dụng. Nghĩa là 4.224 hợp đồng này từng "hoạt động thành công" trên nhiều loại ví khác nhau — không chỉ riêng một sản phẩm cụ thể nào.

MetaMask — một trong những ví phổ biến nhất thế giới — trong tài liệu hiện tại đã gọi các "thay đổi số dư ước tính" (estimated balance changes) là dự đoán và cảnh báo rằng kết quả cuối cùng không được đảm bảo. Nhưng sự thận trọng trong văn bản pháp lý không đủ để bảo vệ người dùng phổ thông — những người nhìn vào giao diện xanh và tin rằng mọi thứ đều ổn.

Điều đáng nói là các công cụ mô phỏng hiện đại (như MetaMask's Smart Transactions hay các trình mô phỏng từ bên thứ ba) ngày càng mạnh hơn, nhưng cuộc chạy đua vũ trang này vẫn luôn đi sau các kỹ thuật tấn công mới. Khi trình mô phỏng phát hiện ra một chiêu thức, kẻ tấn công đã chuyển sang chiêu thức khác.

Hạn chế của nghiên cứu: Không phải là con số cuối cùng

Cần nhấn mạnh rằng những phát hiện này chưa được bình duyệt (peer review). Hơn nữa, bài báo còn đưa ra các số liệu không nhất quán về số lượng hợp đồng trên Avalanchecác điểm kết thúc mâu thuẫn cho giai đoạn quan sát, khiến việc phân tích theo chain cũng như khung thời gian chính xác vẫn còn bỏ ngỏ.

Ngoài ra, việc đánh giá công cụ phát hiện chỉ được thực hiện trên 44 hợp đồng — bao gồm 30 hợp đồng được tạo bằng Gemini — và kho lưu trữ mã nguồn dữ liệu (code-and-data repository) được liên kết đã trả về lỗi HTTP 401 khi được kiểm tra. Điều này có nghĩa là các kết quả tổng hợp vẫn chỉ là phát hiện của nhóm tác giả, chưa được tái tạo độc lập — một tiêu chuẩn quan trọng trong nghiên cứu khoa học.

Quan trọng hơn: bài báo mô tả hoạt động lịch sử của các hợp đồng này, không phải một làn sóng tấn công trực tiếp trong tháng 7 hay tháng 8. Điều này giúp ngăn chặn sự hoảng loạn không cần thiết, nhưng đồng thời cũng khiến câu hỏi lớn bỏ ngỏ: trong khoảng thời gian từ khi phát hiện đến nay, đã có thêm bao nhiêu hợp đồng mới được tạo ra, và kẻ tấn công đã kịp cập nhật kỹ thuật của mình đến mức nào?

Những khuyến nghị mà mọi người dùng ví cần biết

Nhóm nghiên cứu đưa ra bốn khuyến nghị cụ thể — và đây chính là phần mà mọi người dùng tiền mã hóa tại Việt Nam nên dán ở nơi dễ nhìn thấy:

Thứ nhất, hãy chạy lại mô phỏng khi có bất kỳ thay đổi nào liên quan đến trạng thái hợp đồng hoặc gas. Đừng ký giao dịch nếu bạn không chắc chắn trạng thái mới nhất của hợp đồng.

Thứ hai, luôn sử dụng gas limit và gas price khớp với yêu cầu thực tế trong giao dịch. Khi một hợp đồng có hành vi phụ thuộc vào gas, chỉ một sai lệch nhỏ cũng có thể kích hoạt nhánh lệnh đưa tiền vào tay kẻ xấu.

Thứ ba, kiểm tra cả với block number và timestamp hiện tại cũng như tương lai. Nếu một giao dịch "tự dưng" thay đổi kết quả chỉ khi dịch chuyển thời gian khối về phía trước — hãy cảnh giác tột độ.

Thứ tư — và có lẽ là quan trọng nhất — hãy yêu cầu ví hiển thị tổng số tiền rời khỏi ví (gross amount) chứ không chỉ số dư ròng (net balance change). Một khoản "lời" 1 wei bên cạnh tổng số tiền khổng lồ bị chuyển ra sẽ giúp bất kỳ người dùng tỉnh táo nào nhận ra mình đang bị lừa. Nếu ví của bạn không hiển thị tổng số tiền chuyển ra — bạn cần mặc định đó là một dấu hiệu rủi ro.

Kỷ nguyên mới của tấn công blockchain: Không còn cần khai thác kỹ thuật

Sự đáng sợ của kỹ thuật này không nằm ở độ phức tạp kỹ thuật — mà nằm ở chỗ nó không khai thác lỗ hổng của blockchain, mà khai thác lỗ hổng niềm tin của con người vào giao diện phần mềm. Các hợp đồng thông minh này không hack ví của bạn, không đánh cắp khóa riêng, không chiếm quyền điều khiển tài sản. Chúng chỉ cần bạn tự nguyện ký.

Công nghệ mô phỏng giao dịch (transaction simulation) từng được ca ngợi như một bước tiến lớn trong bảo mật người dùng. Nhưng nghiên cứu này cho thấy một sự thật phũ phàng: bất kỳ công cụ bảo mật nào dựa trên "dự đoán kết quả" cũng có thể bị đánh lừa — nếu kẻ tấn công biết chính xác công cụ đó đang mong đợi điều gì.

Khi hệ sinh thái tiền mã hóa ngày càng đi sâu vào đời sống người dùng phổ thông tại Việt Nam, khi những người mới tham gia vốn chưa quen với rủi ro, một bài học đắt giá từ 5.742 nạn nhân kia là đây: trong thế giới tiền mã hóa, giao diện xanh không có nghĩa an toàn — hãy luôn kiểm tra điều đang thực sự xảy ra ở tầng giao dịch thô, nơi không có màu sắc nào che mờ được bản chất kỹ thuật.

Giá thị trường

Tiền điện tử Giá 24h
BTC Bitcoin
$79,554.1 -1.62%
ETH Ethereum
$2,451.53 -2.06%
SOL Solana
$101.74 -1.81%
BNB BNB Chain
$722.4 -0.18%
XRP XRP Ledger
$1.4 -3.34%
DOGE Dogecoin
$0.0846 -2.93%
ADA Cardano
$0.2101 -5.74%
AVAX Avalanche
$7.4 -1.36%
DOT Polkadot
$0.8899 +1.74%
LINK Chainlink
$11.66 -1.83%

Sợ & Tham

73

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$79,554.1
1
Ethereum
ETH
$2,451.53
1
Solana
SOL
$101.74
1
BNB Chain
BNB
$722.4
1
XRP Ledger
XRP
$1.4
1
Dogecoin
DOGE
$0.0846
1
Cardano
ADA
$0.2101
1
Avalanche
AVAX
$7.4
1
Polkadot
DOT
$0.8899
1
Chainlink
LINK
$11.66

🐋 Theo dõi cá voi

🟢
0x249e...c3c3
1 ngày trước
Chuyển vào
1,258,406 USDT
🟢
0xb0c7...3c47
12 giờ trước
Chuyển vào
4,771,855 USDT
🔴
0x57d5...6e27
5 phút trước
Chuyển ra
127 ETH

💡 Smart Money

0x0d9c...2807
Nhà giao dịch on-chain dày dặn
-$1.4M
86%
0x5b61...5b2c
Bot chênh lệch giá
+$3.8M
73%
0xc642...ae85
Bot chênh lệch giá
+$2.4M
62%