Các chiêu trò phishing và cách phòng tránh

Những ý chính:

  • Phishing là một trong những hình thức lừa đảo trực tuyến phổ biến nhất, và nó cũng có thể nhắm trực tiếp vào tài sản crypto của bạn.
  • Các website phishing sử dụng nhiều phương thức khác nhau để khiến bạn tin rằng chúng hợp pháp: ngay cả những người kỳ cựu trong lĩnh vực crypto cũng có thể trở thành nạn nhân.
  • Chỉ với một vài bước quan trọng, bạn có thể tránh được các vụ lừa đảo phishing và giữ an toàn cho crypto của mình; dưới đây là cách thực hiện.

Hãy đối mặt với thực tế, phishing giờ đây là một mối đe dọa hiện hữu ở khắp nơi trong xã hội hiện đại. Chúng ta nghe về nó liên tục trên các bản tin. Đặc biệt, một loại tài sản “nóng” như tiền điện tử lại càng trở thành mục tiêu hấp dẫn.

Dù điều đó nghe có vẻ đáng lo ngại, nhưng thực tế vẫn có những cách đơn giản để bảo vệ tài sản crypto khỏi các hành vi độc hại này. Vậy chính xác hình thức lừa đảo này hoạt động như thế nào? Hãy cùng tìm hiểu.

Phishing trong thế giới crypto trông như thế nào?

Bạn có thể nhìn thấy một bài đăng Facebook hoặc video YouTube được cho là từ Ledger quảng bá chương trình airdrop trị giá 100.000 USD crypto miễn phí. Tại sao lại không tin tưởng một thương hiệu mà bạn đã quen thuộc và đang sử dụng? Nhưng đó chính là cách scammer tiếp cận bạn. Kẻ xấu sẽ mạo danh một thương hiệu mà bạn biết và tôn trọng. Mục tiêu của chúng là giành được lòng tin của bạn, sau đó lợi dụng điều đó để chiếm đoạt tài sản crypto.

Ví dụ trên có thể khá dễ nhận ra, nhưng nhiều vụ phishing khác tinh vi hơn rất nhiều. Và đó cũng là lý do ngay cả những người dùng crypto lâu năm vẫn có thể bị lừa.

Ví dụ, giả sử bạn là một NFT trader thường xuyên sử dụng thị trường Opensea mỗi ngày. Một ai đó đăng lên Twitter một liên kết Opensea dẫn tới NFT mà bạn thích. Bạn nhấp vào link và tiến hành mua NFT đó. Chỉ đến sau này, bạn mới nhận ra thị trường mà mình sử dụng không phải Opensea.io (website chính thức) mà là Opensea.it hoặc Opensea.yougotpunked. Thật không may, việc ký phê duyệt trên website phishing có thể khiến bạn mất nhiều tài sản khác nhau. Trong một số trường hợp, toàn bộ ví của bạn thậm chí có thể bị “drain” sạch.

Những kẻ lừa đảo phishing trong crypto muốn gì?

Thông thường, các scammer phishing hướng tới một trong ba mục tiêu: xâm nhập thiết bị Web2 của bạn, đánh cắp thông tin cá nhân, hoặc thuyết phục bạn ký các giao dịch/approval độc hại. Hãy cùng xem từng kiểu phishing hoạt động như thế nào.

Malware (phần mềm độc) và spyware (phần mềm gián điệp) trên thiết bị web2

Phishing là công cụ cực kỳ hiệu quả để khiến bạn tải phần mềm độc hại xuống laptop hoặc smartphone. Ví dụ, một website phishing có thể giả mạo Ledger và thuyết phục bạn tải xuống một virus được ngụy trang thành Ledger Wallet. Từ đó, hacker có thể giành quyền kiểm soát thiết bị Web2 của bạn.

Thông tin đăng nhập hoặc cụm từ khôi phục bí mật

Phổ biến nhất, website phishing sẽ giả mạo các nền tảng quen thuộc để chiếm được lòng tin và đánh cắp thông tin của bạn. Cách thức đơn giản đến mức đáng sợ: chúng yêu cầu bạn đăng nhập vào tài khoản, ghi lại email và mật khẩu bạn nhập, sau đó dùng chính thông tin đó để đăng nhập vào nền tảng thật và đánh cắp tài sản.

Trong một số trường hợp, website phishing còn đi xa hơn bằng cách tạo các cửa sổ pop-up giả mạo nhà cung cấp ví. Khi đó, website sẽ đóng giả làm ví crypto và sử dụng các chiêu trò gây hoang mang để ép bạn giao nộp cụm từ khôi phục bí mật. Ví dụ: “Điều khoản sử dụng đã thay đổi, hãy nhập SRP trong vòng 4 giờ nếu không bạn sẽ mất quyền truy cập crypto!”. Đây là lừa đảo! Bạn tuyệt đối không bao giờ được nhập SRP vào bất kỳ nền tảng nào yêu cầu điều đó.

Phê duyệt smart contract độc hại

Cuối cùng, các vụ phishing có thể dẫn dụ bạn ký phê duyệt hoặc giao dịch độc hại. Khi bạn kết nối một tài khoản chứa tài sản giá trị với nền tảng phishing, nó sẽ yêu cầu một phê duyệt nguy hiểm. Chỉ cần ký phê duyệt đó, scammer có thể “rút cạn” ví của bạn trong tích tắc. Và ngay cả việc thu hồi phê duyệt cũng cần tốn phí gas, điều này càng trở nên khó khăn nếu tài khoản của bạn đã bị xâm phạm.

Cách giảm thiểu rủi ro từ các vụ phishing crypto

Phishing tồn tại dưới rất nhiều hình thức khác nhau, vì vậy việc luôn cảnh giác trước mọi kiểu lừa đảo là lựa chọn tốt nhất. Nhưng cụ thể, làm thế nào để tránh phishing?

Đừng nhấp vào các liên kết không đáng tin

Điều đầu tiên bạn có thể làm là luôn nghi ngờ các liên kết. Nếu ai đó gửi cho bạn một đường link, đừng tin tưởng ngay lập tức. Trên mạng xã hội và email, việc ngụy trang một liên kết là vô cùng dễ dàng. Đáng tiếc là điều này khiến bạn dễ bị đánh lừa và nghĩ rằng mình đang truy cập một website uy tín trong khi thực tế không phải vậy. Việc truy cập một website độc hại có thể là bước khởi đầu cho một vụ lừa đảo nhằm chiếm đoạt “chìa khóa” crypto của bạn, hoặc tải malware xuống máy tính hay smartphone. Vì vậy, đừng nhấp vào bất kỳ liên kết nào mà bạn không chắc chắn 100% là an toàn.

Sử dụng ví cứng

Tiếp theo, bạn có thể giảm thiểu một phần rủi ro phishing bằng cách sử dụng ví cứng. Thiết bị này giúp bảo vệ bạn khỏi malware và spyware có thể đã xâm nhập vào máy tính sau khi bị phishing trên thiết bị Web2. Cụ thể hơn, nếu sử dụng ví mềm, private key của bạn có thể bị lộ cho hacker trên smartphone hoặc máy tính. Ví cứng giúp giảm thiểu rủi ro đó, nhưng điều đó không có nghĩa chúng hoàn toàn miễn nhiễm với phishing.

Trong một số trường hợp, website phishing sẽ cố khiến bạn ký approval trực tiếp trên ví cứng. Khi đó, việc ký phê duyệt chẳng khác nào trao cho scammer một “tấm séc trắng”. Một khi chúng có được chữ ký cho phép di chuyển tài sản, chúng hoàn toàn có thể đánh cắp tài sản của bạn.

Phân tách tài sản

Nếu bạn định ký phê duyệt để sử dụng các nền tảng thử nghiệm hoặc chưa đáng tin cậy, hãy tạo thói quen phân tách tài sản. Điều này nghĩa là giữ tài sản giá trị ở một tài khoản riêng biệt với tài khoản dùng để kết nối ứng dụng và dịch vụ.

Khi sử dụng ví cứng, bạn có thể dễ dàng tạo nhiều tài khoản được quản lý bởi cùng một thiết bị. May mắn là mỗi tài khoản đều hoạt động độc lập với nhau. Điều này có nghĩa bạn có thể ký các giao dịch tiềm ẩn rủi ro bằng một tài khoản mà không ảnh hưởng đến các tài khoản khác.

Một mô hình phân tách tài sản hiệu quả thường gồm ba tài khoản. Tài khoản đầu tiên dùng để lưu trữ tài sản giá trị nhất. Đây còn được gọi là ví lạnh và tuyệt đối không được tương tác với bất kỳ ứng dụng hay dịch vụ nào. Tài khoản thứ hai dùng để truy cập các nền tảng đáng tin cậy; cho phép bạn mua bán tài sản số trên những nơi quen thuộc. Tài khoản cuối cùng là “tài khoản khai thác (minting account)”; chỉ dành riêng cho việc tương tác với các ứng dụng và nền tảng tiềm ẩn rủi ro. Tài khoản này không nên chứa nhiều crypto hơn mức cần thiết, để nếu bị lừa đảo, bạn cũng không mất tài sản quan trọng. Một số người dùng thậm chí còn đi xa hơn bằng cách tạo ví dùng một lần (burner wallet) chỉ để thực hiện duy nhất một giao dịch rủi ro.

Đừng tin ngay, hãy xác minh

Lớp bảo vệ cuối cùng chính là bạn. Vì vậy, điều quan trọng nhất bạn có thể làm là kiểm tra kỹ từng giao dịch. Đừng cấp phê duyệt cho các website mới nếu chưa tự nghiên cứu kỹ lưỡng, và hãy chắc chắn website bạn truy cập là website chính thức. Luôn kiểm tra URL chính thức của bất kỳ website nào bạn muốn truy cập và đối chiếu với URL bạn đang mở. Hãy nhớ: chỉ một khác biệt nhỏ cũng có thể đồng nghĩa bạn đang ở trên một website phishing.

Ngoài ra, bạn là người duy nhất có thể “ký trao” tài sản của chính mình. Hãy xác minh địa chỉ contract của mọi ứng dụng blockchain mà bạn cấp phê duyệt. Và cố gắng đừng ký phê duyệt khi chưa hiểu rõ nó thực hiện điều gì.

Việc tìm hiểu về smart contract và cơ chế hoạt động của chúng sẽ giúp bạn phân tích từng phê duyệt trước khi ký. Nhưng nếu điều đó quá kỹ thuật với bạn, tốt hơn hết là nên tránh blind signing. Nếu bạn khám phá Web3 trong hệ sinh thái Ledger, bạn có thể yên tâm rằng mọi giao dịch hoặc phê duyệt sẽ được hiển thị dưới dạng ngôn ngữ dễ hiểu cho con người. Điều này có được nhờ clear signing plugin của Ledger Wallet.

Các liên kết chính thức của Ledger

Để giúp bạn tìm đúng các tài khoản chính thức của Ledger giữa vô số tài khoản giả mạo, hãy lưu danh sách này lại để dùng về sau!

Hiện tại, các thiết bị ví lạnh Ledger luôn có mặt sẵn tại DigiBit – đại lý uỷ quyền của Ledger tại Việt Nam. Nếu có bất kỳ thắc mắc nào, bạn luôn có thể liên hệ với Team DigiBit để được hỗ trợ.

Giỏ hàng0
Không có sản phẩm nào trong giỏ hàng!
Tiếp tục mua hàng