Hướng dẫn chống lừa đảo địa chỉ TRON: Nhận diện chiêu trò và bảo vệ tài sản
Lừa đảo địa chỉ TRON là nguyên nhân mất tài sản phổ biến nhất trong hệ sinh thái TRON, không có nguyên nhân nào khác. Kẻ tấn công không cần phá khóa riêng tư của bạn, chỉ cần khiến bạn tự giao cụm từ ghi nhớ (seed phrase) hoặc bấm vào một chữ ký một cách mơ hồ. Bài viết này phân tích các chiêu trò lừa đảo phổ biến, kèm theo hành động phòng tránh tương ứng.
Trang web và plugin giả mạo: Sai một ký tự trong tên miền, ví biến mất
Giả mạo trang web chính thức của TronLink là kiểu lừa đảo cơ bản. Kẻ tấn công đăng ký một tên miền chỉ khác tên miền chính thức một ký tự, ví dụ đổi chữ o thành số 0, hoặc thêm dấu gạch nối, sau đó mua từ khóa trên quảng cáo tìm kiếm. Người dùng tìm kiếm TronLink trên công cụ tìm kiếm, bấm vào trang quảng cáo, tải về một gói cài đặt chứa trojan. Sau khi cài đặt, mọi thứ có vẻ bình thường, nhưng khi nhập cụm từ ghi nhớ để khôi phục ví, cụm từ đó sẽ được gửi đến máy chủ của kẻ tấn công.
Hành động phòng tránh rất đơn giản: chỉ tải ví từ cửa hàng chính thức hoặc trang web chính thức, đồng thời nhập tên miền thủ công, không bấm vào quảng cáo tìm kiếm. Tiện ích mở rộng Chrome chỉ cài từ Chrome Web Store, sau khi cài đặt hãy kiểm tra quyền của tiện ích; bất kỳ plugin ví nào yêu cầu truy cập dữ liệu của tất cả các trang web đều có vấn đề.
Chữ ký ủy quyền là vùng rủi ro lớn: Chỉ cần bấm xác nhận một cái, USDT biến mất
Cơ chế ủy quyền DApp của TRON tương tự như Ethereum. Khi bạn sử dụng sàn giao dịch phi tập trung hoặc giao thức staking, bạn cần ký ủy quyền để hợp đồng có thể gọi token TRC20 của bạn. DApp độc hại sẽ tạo ra một yêu cầu ủy quyền trông có vẻ bình thường, nhưng giới hạn số tiền đặt là vô hạn, hoặc trực tiếp yêu cầu quyền transferFrom. Nhiều người dùng không xem nội dung chữ ký, thấy cửa sổ bật lên là bấm xác nhận, điều đó tương đương với việc giao quyền rút tiền từ ví cho kẻ tấn công.
Tinh vi hơn là chữ ký lừa đảo. Kẻ tấn công gửi một khoản USDT nhỏ kèm theo một liên kết, tuyên bố rằng cần ủy quyền để nhận. Khi bấm vào, đó là giao diện DApp giả mạo, nội dung chữ ký thực chất là ủy quyền transferFrom. Kiểu tấn công này không cần bạn tiết lộ khóa riêng tư, chỉ cần một chữ ký.
Hành động phòng tránh: Trong TronLink, trước khi ký hãy đọc kỹ nội dung yêu cầu, đặc biệt là quyền hạn và số tiền. Không ủy quyền cho DApp không quen biết. Định kỳ sử dụng chức năng quản lý quyền của Tronscan để kiểm tra danh sách ủy quyền của địa chỉ và thu hồi các ủy quyền không còn sử dụng. Thu hồi ủy quyền cần tiêu tốn một chút Energy, nhưng rẻ hơn nhiều so với việc mất token.
Airdrop tiền giả và làm ô nhiễm địa chỉ: Số dư tăng lên, ví lại trở nên nguy hiểm
Ngưỡng phát hành token TRC20 rất thấp, bất kỳ ai cũng có thể tạo token trùng tên. Kẻ tấn công sẽ tạo một đồng tiền giả tên USDT, địa chỉ hợp đồng khác vài ký tự so với USDT thật, sau đó airdrop vào địa chỉ của bạn. Ví của bạn đột nhiên có thêm một khoản USDT; nếu bạn không nhìn kỹ địa chỉ hợp đồng mà giao dịch hoặc chuyển tiền, tiền giả có thể được dùng để lừa đảo. Ví dụ, hợp đồng của tiền giả có logic độc hại, khi bạn chuyển tiền sẽ kích hoạt hợp đồng và quyền ủy quyền bị chiếm đoạt.
Làm ô nhiễm địa chỉ là một thủ đoạn khác. Kẻ tấn công gửi đến địa chỉ của bạn một giao dịch với số tiền 0 hoặc rất nhỏ, kèm ghi chú chứa nội dung dụ dỗ, chẳng hạn như "nhận airdrop". Nếu bạn sao chép địa chỉ từ lịch sử giao dịch, bạn có thể sao chép địa chỉ của kẻ tấn công. Hành động phòng tránh: trước khi chuyển tiền, hãy kiểm tra địa chỉ hợp đồng token trên Tronscan; địa chỉ hợp đồng USDT thật là TXLAQ63Xg1NAzckPwKHvzw7CSEmLMEqcdj. Không sao chép địa chỉ từ lịch sử trò chuyện hoặc ghi chú của trình khám phá khối; mỗi lần chuyển tiền hãy chọn lại hoặc nhập thủ công từ ví.
Bảo quản cụm từ ghi nhớ và khóa riêng tư: Lỗ hổng dễ bị bỏ qua nhất trong thời đại số
Một khi cụm từ ghi nhớ bị lộ, mọi biện pháp phòng tránh đều vô hiệu. Kẻ tấn công sẽ giả danh nhân viên hỗ trợ chính thức, sự kiện airdrop, điều chỉnh phí gas, v.v., để dụ bạn nhập cụm từ ghi nhớ. Hãy nhớ: trong mọi trường hợp, TronLink chính thức sẽ không bao giờ yêu cầu bạn cung cấp cụm từ ghi nhớ. Cụm từ ghi nhớ nên được viết ra giấy, cất ở nơi an toàn, không chụp màn hình lưu trong điện thoại, không sao chép vào clipboard, không nhập vào bất kỳ trang web nào.
Nếu điều kiện cho phép, hãy sử dụng ví phần cứng. Kết hợp Ledger với TronLink, khóa riêng tư không bao giờ tiếp xúc với thiết bị kết nối mạng. Rủi ro lừa đảo của ví phần cứng thấp hơn một cấp, vì ngay cả khi máy tính bị nhiễm trojan, kẻ tấn công cũng không lấy được khóa riêng tư, tối đa chỉ thấy được yêu cầu ký của bạn.
Rủi ro từ chính địa chỉ TRON: Mối liên hệ giữa địa chỉ đẹp và lừa đảo
Địa chỉ TRON là chuỗi base58 gồm 34 ký tự bắt đầu bằng chữ T. Địa chỉ đẹp (số đẹp) dễ nhớ hơn vì có ký tự tùy chỉnh, nhưng điều này không làm tăng rủi ro lừa đảo. Tấn công lừa đảo nhắm vào hành vi của con người, không phải bản thân địa chỉ. Tuy nhiên, địa chỉ đẹp nổi bật hơn trên chuỗi, có thể dễ trở thành mục tiêu của kẻ tấn công hơn. Nếu thực sự cần địa chỉ đẹp, bạn có thể chọn trên thị trường Akali (oxc.us), quy trình chi tiết xem tại Cách mua. Nhưng dù là địa chỉ nào, bạn cũng cần tuân thủ các quy tắc bảo mật tương tự.
Một vài quy tắc cứng cuối cùng
- Trước khi chuyển tiền, hãy chuyển 1 USDT để kiểm tra, xác nhận đã nhận được rồi mới chuyển số tiền lớn.
- Đặt số tiền lớn ở một địa chỉ riêng, dùng một địa chỉ khác cho các tương tác hàng ngày.
- Định kỳ kiểm tra ủy quyền, thu hồi quyền của các DApp không dùng nữa.
- Không dùng ảnh chụp màn hình để lưu bất kỳ thông tin khóa nào.
- Gặp bất kỳ trang nào yêu cầu nhập cụm từ ghi nhớ hoặc khóa riêng tư, hãy đóng ngay.
Tốc độ chuyển tiền của TRON rất nhanh, nhưng điều đó cũng có nghĩa là một khi sai sót, tiền không thể thu hồi. Dành thêm mười giây để kiểm tra địa chỉ và hợp đồng còn hữu ích hơn nhiều so với việc cầu cứu bộ phận hỗ trợ sau đó.
Muốn một địa chỉ đẹp TRON khó quên?
Đến chợ chọn→