ScamLens
Nghiêm trọngThiệt hại trung bình: $20,000Thời gian thường thấy: 1-7 days

Lừa Đảo Kỹ Thuật Xã Hội Qua Hợp Đồng Thông Minh

Lừa đảo kỹ thuật xã hội qua hợp đồng thông minh là một mối đe dọa đang phát triển nhanh chóng nhắm vào những người nắm giữ tiền điện tử, đặc biệt là những người có kiến thức kỹ thuật trung bình. Khác với các hình thức phishing đơn giản, các chiêu trò này lợi dụng tính hợp pháp của các giao dịch blockchain bằng cách lừa người dùng tự nguyện ký các hợp đồng thông minh cho phép kẻ lừa đảo truy cập vào tài sản kỹ thuật số của họ. Thủ đoạn thường diễn ra trong vòng 1-7 ngày, với nạn nhân mất trung bình khoảng 460 triệu đồng, trong khi các mục tiêu tinh vi hơn có thể mất nhiều hơn rất nhiều. Kẻ lừa đảo sử dụng kết hợp nội dung do AI tạo ra, các trang web dự án giả mạo và giả danh các giao thức DeFi hợp pháp để tạo ra sự cấp bách giả tạo xung quanh các đợt airdrop token giới hạn thời gian, cơ hội yield farming hoặc sự kiện mint NFT. Theo công ty bảo mật blockchain Certik, các vụ khai thác hợp đồng thông minh và lừa đảo kỹ thuật xã hội đã tăng 156% trong năm 2023, với thiệt hại vượt quá 320 nghìn tỷ đồng trong lĩnh vực lừa đảo DeFi rộng lớn hơn. Điều làm cho mối đe dọa này đặc biệt nguy hiểm là giao dịch blockchain một khi đã ký là vĩnh viễn và không thể đảo ngược, và nạn nhân thường không nhận ra quỹ của mình đã bị xâm phạm cho đến vài ngày sau khi cho phép ban đầu.

Thủ đoạn phổ biến

  • Tạo các trang web giả mạo thuyết phục của các nền tảng DeFi hợp pháp như Uniswap hoặc OpenSea, với thương hiệu bị đánh cắp và URL gần như giống hệt (ví dụ: 'uniswap-swap.net' thay vì 'uniswap.org'), sau đó nhúng mã hợp đồng thông minh độc hại vào giao diện.
  • Gửi tin nhắn nhắm mục tiêu qua Discord hoặc Telegram giả danh quản trị viên dự án, cung cấp phân bổ token độc quyền hoặc quyền truy cập sớm vào các đợt presale yêu cầu kết nối ví qua một dApp giả, tự động kích hoạt chữ ký phê duyệt hợp đồng.
  • Tạo video YouTube hoặc không gian Twitter do AI sản xuất với phiên bản deepfake của các influencer tiền điện tử nổi tiếng quảng bá các chiến lược yield farming giả với lợi suất APY trên 500%, hướng người xem đến các hợp đồng lừa đảo trong vài phút.
  • Sử dụng hợp đồng honeypot trông có vẻ tạo lợi nhuận trong các giao dịch thử nghiệm (hiển thị lợi nhuận nhỏ từ 230.000 đến 1.150.000 đồng) trước khi nạn nhân ký hợp đồng rút tiền thực sự, khai thác niềm tin tâm lý rằng họ đã xác nhận cơ hội.
  • Nhúng mã hợp đồng độc hại trong các trang mint NFT có vẻ hợp pháp, nơi người dùng cho phép giới hạn chi tiêu token (thường đặt không giới hạn) với niềm tin rằng họ chỉ trả phí gas, rồi ví của họ bị rút cạn vài tuần sau đó.
  • Thực hiện kỹ thuật đảo ngược kỹ thuật xã hội bằng cách hack các tài khoản mạng xã hội dự án hợp pháp và đăng các thông báo rút tiền hoặc hoán đổi token liên kết đến hợp đồng lừa đảo, tận dụng lòng tin đã được xây dựng trong cộng đồng.

Cách nhận biết

  • Ví kết nối hiển thị các giao dịch bạn chưa từng thực hiện, hoặc bạn nhận được thông báo về các phê duyệt token mà bạn không nhớ đã cho phép, cho thấy một hợp đồng với chức năng rút tiền ẩn đã được thực thi.
  • Một 'cơ hội' mới được phát hiện xuất hiện qua tin nhắn không mong muốn từ người tự xưng là quản lý dự án, cung cấp quyền truy cập độc quyền vượt qua các kênh công khai thông thường như trang web chính thức.
  • URL trang web có lỗi chính tả nhỏ hoặc sử dụng các phần mở rộng tên miền tương tự nhưng khác (.net thay vì .org, hoặc có dấu gạch ngang ở vị trí bất thường) so với trang chính thức của dự án hợp pháp.
  • Khi xem hợp đồng trên các trình khám phá blockchain như Etherscan, mã nguồn không được xác minh, hoặc các chức năng hợp đồng bao gồm các quyền đáng ngờ như 'transferFrom' với hạn mức không giới hạn mặc dù tuyên bố chỉ hỗ trợ hoán đổi token.
  • Cơ hội hứa hẹn lợi nhuận toán học không thể xảy ra hoặc vượt xa mức thị trường (lợi suất APY trên 400%), kết hợp với áp lực thời gian cực lớn thông báo ưu đãi hết hạn trong vài giờ.
  • Số dư ví của bạn giảm bất ngờ ngay sau khi bạn cho phép tương tác hợp đồng mà bạn nghĩ là vô hại, với hồ sơ blockchain cho thấy các chuyển token đến các địa chỉ ví lạ.

Cách tự bảo vệ

  • Luôn truy cập các nền tảng DeFi bằng cách gõ trực tiếp URL chính thức đầy đủ vào trình duyệt hoặc sử dụng dấu trang, không bao giờ nhấp vào các liên kết từ mạng xã hội, email hoặc tin nhắn dù nguồn có đáng tin cậy đến đâu.
  • Trước khi kết nối ví với bất kỳ dApp nào hoặc ký bất kỳ tương tác hợp đồng nào, hãy xem địa chỉ hợp đồng trên Etherscan hoặc PolygonScan, xác minh nó khớp với tài liệu chính thức của dự án và kiểm tra mã nguồn xem có chuyển token đến địa chỉ lạ không.
  • Sử dụng các công cụ phê duyệt hợp đồng như Revoke.cash hoặc trang phê duyệt token của Etherscan để giới hạn quyền chi tiêu token ở mức cụ thể hoặc số lần giao dịch thay vì cấp phép không giới hạn.
  • Tạo các ví tiền điện tử riêng biệt chỉ dành cho các tương tác DeFi với số tiền hạn chế, giữ phần lớn tài sản trong ví phần cứng an toàn hoặc ví lưu trữ riêng biệt không bao giờ kết nối với dApp.
  • Kích hoạt các công cụ mô phỏng giao dịch có sẵn qua tính năng bảo mật của MetaMask hoặc các dịch vụ độc lập như Tenderly để xem trước chính xác hợp đồng thông minh sẽ làm gì trước khi ký, chú ý các chuyển token không được phép.
  • Xác minh mọi thông báo quan trọng qua các kênh chính thức của dự án (trang web chính, tài khoản Twitter đã xác minh có dấu tích xanh, Discord/Telegram chính thức) trước khi hành động, và đối chiếu trên các trang bảo mật blockchain độc lập như CertiK hoặc Trail of Bits.

Ví dụ thực tế

Một người dùng nhận được tin nhắn Discord từ tài khoản hiển thị huy hiệu quản trị viên OpenSea (mua qua tính năng xác minh trả phí của Discord) cung cấp quyền truy cập sớm độc quyền cho một đợt NFT lớn. Tin nhắn chứa liên kết đến trang web giống hệt OpenSea, nơi người dùng kết nối ví MetaMask để 'xác nhận đủ điều kiện.' Trang kết nối hiển thị yêu cầu phê duyệt token cho 'quản lý phí gas,' người dùng ký mà không đọc kỹ hợp đồng. Trong vòng sáu giờ, ví người dùng bị rút cạn 15 ETH (khoảng 620 triệu đồng lúc đó) vì hợp đồng chứa điều khoản phê duyệt vô hạn cho phép kẻ lừa đảo rút toàn bộ token ERC-20.

Một nhà giao dịch tiền điện tử xem video YouTube có vẻ là một influencer DeFi nổi tiếng (thực chất là deepfake do AI tạo) trình bày chiến lược yield farming mới trên giao thức không rõ. Video cho thấy các giao dịch thử nghiệm tạo ra 8 ETH lợi nhuận trong 30 phút. Kẻ lừa đảo cung cấp URL rút gọn dẫn đến giao diện hợp đồng. Sau khi nạn nhân gửi 2 ETH và nhận được 8 ETH như đã hứa (do kẻ lừa đảo tài trợ để tạo niềm tin), họ ký hợp đồng thứ hai cho 'phí rút tiền.' Hợp đồng này chứa chức năng rút tiền ngay lập tức chuyển toàn bộ 10 ETH và nhiều token khác đến ví kẻ lừa đảo, tổng thiệt hại khoảng 740 triệu đồng.

Một thành viên nhóm Telegram thông báo airdrop giới hạn thời gian cho token quản trị DeFi mới, khẳng định có 10.000 token dành cho 100 thành viên cộng đồng đầu tiên kết nối ví và xác minh danh tính. Quá trình yêu cầu ký tương tác hợp đồng trong vòng hai giờ. Nạn nhân truy cập trang web được cung cấp, kết nối ví và ký hợp đồng yêu cầu token tiêu chuẩn. Không biết rằng hợp đồng chứa mã ẩn giám sát ví cho bất kỳ token được phê duyệt nào và tự động chuyển chúng đến địa chỉ kẻ lừa đảo. Trong ba ngày tiếp theo, khi nạn nhân thực hiện các hoạt động DeFi bình thường và tương tác với các giao thức hợp pháp, nhiều lần chuyển token trái phép xảy ra, gây thiệt hại tổng cộng khoảng 430 triệu đồng trên nhiều loại token.

Câu hỏi thường gặp

Làm thế nào để tôi biết một hợp đồng thông minh có hợp pháp trước khi ký?
Không bao giờ ký bất kỳ hợp đồng thông minh nào mà không xác minh ba điều: (1) kiểm tra URL bằng cách gõ trực tiếp vào trình duyệt thay vì nhấp vào liên kết—kẻ lừa đảo sử dụng tên miền gần giống nhau như 'uniswap-swap.net' thay vì 'uniswap.org'; (2) sử dụng các trình khám phá blockchain như Etherscan để xem xét mã hợp đồng trước khi ký—các dự án hợp pháp công khai tài liệu về hợp đồng và mục đích của chúng; (3) tự hỏi liệu bạn có đang trải qua sự gấp gáp giả tạo (ưu đãi giới hạn thời gian, airdrop độc quyền)—đây là dấu hiệu đỏ lớn cho thấy kỹ thuật xã hội. Nếu có điều gì đó cảm thấy vội vàng hoặc đến từ nguồn không mong đợi, đừng ký.
Ý nghĩa khi một hợp đồng yêu cầu 'phê duyệt không giới hạn' hoặc 'giới hạn chi tiêu token' là gì?
Khi bạn ký một hợp đồng cấp phê duyệt không giới hạn, bạn thực sự đang cho phép hợp đồng đó quyền vĩnh viễn chuyển bất kỳ số lượng token nào từ ví của bạn bất cứ lúc nào trong tương lai. Kẻ lừa đảo lợi dụng điều này bằng cách khiến bạn ký một ủy quyền đúc NFT hoặc hoán đổi token có vẻ vô hại, sau đó rút hết tiền trong ví bạn vài tuần sau khi bạn đã quên. Luôn kiểm tra quyền bạn đang cấp—giao dịch hợp pháp chỉ yêu cầu phê duyệt số lượng cụ thể bạn giao dịch, và bạn nên thu hồi phê duyệt sau khi giao dịch hoàn tất bằng các công cụ như Revoke.cash.
Nếu tôi vô tình ký một hợp đồng thông minh độc hại, tôi có thể lấy lại tiền không?
Không—giao dịch trên blockchain là vĩnh viễn và không thể đảo ngược sau khi ký, vì vậy phòng ngừa là rất quan trọng. Nếu bạn đã cấp quyền chi tiêu token cho hợp đồng độc hại, hãy ngay lập tức thu hồi quyền đó bằng Revoke.cash để ngăn chặn việc rút tiền tiếp theo, sau đó báo cáo địa chỉ hợp đồng cho các công ty bảo mật blockchain như Certik và Trung tâm Khiếu nại Tội phạm Internet của FBI (IC3.gov). Tiếp theo, chuyển số tiền còn lại sang một địa chỉ ví mới được tạo từ cụm từ khôi phục mới, vì ví bị xâm phạm có thể vẫn còn dễ bị tấn công.
Tại sao kẻ lừa đảo gửi các giao dịch thử nghiệm cho thấy lợi nhuận nhỏ trước khi yêu cầu tôi ký hợp đồng thật?
Kẻ lừa đảo sử dụng các hợp đồng 'honeypot' cố tình hiển thị lợi nhuận nhỏ (lợi nhuận 10-50 USD) trong các giao dịch thử nghiệm để tạo niềm tin giả rằng cơ hội là thật và hiệu quả. Khi bạn đã thấy những lợi nhuận giả này, bạn sẽ có xu hướng tâm lý ký hợp đồng thật làm cạn ví của bạn—điều này gọi là thiên kiến xác nhận. Luôn giả định rằng bất kỳ cơ hội đầu tư không yêu cầu mà hiển thị lợi nhuận đảm bảo đều là lừa đảo; các nền tảng DeFi hợp pháp không bao giờ đảm bảo lợi nhuận và không bao giờ liên hệ trực tiếp với người dùng bằng các ưu đãi độc quyền.
Làm sao tôi biết video YouTube hoặc bài đăng Twitter từ một influencer tiền điện tử quảng bá cơ hội yield farming có thật không?
Kẻ lừa đảo hiện sử dụng deepfake do AI tạo ra của các influencer thật để quảng bá các chiến lược yield farming giả với lợi suất cao không tưởng (trên 500% APY). Xác minh nguồn bằng cách kiểm tra lịch sử và uy tín tài khoản, truy cập trang web chính thức một cách độc lập (không qua bất kỳ liên kết nào trong bài đăng), và nhớ rằng các influencer thật không bao giờ hứa hẹn lợi nhuận đảm bảo hoặc yêu cầu bạn ký hợp đồng với quyền token không giới hạn. Nếu bài đăng cảm thấy gấp gáp hoặc yêu cầu bạn ký hợp đồng trong vài phút, gần như chắc chắn đó là lừa đảo—cơ hội hợp pháp không vận hành dưới áp lực thời gian giả tạo.

Nơi báo cáo — Việt Nam

Các kênh chính thức trong khu vực của bạn để báo cáo lừa đảo này.

Cục An toàn thông tin (Bộ TT&TT)

Tội phạm mạng

Cổng tiếp nhận phản ánh tin nhắn rác, cuộc gọi rác và lừa đảo trực tuyến.

Bộ Công an - Cảnh báo lừa đảo

Báo cáo

Trang cảnh báo và tiếp nhận tố giác lừa đảo của Bộ Công an.

Cục Cạnh tranh và Bảo vệ người tiêu dùng

Bảo vệ người tiêu dùng

Tổng đài bảo vệ người tiêu dùng — miễn phí cuộc gọi.

Ngân hàng Nhà nước Việt Nam

Cơ quan tài chính

Báo cáo các trường hợp lừa đảo tài chính, ngân hàng, đầu tư bất hợp pháp.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Nghi ngờ gặp phải lừa đảo này?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), lừa đảo kỹ thuật xã hội qua hợp đồng thông minh is described at https://scamlens.org/vi/encyclopedia/smart-contract-social-engineering.