ScamLens
Nghiêm trọngThiệt hại trung bình: $20,000Thời gian thường thấy: 1-3 days

Lỗ Hổng Phê Duyệt Token: Cách Kẻ Lừa Đảo Rút Cạn Ví Web3

Lỗ hổng phê duyệt token là một chiêu trò lừa đảo Web3 tinh vi, trong đó kẻ tấn công thao túng người dùng ký số một giao dịch hợp đồng thông minh cho phép chuyển token không giới hạn từ ví của họ. Khác với hack truyền thống, cuộc tấn công này đòi hỏi sự đồng ý rõ ràng từ người dùng — nhưng nạn nhân không hiểu rõ họ đang cho phép điều gì. Khi đã được phê duyệt, kẻ lừa đảo thực hiện các giao dịch rút token về địa chỉ do chúng kiểm soát, thường chỉ trong vài giờ. Cuộc tấn công ngày càng phổ biến khi tài chính phi tập trung (DeFi) phát triển; công ty phân tích blockchain Chainalysis báo cáo rằng các vụ trộm dựa trên phê duyệt tăng 400% từ 2022 đến 2023, với tổng thiệt hại của nạn nhân vượt 280 triệu USD mỗi năm. Cơ chế này lợi dụng nguyên tắc thiết kế cơ bản của Web3: hợp đồng thông minh cần quyền phê duyệt để tương tác với token người dùng. Kẻ lừa đảo lợi dụng điều này bằng cách ngụy trang yêu cầu phê duyệt thành các giao dịch hợp pháp (như mint NFT, hoán đổi token hoặc bỏ phiếu quản trị) trong khi thực tế là cấp quyền chuyển token không giới hạn. Điều đặc biệt nguy hiểm là sự trì hoãn thời gian — nạn nhân có thể không nhận ra ví bị xâm phạm cho đến vài ngày hoặc vài tuần sau, khi token đã được chuyển sang dịch vụ trộn hoặc sàn giao dịch, khiến việc thu hồi gần như không thể.

Thủ đoạn phổ biến

  • Lừa đảo qua giao diện dApp giả mạo: Kẻ lừa đảo tạo các ứng dụng phi tập trung giả mạo các nền tảng uy tín (OpenSea, Uniswap, Aave), nhưng chuyển hướng người dùng đến hợp đồng thông minh độc hại yêu cầu phê duyệt token thay vì thực hiện chức năng được quảng cáo.
  • Kỹ thuật xã hội qua Discord/Telegram: Kẻ tấn công đăng liên kết giả trong các server cộng đồng Web3, tuyên bố có NFT độc quyền, airdrop quản trị hoặc cơ hội yield farming yêu cầu kết nối ví và phê duyệt token.
  • Tiện ích mở rộng trình duyệt ví bị xâm nhập: Tiện ích Chrome hoặc Firefox độc hại giả danh MetaMask hoặc công cụ quản lý ví, chèn yêu cầu phê duyệt giả vào các tương tác dApp hợp pháp mà người dùng không hay biết.
  • Khai thác sự nhầm lẫn của người dùng về cơ chế phê duyệt: Kẻ lừa đảo lợi dụng việc đa số người dùng không hiểu sự khác biệt giữa phê duyệt giao dịch (ký một hành động duy nhất) và phê duyệt token (cấp quyền truy cập không giới hạn trong tương lai), sử dụng ngôn ngữ kỹ thuật nghe có vẻ hợp lý trong yêu cầu.
  • Chiến dịch câu cá NFT hiếm: Kẻ tấn công tạo các nền tảng giao dịch NFT giả hoặc launchpad cung cấp bộ sưu tập hiếm, yêu cầu người dùng phê duyệt token để nhận hoặc đặt giá thầu, rồi ngay lập tức rút ví sau khi được phê duyệt.
  • Lừa đảo qua thao túng giao diện người dùng/UI/UX: dApp giả mạo hiển thị mô tả giao dịch mơ hồ ('Xác nhận Hoán đổi,' 'Bật Giao dịch') trong khi ẩn số lượng phê duyệt thực tế, thường đặt giới hạn không giới hạn (type(uint256).max) trong mã.

Cách nhận biết

  • Bạn được yêu cầu phê duyệt một token cụ thể nhưng dApp lại tuyên bố cung cấp dịch vụ không liên quan (ví dụ mint NFT yêu cầu phê duyệt token quản trị mà bạn không sở hữu).
  • Yêu cầu phê duyệt hiển thị số lượng giới hạn rất cao hoặc 'không giới hạn' (hiển thị dưới dạng số rất lớn hoặc MAX trong chi tiết giao dịch).
  • URL giao dịch hoặc tên miền dApp bị sai chính tả nhẹ so với phiên bản chính thức (ví dụ 'uniswapp.org' thay vì 'uniswap.org').
  • Bạn nhận được màn hình xác nhận giao dịch không rõ ràng về nội dung phê duyệt hoặc không khớp với hành động bạn định thực hiện.
  • Số dư ví của bạn đột ngột giảm đối với các token bạn không trực tiếp chuyển đi, thường nhận thấy khi kiểm tra lịch sử ví và thấy các giao dịch bạn không khởi tạo.
  • Một dApp hoặc ví hợp pháp liên tục yêu cầu bạn phê duyệt lại cùng một token, trong khi lẽ ra chỉ cần phê duyệt một lần trừ khi giới hạn đã được sử dụng hết.

Cách tự bảo vệ

  • Luôn kiểm tra tên miền dApp bằng cách gõ trực tiếp vào trình duyệt thay vì nhấp vào liên kết từ mạng xã hội, Discord hoặc email — sử dụng công cụ xác minh tên miền blockchain như Revoke.cash để kiểm tra URL.
  • Sử dụng dịch vụ giám sát phê duyệt token như Revoke.cash hoặc tab Approvals trên Etherscan để thường xuyên kiểm tra tất cả các phê duyệt token đang hoạt động trong ví và thu hồi quyền với các dịch vụ không còn sử dụng.
  • Chỉ phê duyệt số lượng token cụ thể cần thiết cho một giao dịch thay vì cấp quyền không giới hạn; hầu hết dApp hợp pháp cho phép người dùng nhập số lượng phê duyệt tùy chỉnh.
  • Kích hoạt công cụ mô phỏng giao dịch như Tenderly hoặc tính năng Simulation của Etherscan trước khi ký bất kỳ giao dịch nào để xem chính xác điều gì sẽ xảy ra (token nào sẽ di chuyển và đi đâu).
  • Giữ token bạn không giao dịch thường xuyên trong ví lạnh riêng biệt (ví phần cứng như Ledger hoặc Trezor) không bao giờ kết nối với dApp, nhằm hạn chế rủi ro cho tài sản giá trị cao.
  • Thực hành chiến lược 'ví phân lớp': dùng một ví với số lượng nhỏ để tương tác và thử nghiệm dApp, đồng thời giữ một ví an toàn riêng biệt cho tài sản dài hạn, giảm thiểu tổn thất nếu một địa chỉ bị xâm phạm.

Ví dụ thực tế

Một người dùng thấy bài đăng trên Twitter quảng bá airdrop Ethereum L2 độc quyền với phần thưởng đảm bảo. Họ nhấp vào liên kết, kết nối ví MetaMask và thấy nút 'Claim Airdrop.' Trước khi xử lý, dApp yêu cầu quyền di chuyển token USDC của họ (họ tin rằng cần thiết để nhận airdrop). Người dùng phê duyệt quyền không giới hạn. Trong vòng 6 giờ, toàn bộ số dư 18.000 USD USDC của họ bị chuyển sang địa chỉ kẻ tấn công. Airdrop là giả; yêu cầu phê duyệt mới là cuộc tấn công thực sự.

Một quản trị viên Discord trong cộng đồng NFT nổi tiếng chia sẻ liên kết đến một thị trường NFT 'đã xác minh' cung cấp quyền truy cập sớm bộ sưu tập blue-chip. Người dùng kết nối ví được yêu cầu phê duyệt ETH để giao dịch. Giao diện hiển thị một giao dịch duy nhất, nhưng trong mã hợp đồng ẩn chứa phê duyệt không giới hạn cho một token khác (thường là token quản trị có giá trị mà thành viên nắm giữ). Hai ngày sau, nạn nhân phát hiện token quản trị Uniswap của họ bị rút sạch, tổng thiệt hại 25.000 USD trong nhóm bị ảnh hưởng.

Một nhà đầu tư nhận email lừa đảo nói rằng vị thế cho vay Aave của họ cần hành động ngay do 'điều chỉnh thanh khoản.' Email dẫn đến giao diện Aave giả (lỗi chính tả nhỏ ở tên miền). Đăng nhập và 'xác nhận' điều chỉnh kích hoạt yêu cầu phê duyệt token mà người dùng nghĩ là bảo trì thường xuyên. Kẻ tấn công sau đó âm thầm rút token đã phê duyệt trong tuần tiếp theo, khi nạn nhân ngừng theo dõi ví, chỉ phát hiện mất 34.000 USD trong lần rà soát danh mục đầu tư quý.

Câu hỏi thường gặp

Làm thế nào để phân biệt giữa việc phê duyệt token hợp pháp và yêu cầu phê duyệt lừa đảo?
Phê duyệt hợp pháp hiển thị số lượng cụ thể và mục đích rõ ràng (như 'Phê duyệt 100 USDC cho giao dịch Uniswap'), trong khi yêu cầu lừa đảo thường dùng ngôn ngữ mơ hồ ('Xác nhận Giao dịch' hoặc 'Kích hoạt Giao dịch') và đặt hạn mức không giới hạn. Kiểm tra chi tiết giao dịch thực tế trong ví của bạn trước khi ký—tìm kiếm type(uint256).max hoặc quyền 'không giới hạn', điều mà các dApp hợp pháp hiếm khi yêu cầu cho giao dịch đơn lẻ. Nếu bạn không thể rõ ràng thấy số lượng token được phê duyệt và địa chỉ nhận, đừng ký.
Tôi nên làm gì ngay lập tức nếu tôi đã ký một phê duyệt token có vẻ đáng ngờ?
Hành động trong vài giờ: thu hồi phê duyệt bằng cách gửi giao dịch đặt lại hạn mức về không (sử dụng công cụ như etherscan.io hoặc revoke.cash để tìm và hủy các phê duyệt đang hoạt động cho token và địa chỉ người nhận đó). Chuyển ngay token còn lại sang ví mới, an toàn. Khi token đã bị rút về địa chỉ kẻ tấn công, việc phục hồi gần như không thể vì giao dịch blockchain không thể đảo ngược, do đó phòng ngừa bằng cách thu hồi nhanh là biện pháp duy nhất của bạn.
Kẻ lừa đảo thực sự tìm ví của tôi và rút token như thế nào sau khi tôi đã phê duyệt cho họ?
Sau khi bạn ký phê duyệt, địa chỉ ví của bạn và địa chỉ hợp đồng thông minh được phê duyệt sẽ hiển thị trên blockchain mãi mãi. Kẻ lừa đảo dùng bot theo dõi các phê duyệt mới cho hợp đồng của họ và tự động thực hiện giao dịch rút token trong vòng vài phút đến vài giờ, gửi token của bạn đến dịch vụ trộn tiền hoặc ví sàn giao dịch mà họ kiểm soát. Khi bạn nhận ra bị mất (có thể mất vài ngày), token đã nằm trong tay tội phạm và không thể truy tìm.
Các thực hành an toàn nhất khi kết nối ví với dApp để tránh rủi ro khai thác phê duyệt là gì?
Chỉ sử dụng URL chính thức mà bạn đã đánh dấu hoặc tìm qua nguồn xác thực (kiểm tra Twitter/website chính thức của dự án, không bao giờ nhấp link từ Discord hoặc Telegram). Luôn xác minh dApp hợp pháp bằng cách kiểm tra địa chỉ hợp đồng trên trình khám phá blockchain trước khi kết nối ví. Dùng ví 'dùng một lần' với số dư tối thiểu để thử nghiệm dApp mới, và cân nhắc dùng ví phần cứng cho lượng token lớn vì chúng yêu cầu xác nhận vật lý.
Tôi có thể lấy lại token nếu chúng đã được chuyển sang ví của kẻ tấn công không?
Việc phục hồi rất khó khi token đã rời ví của bạn vì giao dịch blockchain là vĩnh viễn và ẩn danh. Cơ quan thực thi pháp luật và công ty phân tích blockchain đôi khi có thể truy tìm tiền bị đánh cắp qua việc gửi vào sàn giao dịch, nhưng điều này đòi hỏi phải báo cáo với FBI IC3 (ic3.gov) và thường chỉ thành công nếu kẻ tấn công dùng sàn giao dịch được quản lý để rút tiền. Biện pháp bảo vệ tốt nhất là phòng ngừa—thu hồi phê duyệt ngay lập tức và không bao giờ ký giao dịch mà bạn không hiểu rõ.

Nơi báo cáo — Việt Nam

Các kênh chính thức trong khu vực của bạn để báo cáo lừa đảo này.

Cục An toàn thông tin (Bộ TT&TT)

Tội phạm mạng

Cổng tiếp nhận phản ánh tin nhắn rác, cuộc gọi rác và lừa đảo trực tuyến.

Bộ Công an - Cảnh báo lừa đảo

Báo cáo

Trang cảnh báo và tiếp nhận tố giác lừa đảo của Bộ Công an.

Cục Cạnh tranh và Bảo vệ người tiêu dùng

Bảo vệ người tiêu dùng

Tổng đài bảo vệ người tiêu dùng — miễn phí cuộc gọi.

Ngân hàng Nhà nước Việt Nam

Cơ quan tài chính

Báo cáo các trường hợp lừa đảo tài chính, ngân hàng, đầu tư bất hợp pháp.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Nghi ngờ gặp phải lừa đảo này?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), lỗ hổng phê duyệt token: cách kẻ lừa đảo rút cạn ví web3 is described at https://scamlens.org/vi/encyclopedia/token-approval-exploit.