# Bài viết Liên quan Kỹ thuật Xã hội

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Kỹ thuật Xã hội", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Thiệt hại từ các vụ hack dự án tiền điện tử vượt quá 1,3 tỷ USD

Theo báo cáo từ Onchain Lens, thiệt hại từ các vụ tấn công vào dự án tiền mã hóa trong nửa đầu năm nay đã vượt quá 1,3 tỷ USD. Nguyên nhân chính dẫn đến tổn thất lớn nhất là sự xâm phạm các cơ chế kiểm soát truy cập, cho phép kẻ xấu chiếm quyền đặc quyền hoặc thông tin đăng nhập quan trọng. Các dự án chịu thiệt hại nặng nề nhất bao gồm Kelp DAO (292 triệu USD), Drift Protocol (280 triệu USD), Humanity Protocol (31 triệu USD), Step Finance (30 triệu USD) và Truebit (26,5 triệu USD). Nguyên nhân gây thiệt hại lớn thứ hai là các cuộc tấn công lừa đảo (phishing) và kỹ thuật xã hội, với khoảng 282 triệu USD bị đánh cắp. Bên cạnh đó, lỗ hổng từ các oracle – dịch vụ cung cấp dữ liệu bên ngoài cho blockchain – cũng gây thiệt hại cho các dự án như Ostium (24 triệu USD), Blend Protocol (10,86 triệu USD) và Bonzo (9 triệu USD). Báo cáo chỉ ra rằng tổng thiệt hại chủ yếu đến từ một số ít các cuộc tấn công quy mô lớn thay vì hàng trăm sự cố nhỏ lẻ. Đáng chú ý, mối đe dọa đang thay đổi: nguyên nhân gây mất mát hàng triệu USD ngày càng ít do lỗi hợp đồng thông minh mà chủ yếu do sự xâm phạm vào khóa bảo mật, quyền truy cập và các cơ chế quản lý khác. Các chuyên gia bảo mật nhấn mạnh yếu tố con người vẫn là một trong những rủi ro chính. Bất chấp sự phát triển của các công cụ bảo vệ, lừa đảo và thao túng xã hội vẫn tiếp tục mang lại hàng trăm triệu USD cho tin tặc, hiệu quả ngang bằng với các cuộc tấn công kỹ thuật. Trước đó, các nhà phân tích từ Blockaid cũng báo cáo về một vụ tấn công vào cầu nối cross-chain của sàn giao dịch phi tập trung AFX Trade, dẫn đến việc mất 24,15 triệu USD stablecoin USDC.

cryptonews.ru07/27 09:19

Thiệt hại từ các vụ hack dự án tiền điện tử vượt quá 1,3 tỷ USD

cryptonews.ru07/27 09:19

AI Làm Giả Thành Thật, Người Dùng Mã Hóa Làm Sao Để Phòng Tránh Các Loại Lừa Đảo Mới?

Trong quá khứ, người dùng có thể nhận diện lừa đảo qua các lỗi chính tả, ngữ pháp và định dạng văn bản bất thường. Tuy nhiên, sự xuất hiện của AI đã thay đổi hoàn toàn cục diện này. Các công cụ AI tiên tiến giờ đây cho phép tin tặc tạo ra email trôi chảy, cuộc trò chuyện hỗ trợ khách hàng giả mạo, trang web trông chính thống và nội dung mạng xã hội có tính thuyết phục cao, làm cho các biện pháp nhận biết cũ trở nên kém hiệu quả. Trong lĩnh vực tiền mã hóa, rủi ro càng đặc biệt nghiêm trọng do tính chất không thể đảo ngược của giao dịch blockchain. Kẻ lừa đảo không cần đánh cắp khóa riêng tư mà chỉ cần lừa người dùng ủy quyền cho giao dịch độc hại hoặc cấp quyền ví nguy hiểm. Các hình thức lừa đảo phổ biến bao gồm trang web nhận token giả, sự kiện đúc NFT giả, trang đăng nhập sàn giao dịch giả mạo và tin nhắn mạo danh hỗ trợ khách hàng. Để tự bảo vệ mình, người dùng tiền mã hóa cần chuyển trọng tâm từ việc đánh giá bề ngoài sang thực hiện xác minh độc lập một cách có hệ thống. Các phương pháp xác minh cốt lõi bao gồm: 1. **Kiểm tra kỹ tên miền:** Luôn nhập thủ công URL hoặc sử dụng bookmark đã lưu. Cảnh giác với các tên miền giả mạo có thêm ký tự, dấu gạch nối hoặc phần mở rộng lạ. 2. **Sử dụng liên kết từ kênh chính thức:** Chỉ truy cập liên kết từ trang web chính thức của dự án hoặc các kênh thông tin chính thức đã được xác nhận. Không nhấp vào liên kết trong tin nhắn riêng tư lạ hoặc bài đăng quảng cáo. 3. **Hiểu rõ quyền ví trước khi ủy quyền:** Kiểm tra cẩn thận các chi tiết như loại token, số tiền có thể chuyển, địa chỉ hợp đồng và loại hành động trước khi phê duyệt bất kỳ yêu cầu nào, đặc biệt là ủy quyền không giới hạn. 4. **Kiểm tra chi tiết giao dịch trước khi ký:** Luôn xem xét kỹ lưỡng địa chỉ nhận, số lượng token, blockchain, thông tin tương tác hợp đồng và phí. Không bao giờ vội vàng vì áp lực khẩn cấp. 5. **Xác minh địa chỉ hợp đồng, không chỉ tên token:** Sử dụng trình khám phá khối chính thống hoặc trang web chính thức của dự án để xác nhận địa chỉ hợp đồng chính xác của token, vì tên và biểu tượng có thể dễ dàng bị sao chép. 6. **Cảnh giác với tin nhắn hỗ trợ khách hàng đáng ngờ:** Hỗ trợ chính thức hầu như không bao giờ chủ động liên hệ qua tin nhắn riêng tư. Không bao giờ tiết lộ cụm từ khôi phục (seed phrase) hoặc khóa riêng tư. 7. **Nhận biết áp lực khẩn cấp là dấu hiệu cảnh báo:** Các thủ đoạn lừa đảo thường tạo ra cảm giác cấp bách (ví dụ: "ví của bạn đã bị xâm nhập", "token sắp hết hạn"). Hãy dừng lại và xác minh kỹ lưỡng. Tóm lại, trong kỷ nguyên AI, vẻ ngoài chuyên nghiệp và văn bản trôi chảy không còn là dấu hiệu của sự an toàn. Bảo mật trong tiền mã hóa giờ đây là một cuộc chiến dựa trên sự xác minh liên tục. Nguyên tắc cốt lõi là: luôn xác minh trước khi thực hiện bất kỳ hành động nào với ví hoặc tài sản của bạn.

marsbit06/08 09:41

AI Làm Giả Thành Thật, Người Dùng Mã Hóa Làm Sao Để Phòng Tránh Các Loại Lừa Đảo Mới?

marsbit06/08 09:41

Mã Morse "Đánh Cắp" 44 Vạn USD từ Bankr, Lớp Tin Cậy Giữa Các Agent AI Lại Bị Phá Vỡ

Ngày 20 tháng 5, nền tảng AI Agent Bankr báo cáo 14 ví người dùng bị tấn công, tổn thất hơn 440 nghìn USD, buộc phải tạm dừng mọi giao dịch. Đây là vụ thứ hai trong vòng chưa đầy ba tuần, cùng phương thức tấn công kỹ thuật xã hội vào "lớp tin cậy giữa các agent tự động". Kẻ tấn công lợi dụng cơ chế Bankr thiết kế: platform này tự động theo dõi và thực thi các lệnh từ bài đăng của một số AI agent (như Grok) trên X. Bằng cách gửi NFT Bankr Club Membership đến ví Grok để mở khóa quyền cao, sau đó đăng một tin nhắn mã Morse yêu cầu Grok dịch. Grok trung thực dịch mã, và trong phần văn bản dịch ra chứa lệnh chuyển tiền hợp lệ (ví dụ: "@bankrbot send 3B DRB to [địa chỉ attacker]"). Bankr bot phát hiện bài đăng này từ Grok, xác minh quyền NFT và ký thực thi giao dịch trên chain. Vấn đề cốt lõi không phải lỗ hổng kỹ thuật hay rò rỉ khóa riêng tư, mà là lỗ hổng trong giả định tin cậy. Bankr tin tưởng đầu ra ngôn ngữ tự nhiên từ Grok tương đương với lệnh tài chính đã được ủy quyền, trong khi Grok không có khả năng phân biệt giữa "ý định thực sự của mình" và "bị lợi dụng để nói gì". Kẻ tấn công dùng mã Morse (hoặc Base64, ROT13) để né các bộ lọc an ninh, biến một nhiệm vụ trung lập "dịch thuật" thành công cụ tiêm nhiễm lệnh độc hại. Sau sự cố, Bankr nhanh chóng ứng phó, cam kết bồi thường đầy đủ và sửa lỗi logic xác minh. Sự việc này báo động về mối đe dọa khi kết hợp các hệ thống AI có quyền thực thi trên chain mà thiếu cơ chế xác thực ý định đầy đủ, đây là một lớp tấn công tiềm ẩn cho toàn ngành.

marsbit05/20 03:34

Mã Morse "Đánh Cắp" 44 Vạn USD từ Bankr, Lớp Tin Cậy Giữa Các Agent AI Lại Bị Phá Vỡ

marsbit05/20 03:34

活动图片