Wi-Fi Công cộng và Một Cuộc Gọi: Làm Thế Nào Chúng Trở Thành Cái Bẫy Hoàn Hảo Đánh Cắp 5000 Đô La Tài Sản Mã Hóa?

比推发布于2026-01-09更新于2026-01-09

文章摘要

Tác giả mất 5.000 USD từ ví tiền mã hóa sau khi kết nối Wi-Fi công cộng tại khách sạn trong kỳ nghỉ. Kẻ tấn công nghe lén cuộc điện thoại của nạn nhân về chủ đề tiền mã hóa, từ đó xác định mục tiêu sử dụng ví Phantom. Thông qua mạng Wi-Fi không an toàn, hacker đã tiêm mã độc vào trang web, thay thế yêu cầu giao dịch hợp lệ trên Jupiter Exchange bằng một yêu cầu ủy quyền độc hại. Nạn nhân vô tình ký phê duyệt, cho phép địa chỉ lạ truy cập ví. Sau khi rời khách sạn, hacker chuyển toàn bộ SOL, token và NFT sang ví khác. Bài học rút ra: tránh dùng Wi-Fi công cộng, không thảo luận tài sản mã hóa nơi đông người, luôn kiểm tra kỹ yêu cầu ví và sử dụng hotspot cá nhân khi cần.

Tác giả: The Smart Ape

Biên dịch: Deep Tide TechFlow

Tiêu đề gốc: Kết nối Wi-Fi khách sạn ba ngày, ví tiền mã hóa bị đánh cắp 5000 USD


Vài ngày trước, tôi và gia đình đã đến một khách sạn khá tốt để nghỉ lễ cuối năm. Một ngày sau khi rời khách sạn, ví của tôi đã bị rút sạch. Tôi không thể hiểu nổi, vì tôi không nhấp vào bất kỳ liên kết lừa đảo nào, cũng không ký bất kỳ giao dịch độc hại nào.

Sau nhiều giờ điều tra và nhờ sự giúp đỡ của các chuyên gia, cuối cùng tôi đã hiểu ra sự thật. Tất cả là do mạng Wi-Fi của khách sạn, một cuộc điện thoại ngắn và một chuỗi sai lầm ngu ngốc.

Giống như hầu hết những người đam mê tiền mã hóa, tôi mang theo máy tính xách tay, nghĩ rằng có thể tranh thủ làm việc trong khi đi nghỉ cùng gia đình. Vợ tôi đã nhiều lần khuyên tôi trong ba ngày này không nên làm việc, lẽ ra tôi nên nghe lời cô ấy.

Giống như những vị khách khác, tôi đã kết nối với mạng Wi-Fi của khách sạn. Mạng này không cần mật khẩu, chỉ cần đăng nhập thông qua một trang xác thực (captive portal).

Tôi làm việc trong khách sạn như bình thường, không thực hiện bất kỳ thao tác mạo hiểm nào: không tạo ví mới, không nhấp vào các liên kết lạ, cũng không truy cập các ứng dụng phi tập trung (dApps) đáng ngờ. Tôi chỉ kiểm tra X (Twitter), số dư, Discord và Telegram, v.v.

Vào một lúc nào đó, tôi nhận được cuộc gọi từ một người bạn trong giới tiền mã hóa, chúng tôi nói chuyện về tình hình thị trường, Bitcoin và các chủ đề liên quan đến tiền mã hóa. Nhưng tôi không biết rằng, có người ở gần đó đang nghe lén cuộc trò chuyện của chúng tôi và nhận ra tôi đang làm những việc liên quan đến tiền mã hóa. Đây là sai lầm đầu tiên của tôi. Đối phương thông qua cuộc trò chuyện biết được tôi đang sử dụng ví Phantom và tôi là một người dùng nắm giữ lượng tiền không nhỏ.

Điều này khiến hắn nhắm mục tiêu vào tôi.

Trong mạng Wi-Fi công cộng, tất cả các thiết bị đều chia sẻ cùng một mạng, trên thực tế, khả năng hiển thị giữa các thiết bị còn cao hơn bạn tưởng. Hầu như không có biện pháp bảo vệ thực sự nào giữa người dùng, điều này tạo cơ hội cho "Tấn công trung gian" (Man-in-the-Middle Attack). Kẻ tấn công giống như một người trung gian, lặng lẽ chèn vào giữa bạn và Internet, giống như ai đó lén đọc và làm giả nội dung thư của bạn trước khi nó được gửi đến.

Khi tôi duyệt web trên Wi-Fi của khách sạn, có một trang web trông có vẻ tải bình thường, nhưng thực tế, đằng sau trang đã bị tiêm nhiễm mã độc bổ sung. Lúc đó tôi không để ý thấy bất kỳ điều gì bất thường. Nếu tôi đã cài đặt một số công cụ bảo mật, vốn có thể phát hiện ra những vấn đề này, nhưng thật tiếc, tôi đã không làm vậy.

Thông thường, trang web có thể yêu cầu ví của bạn ký một số thao tác. Ví Phantom sẽ bật lên một cửa sổ, bạn có thể chọn phê duyệt hoặc từ chối. Nói chung, bạn sẽ yên tâm ký vì tin tưởng trang web và trình duyệt này. Tuy nhiên, hôm đó tôi không nên làm vậy.

Ngay khi tôi đang thực hiện thao tác hoán đổi token trên nền tảng @JupiterExchange, mã độc đã kích hoạt một yêu cầu ví, thay thế cho thao tác hoán đổi bình thường của tôi. Vốn dĩ tôi có thể phát hiện ra đây là một yêu cầu độc hại bằng cách kiểm tra kỹ chi tiết giao dịch, nhưng vì tôi đã đang thực hiện thao tác hoán đổi trên nền tảng Jupiter rồi, nên hoàn toàn không nghi ngờ gì.

Hôm đó tôi đã không ký bất kỳ giao dịch chuyển tiền nào, mà là ký một sự cho phép ủy quyền. Đây chính là lý do vài ngày sau tài sản bị đánh cắp.

Mã độc không trực tiếp yêu cầu tôi gửi SOL (Solana), vì như vậy sẽ quá lộ liễu. Thay vào đó, nó yêu cầu tôi "ủy quyền truy cập", "phê duyệt tài khoản" hoặc "xác nhận phiên". Nói một cách đơn giản, tôi thực sự đã cho một địa chỉ khác quyền hoạt động thay mặt tôi.

Lý do tôi phê duyệt là vì tôi nhầm tưởng rằng nó liên quan đến thao tác của tôi trên Jupiter. Thông tin hiện lên trên ví Phantom lúc đó trông có vẻ kỹ thuật, không hiển thị bất kỳ số tiền nào và cũng không nhắc chuyển tiền ngay lập tức.

Và đó là tất cả những gì kẻ tấn công cần. Hắn kiên nhẫn chờ đợi, cho đến khi tôi rời khách sạn, mới bắt đầu hành động. Hắn chuyển số SOL của tôi đi, rút các token của tôi và chuyển NFT của tôi sang một địa chỉ khác.

Tôi chưa bao giờ nghĩ điều như vậy có thể xảy ra với mình. May mắn thay, đây không phải là ví chính của tôi, mà là một ví nóng dùng cho các thao tác cụ thể, không phải để nắm giữ tài sản lâu dài. Nhưng ngay cả như vậy, tôi đã mắc rất nhiều sai lầm và tôi nghĩ mình phải chịu trách nhiệm chính.

Trước hết, tôi không bao giờ nên kết nối với Wi-Fi công cộng của khách sạn. Lẽ ra tôi nên dùng điểm phát sóng (hotspot) trên điện thoại để lên mạng.

Sai lầm thứ hai của tôi là, nói chuyện về tiền mã hóa ở khu vực công cộng của khách sạn, khiến nhiều người có thể đã nghe thấy cuộc trò chuyện của chúng tôi. Cha tôi từng khuyên tôi, đừng bao giờ để người khác biết bạn làm những việc liên quan đến tiền mã hóa. Lần này vẫn còn may mắn, có những người vì tài sản mã hóa thậm chí còn bị bắt cóc hoặc những chuyện tồi tệ hơn.

Một sai lầm khác là, tôi đã phê duyệt yêu cầu ví mà không hoàn toàn chú ý. Bởi vì tôi chắc chắn yêu cầu này đến từ Jupiter, tôi đã không phân tích kỹ nó. Trên thực tế, mỗi yêu cầu từ ví đều nên được xem xét cẩn thận, ngay cả trên ứng dụng bạn tin tưởng. Yêu cầu có thể bị chặn và thực tế không đến từ ứng dụng bạn tưởng.

Cuối cùng, tôi đã mất khoảng 5000 đô la từ một chiếc ví phụ. Mặc dù đây không phải là trường hợp nghiêm trọng nhất, nhưng nó vẫn khiến người ta cảm thấy vô cùng bực bội.


Twitter:https://twitter.com/BitpushNewsCN

Nhóm trao đổi Telegram của Bitpush:https://t.me/BitPushCommunity

Kênh Telegram của Bitpush: https://t.me/bitpush

Liên kết bài gốc:https://www.bitpush.news/articles/7601380

热门币种推荐

相关问答

QMạng Wi-Fi công cộng và một cuộc điện thoại đã trở thành cái bẫy hoàn hảo như thế nào để đánh cắp tài sản mã hóa trị giá 5000 USD?

AKẻ tấn công nghe lén cuộc trò chuyện về tiền mã hóa của nạn nhân qua điện thoại, xác định ví Phantom và mục tiêu tiềm năng. Sau đó, họ sử dụng mạng Wi-Fi công cộng không an toàn của khách sạn để thực hiện tấn công trung gian (Man-in-the-Middle), chèn mã độc vào trang web nạn nhân truy cập. Mã độc này tạo ra yêu cầu ủy quyền gian lận thay vì giao dịch trao đổi thông thường trên JupiterExchange, khiến nạn nhân ký mà không nhận ra. Kẻ tấn công sau đó sử dụng quyền ủy quyền này để chuyển toàn bộ tài sản sau khi nạn nhân rời khách sạn.

QNạn nhân đã mắc phải những sai lầm nào dẫn đến việc bị mất tiền?

ANạn nhân mắc ba sai lầm chính: 1) Kết nối và sử dụng mạng Wi-Fi công cộng không an toàn của khách sạn thay vì dùng điểm phát sóng (hotspot) từ điện thoại cá nhân. 2) Nói chuyện về tiền mã hóa ở nơi công cộng, để lộ thông tin rằng mình sở hữu ví và có khối tài sản đáng kể. 3) Phê duyệt yêu cầu từ ví Phantom mà không kiểm tra kỹ lưỡng, nhầm tưởng đó là yêu cầu hợp lệ từ ứng dụng JupiterExchange.

QTấn công trung gian (Man-in-the-Middle) trong sự kiện này hoạt động như thế nào?

ATrong mạng Wi-Fi công cộng, các thiết bị kết nối có thể nhìn thấy lẫn nhau và không được bảo vệ đầy đủ. Kẻ tấn công đã chèn mình vào giữa kết nối của nạn nhân và internet. Họ chặn và thay đổi lưu lượng truy cập web, cụ thể là tiêm mã độc vào trang web mà nạn nhân đang truy cập. Mã độc này sau đó tạo ra một yêu cầu ủy quyền gian lận thay vì hành động trao đổi dự định, đánh lừa nạn nhân ký phê duyệt.

QTại sao kẻ tấn công không yêu cầu chuyển tiền ngay lập tức mà lại yêu cầu 'ủy quyền'?

AKẻ tấn công yêu cầu 'ủy quyền' hoặc 'phê duyệt quyền truy cập' thay vì chuyển tiền ngay lập tức vì điều này ít gây chú ý hơn. Một yêu cầu chuyển tiền trực tiếp với số lượng cụ thể sẽ dễ dàng bị nghi ngờ và từ chối. Trong khi đó, một yêu cầu ủy quyền trông có vẻ kỹ thuật và thường được người dùng chấp thuận, đặc biệt khi họ nghĩ rằng nó đến từ một ứng dụng đáng tin cậy. Quyền ủy quyền này cho phép kẻ tấn công toàn quyền kiểm soát tài sản trong ví sau này, và họ đã chờ đợi cho đến khi nạn nhân rời khỏi mạng Wi-Fi của khách sạn mới thực hiện hành vi trộm cắp.

QNgười dùng có thể làm gì để bảo vệ mình khỏi những kiểu tấn công như thế này?

AĐể bảo vệ bản thân, người dùng nên: 1) Luôn sử dụng Mạng Riêng Ảo (VPN) hoặc điểm phát sóng di động cá nhân (mobile hotspot) thay vì kết nối vào mạng Wi-Fi công cộng không an toàn. 2) Tránh thảo luận về các khoản nắm giữ tiền mã hóa hoặc hoạt động giao dịch ở nơi công cộng. 3) Luôn luôn kiểm tra kỹ lưỡng từng yêu cầu ký phê duyệt từ ví, ngay cả trên các ứng dụng/dApp đáng tin cậy, để đảm bảo đó không phải là yêu cầu độc hại. 4) Sử dụng ví phần cứng cho việc lưu trữ lâu dài và chỉ giữ một số tiền nhỏ trong ví nóng (hot wallet) để giao dịch thường xuyên.

你可能也喜欢

日本加息,为什么全世界都在紧张?

日本央行在2026年6月将政策利率提升至1%,这是自1995年来的首次。尽管1%的利率在主要经济体中并不高,但由于日本长期充当全球最低成本融资中心的特殊角色,此次加息引发了全球市场的广泛关注。 过去二十余年,日本近乎零的利率环境催生了大规模的日元套利交易。国际资本以极低成本借入日元,转而投资于全球高收益资产,如美国科技股和新兴市场债券,这为全球资产价格上涨提供了重要的流动性基础。日本加息意味着这一廉价资金源头开始收紧,可能引发全球资本的去杠杆化调整。 日本长期维持超低利率,源于其人口老龄化、长期通缩和高额政府债务等结构性约束。然而,疫情后全球通胀传导、国内工资持续增长(近年春斗涨薪均超5%)以及日元贬值压力,共同推动其货币政策转向。 市场担忧的核心并非当前1%的利率水平,而是日本持续三十年的超宽松货币政策框架发生根本性转变的趋势。这种变化将重塑全球套利交易的逻辑和风险资产的定价基础。不过,决定全球资本最终流向的关键,仍在于美日之间的利差变化。如果未来美联储进入降息周期而日本继续加息,两者货币政策差异的收窄可能对国际资本市场产生更深远的影响。 简言之,日本加息标志着全球最重要的低成本融资来源进入正常化进程,这可能引发建立在廉价日元资金之上的全球资本配置体系进行深度重估。

marsbit1小时前

日本加息,为什么全世界都在紧张?

marsbit1小时前

研报解读:MRVL 光学 AI 迎来爆发,为何高估值让大摩明星分析师选择按兵不动?

摩根士丹利分析师Joseph Moore于5月28日更新了对迈威尔(MRVL)的研报。尽管公司季报创纪录并大幅上调全年展望,但Moore维持“等权重”(中性)评级,目标价从172美元上调至195美元,仍低于当时股价。 **核心观点**:分析师认可迈威尔的AI增长机会,但认为当前股价已充分反映预期。195美元目标价对应约40倍2027年预期市盈率。对比英伟达,两者股价接近,但英伟达的每股盈利预期是迈威尔的两倍多。Moore认为,迈威尔需同时兑现以下假设才能支撑当前估值:1)光互联业务持续放量;2)定制AI芯片顺利大规模出货;3)存储及企业业务复苏。 **业务分析**: - **光互联**(高速增长):受益于AI集群数据传输需求,预计未来几个季度光模块产品线年化营收将达10亿美元,是当前最确定的增长点。 - **定制AI芯片**(正在爬坡):为云厂商设计专用芯片,新大客户预计2028财年量产,但今年收入尚不明朗。 - **传统业务**:存储、企业数据中心等板块仍处于去库存阶段,短期缺乏复苏动力。 **关键监测信号**:光模块营收能否如期达到10亿美元年化水平;新客户定制芯片项目能否在2028财年量产;传统业务何时复苏。若任何一环不及预期,当前高估值可能面临压力。 (本文为对第三方研报的解读,不构成投资建议。)

marsbit2小时前

研报解读:MRVL 光学 AI 迎来爆发,为何高估值让大摩明星分析师选择按兵不动?

marsbit2小时前

交易

现货
合约

热门文章

什么是 APECOIN

了解亚太电子币 ($APECoin) 在技术与环保交汇日益重要的时代, криптовалюты 正在逐渐显现其作为变革潜在催化剂的作用。在这些创新中,亚太电子币 ($APECoin) 作为一个旨在支持亚太地区环保项目的独特项目而脱颖而出。本文深入探讨 $APECoin 的基础、独特特征及其在更广泛区块链生态中的影响。 什么是亚太电子币 ($APECoin)? 亚太电子币 ($APECoin) 是一种 ERC20 和 TRC20 代币,,于 2019 年 12 月构思,并于 2020 年 4 月正式推出。这项创新源于促进环保实践以及支持多个可持续性与绿色倡议的环境项目的愿望。 目标与目的 $APECoin 不仅仅是一种数字货币;它被设想为一种交换媒介,使用户能够参与直接有利于环境事业的交易。其生态系统旨在促进各种金融活动,同时推动环保实践的采用。该货币的主要目标是: 支持环保倡议:通过每一笔交易,分配一部分资金用于资助旨在保护与可再生能源的可持续项目。 促进环保创新:通过将其代币作为价值手段,鼓励与环境可持续发展相一致的初创企业和项目。 创建可持续市场:该平台包括一个电子市场,允许在专注于促进绿色实践的框架内进行金融交易。 亚太电子币 ($APECoin) 的创造者 尽管关于 $APECoin 创造者的具体信息没有公开披露,但该项目获得了以倡导环保倡议为重点的 APEC 集团的显著支持。这一支持为该项目增添了可信度与重要性,使其连接到一个致力于可持续与环保实践的更广泛网络。 亚太电子币 ($APECoin) 的投资者 围绕 $APECoin 的投资环境依然 largely undisclosed。具体支持这一加密货币的投资基金或组织的名称尚未披露。然而,明显的是,越来越多的投资者对此表现出浓厚兴趣,他们希望支持在加密空间具有潜在影响的可持续项目。 亚太电子币 ($APECoin) 如何运作? $APECoin 因其创新的运营模式而脱颖而出,利用区块链技术和智能合约。这种结合不仅确保交易效率,同时还强制遵循监管框架,提高交易的安全性与透明度。 $APECoin 的独特特征 基于区块链的操作:通过将其操作建立在区块链平台上,$APECoin 确保所有交易都不可篡改,并通过先进的加密技术进行保护。这种去中心化强调了其生态系统内代币的完整性。 智能合约:$APECoin 采用智能合约,促进无缝交易,同时确保遵守适用的法规。这些自动化协议最小化了争议的可能性,简化了流程,并为可靠的交易框架做出贡献。 电子市场:$APECoin 的一项标志性特征是其专门的电子市场。这个数字环境作为支持环保实践服务的枢纽,提供一个促进该项目绿色愿景的交易平台。 通过这些特征,$APECoin 在广阔的加密货币市场中占据了一席之地,有效地将区块链的原则与环保治理结合起来。 亚太电子币 ($APECoin) 的时间线 了解 $APECoin 的发展轨迹可以提供对其发展里程碑和未来愿望的见解。以下是该项目历史上重要事件的时间线: 2019 年 12 月:亚太电子币的构思,启动了通过加密货币推动可持续发展的雄心。 2020 年 4 月:$APECoin 的官方推出,标志着其作为环境项目专用代币的入市。 2020-2021:首次交易所发行(IEO),使用户能够购入 $APECoin,同时在各类电子交易平台上注册以增强可达性。 在相对短暂的旅程中,$APECoin 在为一个安全且富有影响力的加密货币的基础奠定方面取得了显著进展,这一切都以环境目标为驱动。 结论 亚太电子币 ($APECoin) 体现了技术与环境责任的结合,在支持加密生态系统增长的同时,推动可持续发展。凭借其独特的结构、受人尊敬的实体的支持以及对更绿色未来的愿景,$APECoin 不仅仅是一种加密货币;它是一个旨在培养亚太地区负责任创新的开创性项目。通过对金融包容性的承诺以及对环保倡议的支持,它成为了如何利用数字货币实现积极社会影响的有力范例。 随着该项目的不断发展,加密社区及其外部的利益相关者将积极关注 $APECoin 如何塑造在快速发展的加密货币世界中关于可持续实践的讨论。

224人学过发布于 2024.12.03更新于 2024.12.03

什么是 APECOIN

如何购买APE

欢迎来到HTX.com!我们已经让购买ApeCoin(APE)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买ApeCoin(APE)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的ApeCoin(APE)购买完您的ApeCoin(APE)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易ApeCoin(APE)在HTX的现货市场轻松交易ApeCoin(APE)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

376人学过发布于 2025.02.24更新于 2026.06.02

如何购买APE

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对APE(APE)币价的意见。

活动图片