Wi-Fi Công cộng và Một Cuộc Gọi: Làm Thế Nào Chúng Trở Thành Cái Bẫy Hoàn Hảo Đánh Cắp 5000 Đô La Tài Sản Mã Hóa?

比推发布于2026-01-09更新于2026-01-09

文章摘要

Tác giả mất 5.000 USD từ ví tiền mã hóa sau khi kết nối Wi-Fi công cộng tại khách sạn trong kỳ nghỉ. Kẻ tấn công nghe lén cuộc điện thoại của nạn nhân về chủ đề tiền mã hóa, từ đó xác định mục tiêu sử dụng ví Phantom. Thông qua mạng Wi-Fi không an toàn, hacker đã tiêm mã độc vào trang web, thay thế yêu cầu giao dịch hợp lệ trên Jupiter Exchange bằng một yêu cầu ủy quyền độc hại. Nạn nhân vô tình ký phê duyệt, cho phép địa chỉ lạ truy cập ví. Sau khi rời khách sạn, hacker chuyển toàn bộ SOL, token và NFT sang ví khác. Bài học rút ra: tránh dùng Wi-Fi công cộng, không thảo luận tài sản mã hóa nơi đông người, luôn kiểm tra kỹ yêu cầu ví và sử dụng hotspot cá nhân khi cần.

Tác giả: The Smart Ape

Biên dịch: Deep Tide TechFlow

Tiêu đề gốc: Kết nối Wi-Fi khách sạn ba ngày, ví tiền mã hóa bị đánh cắp 5000 USD


Vài ngày trước, tôi và gia đình đã đến một khách sạn khá tốt để nghỉ lễ cuối năm. Một ngày sau khi rời khách sạn, ví của tôi đã bị rút sạch. Tôi không thể hiểu nổi, vì tôi không nhấp vào bất kỳ liên kết lừa đảo nào, cũng không ký bất kỳ giao dịch độc hại nào.

Sau nhiều giờ điều tra và nhờ sự giúp đỡ của các chuyên gia, cuối cùng tôi đã hiểu ra sự thật. Tất cả là do mạng Wi-Fi của khách sạn, một cuộc điện thoại ngắn và một chuỗi sai lầm ngu ngốc.

Giống như hầu hết những người đam mê tiền mã hóa, tôi mang theo máy tính xách tay, nghĩ rằng có thể tranh thủ làm việc trong khi đi nghỉ cùng gia đình. Vợ tôi đã nhiều lần khuyên tôi trong ba ngày này không nên làm việc, lẽ ra tôi nên nghe lời cô ấy.

Giống như những vị khách khác, tôi đã kết nối với mạng Wi-Fi của khách sạn. Mạng này không cần mật khẩu, chỉ cần đăng nhập thông qua một trang xác thực (captive portal).

Tôi làm việc trong khách sạn như bình thường, không thực hiện bất kỳ thao tác mạo hiểm nào: không tạo ví mới, không nhấp vào các liên kết lạ, cũng không truy cập các ứng dụng phi tập trung (dApps) đáng ngờ. Tôi chỉ kiểm tra X (Twitter), số dư, Discord và Telegram, v.v.

Vào một lúc nào đó, tôi nhận được cuộc gọi từ một người bạn trong giới tiền mã hóa, chúng tôi nói chuyện về tình hình thị trường, Bitcoin và các chủ đề liên quan đến tiền mã hóa. Nhưng tôi không biết rằng, có người ở gần đó đang nghe lén cuộc trò chuyện của chúng tôi và nhận ra tôi đang làm những việc liên quan đến tiền mã hóa. Đây là sai lầm đầu tiên của tôi. Đối phương thông qua cuộc trò chuyện biết được tôi đang sử dụng ví Phantom và tôi là một người dùng nắm giữ lượng tiền không nhỏ.

Điều này khiến hắn nhắm mục tiêu vào tôi.

Trong mạng Wi-Fi công cộng, tất cả các thiết bị đều chia sẻ cùng một mạng, trên thực tế, khả năng hiển thị giữa các thiết bị còn cao hơn bạn tưởng. Hầu như không có biện pháp bảo vệ thực sự nào giữa người dùng, điều này tạo cơ hội cho "Tấn công trung gian" (Man-in-the-Middle Attack). Kẻ tấn công giống như một người trung gian, lặng lẽ chèn vào giữa bạn và Internet, giống như ai đó lén đọc và làm giả nội dung thư của bạn trước khi nó được gửi đến.

Khi tôi duyệt web trên Wi-Fi của khách sạn, có một trang web trông có vẻ tải bình thường, nhưng thực tế, đằng sau trang đã bị tiêm nhiễm mã độc bổ sung. Lúc đó tôi không để ý thấy bất kỳ điều gì bất thường. Nếu tôi đã cài đặt một số công cụ bảo mật, vốn có thể phát hiện ra những vấn đề này, nhưng thật tiếc, tôi đã không làm vậy.

Thông thường, trang web có thể yêu cầu ví của bạn ký một số thao tác. Ví Phantom sẽ bật lên một cửa sổ, bạn có thể chọn phê duyệt hoặc từ chối. Nói chung, bạn sẽ yên tâm ký vì tin tưởng trang web và trình duyệt này. Tuy nhiên, hôm đó tôi không nên làm vậy.

Ngay khi tôi đang thực hiện thao tác hoán đổi token trên nền tảng @JupiterExchange, mã độc đã kích hoạt một yêu cầu ví, thay thế cho thao tác hoán đổi bình thường của tôi. Vốn dĩ tôi có thể phát hiện ra đây là một yêu cầu độc hại bằng cách kiểm tra kỹ chi tiết giao dịch, nhưng vì tôi đã đang thực hiện thao tác hoán đổi trên nền tảng Jupiter rồi, nên hoàn toàn không nghi ngờ gì.

Hôm đó tôi đã không ký bất kỳ giao dịch chuyển tiền nào, mà là ký một sự cho phép ủy quyền. Đây chính là lý do vài ngày sau tài sản bị đánh cắp.

Mã độc không trực tiếp yêu cầu tôi gửi SOL (Solana), vì như vậy sẽ quá lộ liễu. Thay vào đó, nó yêu cầu tôi "ủy quyền truy cập", "phê duyệt tài khoản" hoặc "xác nhận phiên". Nói một cách đơn giản, tôi thực sự đã cho một địa chỉ khác quyền hoạt động thay mặt tôi.

Lý do tôi phê duyệt là vì tôi nhầm tưởng rằng nó liên quan đến thao tác của tôi trên Jupiter. Thông tin hiện lên trên ví Phantom lúc đó trông có vẻ kỹ thuật, không hiển thị bất kỳ số tiền nào và cũng không nhắc chuyển tiền ngay lập tức.

Và đó là tất cả những gì kẻ tấn công cần. Hắn kiên nhẫn chờ đợi, cho đến khi tôi rời khách sạn, mới bắt đầu hành động. Hắn chuyển số SOL của tôi đi, rút các token của tôi và chuyển NFT của tôi sang một địa chỉ khác.

Tôi chưa bao giờ nghĩ điều như vậy có thể xảy ra với mình. May mắn thay, đây không phải là ví chính của tôi, mà là một ví nóng dùng cho các thao tác cụ thể, không phải để nắm giữ tài sản lâu dài. Nhưng ngay cả như vậy, tôi đã mắc rất nhiều sai lầm và tôi nghĩ mình phải chịu trách nhiệm chính.

Trước hết, tôi không bao giờ nên kết nối với Wi-Fi công cộng của khách sạn. Lẽ ra tôi nên dùng điểm phát sóng (hotspot) trên điện thoại để lên mạng.

Sai lầm thứ hai của tôi là, nói chuyện về tiền mã hóa ở khu vực công cộng của khách sạn, khiến nhiều người có thể đã nghe thấy cuộc trò chuyện của chúng tôi. Cha tôi từng khuyên tôi, đừng bao giờ để người khác biết bạn làm những việc liên quan đến tiền mã hóa. Lần này vẫn còn may mắn, có những người vì tài sản mã hóa thậm chí còn bị bắt cóc hoặc những chuyện tồi tệ hơn.

Một sai lầm khác là, tôi đã phê duyệt yêu cầu ví mà không hoàn toàn chú ý. Bởi vì tôi chắc chắn yêu cầu này đến từ Jupiter, tôi đã không phân tích kỹ nó. Trên thực tế, mỗi yêu cầu từ ví đều nên được xem xét cẩn thận, ngay cả trên ứng dụng bạn tin tưởng. Yêu cầu có thể bị chặn và thực tế không đến từ ứng dụng bạn tưởng.

Cuối cùng, tôi đã mất khoảng 5000 đô la từ một chiếc ví phụ. Mặc dù đây không phải là trường hợp nghiêm trọng nhất, nhưng nó vẫn khiến người ta cảm thấy vô cùng bực bội.


Twitter:https://twitter.com/BitpushNewsCN

Nhóm trao đổi Telegram của Bitpush:https://t.me/BitPushCommunity

Kênh Telegram của Bitpush: https://t.me/bitpush

Liên kết bài gốc:https://www.bitpush.news/articles/7601380

热门币种推荐

相关问答

QMạng Wi-Fi công cộng và một cuộc điện thoại đã trở thành cái bẫy hoàn hảo như thế nào để đánh cắp tài sản mã hóa trị giá 5000 USD?

AKẻ tấn công nghe lén cuộc trò chuyện về tiền mã hóa của nạn nhân qua điện thoại, xác định ví Phantom và mục tiêu tiềm năng. Sau đó, họ sử dụng mạng Wi-Fi công cộng không an toàn của khách sạn để thực hiện tấn công trung gian (Man-in-the-Middle), chèn mã độc vào trang web nạn nhân truy cập. Mã độc này tạo ra yêu cầu ủy quyền gian lận thay vì giao dịch trao đổi thông thường trên JupiterExchange, khiến nạn nhân ký mà không nhận ra. Kẻ tấn công sau đó sử dụng quyền ủy quyền này để chuyển toàn bộ tài sản sau khi nạn nhân rời khách sạn.

QNạn nhân đã mắc phải những sai lầm nào dẫn đến việc bị mất tiền?

ANạn nhân mắc ba sai lầm chính: 1) Kết nối và sử dụng mạng Wi-Fi công cộng không an toàn của khách sạn thay vì dùng điểm phát sóng (hotspot) từ điện thoại cá nhân. 2) Nói chuyện về tiền mã hóa ở nơi công cộng, để lộ thông tin rằng mình sở hữu ví và có khối tài sản đáng kể. 3) Phê duyệt yêu cầu từ ví Phantom mà không kiểm tra kỹ lưỡng, nhầm tưởng đó là yêu cầu hợp lệ từ ứng dụng JupiterExchange.

QTấn công trung gian (Man-in-the-Middle) trong sự kiện này hoạt động như thế nào?

ATrong mạng Wi-Fi công cộng, các thiết bị kết nối có thể nhìn thấy lẫn nhau và không được bảo vệ đầy đủ. Kẻ tấn công đã chèn mình vào giữa kết nối của nạn nhân và internet. Họ chặn và thay đổi lưu lượng truy cập web, cụ thể là tiêm mã độc vào trang web mà nạn nhân đang truy cập. Mã độc này sau đó tạo ra một yêu cầu ủy quyền gian lận thay vì hành động trao đổi dự định, đánh lừa nạn nhân ký phê duyệt.

QTại sao kẻ tấn công không yêu cầu chuyển tiền ngay lập tức mà lại yêu cầu 'ủy quyền'?

AKẻ tấn công yêu cầu 'ủy quyền' hoặc 'phê duyệt quyền truy cập' thay vì chuyển tiền ngay lập tức vì điều này ít gây chú ý hơn. Một yêu cầu chuyển tiền trực tiếp với số lượng cụ thể sẽ dễ dàng bị nghi ngờ và từ chối. Trong khi đó, một yêu cầu ủy quyền trông có vẻ kỹ thuật và thường được người dùng chấp thuận, đặc biệt khi họ nghĩ rằng nó đến từ một ứng dụng đáng tin cậy. Quyền ủy quyền này cho phép kẻ tấn công toàn quyền kiểm soát tài sản trong ví sau này, và họ đã chờ đợi cho đến khi nạn nhân rời khỏi mạng Wi-Fi của khách sạn mới thực hiện hành vi trộm cắp.

QNgười dùng có thể làm gì để bảo vệ mình khỏi những kiểu tấn công như thế này?

AĐể bảo vệ bản thân, người dùng nên: 1) Luôn sử dụng Mạng Riêng Ảo (VPN) hoặc điểm phát sóng di động cá nhân (mobile hotspot) thay vì kết nối vào mạng Wi-Fi công cộng không an toàn. 2) Tránh thảo luận về các khoản nắm giữ tiền mã hóa hoặc hoạt động giao dịch ở nơi công cộng. 3) Luôn luôn kiểm tra kỹ lưỡng từng yêu cầu ký phê duyệt từ ví, ngay cả trên các ứng dụng/dApp đáng tin cậy, để đảm bảo đó không phải là yêu cầu độc hại. 4) Sử dụng ví phần cứng cho việc lưu trữ lâu dài và chỉ giữ một số tiền nhỏ trong ví nóng (hot wallet) để giao dịch thường xuyên.

你可能也喜欢

如何在明尼苏达州安全购买加密货币(无需使用ATM机)

自2026年8月1日起,美国明尼苏达州改变了加密货币的购买与存储方式。州内禁止使用街边常见的加密货币自动售货机(类似ATM的终端),这类机器是诈骗者的常用工具,常通过编造紧急情况诱骗受害者存入现金并瞬间转换为难以追踪的加密货币。据统计,2023年至2025年间,此类骗局导致该州居民损失近百万美元。 与此同时,新法律允许该州的银行及信贷联盟为客户提供加密货币托管服务,旨在为公众开辟更安全、受监管的购买渠道。客户资产将与银行自有资产严格分离,银行需提前60天向州商务部提交详尽的风险管理及安全计划并获得批准,即使委托外部托管方,银行也须承担最终责任。目前,St. Cloud Financial Credit Union等机构已率先推出相关服务。 对于个人购买者,建议使用受监管的在线交易所,并核实其运营许可。任何催促立即用加密货币付款的行为都是诈骗的典型标志。购买行为本身不产生税负,但出售、交换或使用加密货币消费可能涉及资本利得税。使用交易所托管钱包存在平台破产风险,而自主保管钱包或新的银行托管服务则能更好地隔离此类风险。若遭遇诈骗,应及时向FBI互联网犯罪投诉中心及州总检察长办公室等部门报告。

cryptonews.ru1小时前

如何在明尼苏达州安全购买加密货币(无需使用ATM机)

cryptonews.ru1小时前

交易

现货

热门文章

什么是 APECOIN

了解亚太电子币 ($APECoin) 在技术与环保交汇日益重要的时代, криптовалюты 正在逐渐显现其作为变革潜在催化剂的作用。在这些创新中,亚太电子币 ($APECoin) 作为一个旨在支持亚太地区环保项目的独特项目而脱颖而出。本文深入探讨 $APECoin 的基础、独特特征及其在更广泛区块链生态中的影响。 什么是亚太电子币 ($APECoin)? 亚太电子币 ($APECoin) 是一种 ERC20 和 TRC20 代币,,于 2019 年 12 月构思,并于 2020 年 4 月正式推出。这项创新源于促进环保实践以及支持多个可持续性与绿色倡议的环境项目的愿望。 目标与目的 $APECoin 不仅仅是一种数字货币;它被设想为一种交换媒介,使用户能够参与直接有利于环境事业的交易。其生态系统旨在促进各种金融活动,同时推动环保实践的采用。该货币的主要目标是: 支持环保倡议:通过每一笔交易,分配一部分资金用于资助旨在保护与可再生能源的可持续项目。 促进环保创新:通过将其代币作为价值手段,鼓励与环境可持续发展相一致的初创企业和项目。 创建可持续市场:该平台包括一个电子市场,允许在专注于促进绿色实践的框架内进行金融交易。 亚太电子币 ($APECoin) 的创造者 尽管关于 $APECoin 创造者的具体信息没有公开披露,但该项目获得了以倡导环保倡议为重点的 APEC 集团的显著支持。这一支持为该项目增添了可信度与重要性,使其连接到一个致力于可持续与环保实践的更广泛网络。 亚太电子币 ($APECoin) 的投资者 围绕 $APECoin 的投资环境依然 largely undisclosed。具体支持这一加密货币的投资基金或组织的名称尚未披露。然而,明显的是,越来越多的投资者对此表现出浓厚兴趣,他们希望支持在加密空间具有潜在影响的可持续项目。 亚太电子币 ($APECoin) 如何运作? $APECoin 因其创新的运营模式而脱颖而出,利用区块链技术和智能合约。这种结合不仅确保交易效率,同时还强制遵循监管框架,提高交易的安全性与透明度。 $APECoin 的独特特征 基于区块链的操作:通过将其操作建立在区块链平台上,$APECoin 确保所有交易都不可篡改,并通过先进的加密技术进行保护。这种去中心化强调了其生态系统内代币的完整性。 智能合约:$APECoin 采用智能合约,促进无缝交易,同时确保遵守适用的法规。这些自动化协议最小化了争议的可能性,简化了流程,并为可靠的交易框架做出贡献。 电子市场:$APECoin 的一项标志性特征是其专门的电子市场。这个数字环境作为支持环保实践服务的枢纽,提供一个促进该项目绿色愿景的交易平台。 通过这些特征,$APECoin 在广阔的加密货币市场中占据了一席之地,有效地将区块链的原则与环保治理结合起来。 亚太电子币 ($APECoin) 的时间线 了解 $APECoin 的发展轨迹可以提供对其发展里程碑和未来愿望的见解。以下是该项目历史上重要事件的时间线: 2019 年 12 月:亚太电子币的构思,启动了通过加密货币推动可持续发展的雄心。 2020 年 4 月:$APECoin 的官方推出,标志着其作为环境项目专用代币的入市。 2020-2021:首次交易所发行(IEO),使用户能够购入 $APECoin,同时在各类电子交易平台上注册以增强可达性。 在相对短暂的旅程中,$APECoin 在为一个安全且富有影响力的加密货币的基础奠定方面取得了显著进展,这一切都以环境目标为驱动。 结论 亚太电子币 ($APECoin) 体现了技术与环境责任的结合,在支持加密生态系统增长的同时,推动可持续发展。凭借其独特的结构、受人尊敬的实体的支持以及对更绿色未来的愿景,$APECoin 不仅仅是一种加密货币;它是一个旨在培养亚太地区负责任创新的开创性项目。通过对金融包容性的承诺以及对环保倡议的支持,它成为了如何利用数字货币实现积极社会影响的有力范例。 随着该项目的不断发展,加密社区及其外部的利益相关者将积极关注 $APECoin 如何塑造在快速发展的加密货币世界中关于可持续实践的讨论。

396人学过发布于 2024.12.03更新于 2024.12.03

什么是 APECOIN

如何购买APE

欢迎来到HTX.com!我们已经让购买ApeCoin(APE)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买ApeCoin(APE)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的ApeCoin(APE)购买完您的ApeCoin(APE)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易ApeCoin(APE)在HTX的现货市场轻松交易ApeCoin(APE)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

607人学过发布于 2025.02.24更新于 2026.06.02

如何购买APE

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对APE(APE)币价的意见。

活动图片