Wi-Fi Công cộng và Một Cuộc Gọi: Làm Thế Nào Chúng Trở Thành Cái Bẫy Hoàn Hảo Đánh Cắp 5000 Đô La Tài Sản Mã Hóa?

比推發佈於 2026-01-09更新於 2026-01-09

文章摘要

Tác giả mất 5.000 USD từ ví tiền mã hóa sau khi kết nối Wi-Fi công cộng tại khách sạn trong kỳ nghỉ. Kẻ tấn công nghe lén cuộc điện thoại của nạn nhân về chủ đề tiền mã hóa, từ đó xác định mục tiêu sử dụng ví Phantom. Thông qua mạng Wi-Fi không an toàn, hacker đã tiêm mã độc vào trang web, thay thế yêu cầu giao dịch hợp lệ trên Jupiter Exchange bằng một yêu cầu ủy quyền độc hại. Nạn nhân vô tình ký phê duyệt, cho phép địa chỉ lạ truy cập ví. Sau khi rời khách sạn, hacker chuyển toàn bộ SOL, token và NFT sang ví khác. Bài học rút ra: tránh dùng Wi-Fi công cộng, không thảo luận tài sản mã hóa nơi đông người, luôn kiểm tra kỹ yêu cầu ví và sử dụng hotspot cá nhân khi cần.

Tác giả: The Smart Ape

Biên dịch: Deep Tide TechFlow

Tiêu đề gốc: Kết nối Wi-Fi khách sạn ba ngày, ví tiền mã hóa bị đánh cắp 5000 USD


Vài ngày trước, tôi và gia đình đã đến một khách sạn khá tốt để nghỉ lễ cuối năm. Một ngày sau khi rời khách sạn, ví của tôi đã bị rút sạch. Tôi không thể hiểu nổi, vì tôi không nhấp vào bất kỳ liên kết lừa đảo nào, cũng không ký bất kỳ giao dịch độc hại nào.

Sau nhiều giờ điều tra và nhờ sự giúp đỡ của các chuyên gia, cuối cùng tôi đã hiểu ra sự thật. Tất cả là do mạng Wi-Fi của khách sạn, một cuộc điện thoại ngắn và một chuỗi sai lầm ngu ngốc.

Giống như hầu hết những người đam mê tiền mã hóa, tôi mang theo máy tính xách tay, nghĩ rằng có thể tranh thủ làm việc trong khi đi nghỉ cùng gia đình. Vợ tôi đã nhiều lần khuyên tôi trong ba ngày này không nên làm việc, lẽ ra tôi nên nghe lời cô ấy.

Giống như những vị khách khác, tôi đã kết nối với mạng Wi-Fi của khách sạn. Mạng này không cần mật khẩu, chỉ cần đăng nhập thông qua một trang xác thực (captive portal).

Tôi làm việc trong khách sạn như bình thường, không thực hiện bất kỳ thao tác mạo hiểm nào: không tạo ví mới, không nhấp vào các liên kết lạ, cũng không truy cập các ứng dụng phi tập trung (dApps) đáng ngờ. Tôi chỉ kiểm tra X (Twitter), số dư, Discord và Telegram, v.v.

Vào một lúc nào đó, tôi nhận được cuộc gọi từ một người bạn trong giới tiền mã hóa, chúng tôi nói chuyện về tình hình thị trường, Bitcoin và các chủ đề liên quan đến tiền mã hóa. Nhưng tôi không biết rằng, có người ở gần đó đang nghe lén cuộc trò chuyện của chúng tôi và nhận ra tôi đang làm những việc liên quan đến tiền mã hóa. Đây là sai lầm đầu tiên của tôi. Đối phương thông qua cuộc trò chuyện biết được tôi đang sử dụng ví Phantom và tôi là một người dùng nắm giữ lượng tiền không nhỏ.

Điều này khiến hắn nhắm mục tiêu vào tôi.

Trong mạng Wi-Fi công cộng, tất cả các thiết bị đều chia sẻ cùng một mạng, trên thực tế, khả năng hiển thị giữa các thiết bị còn cao hơn bạn tưởng. Hầu như không có biện pháp bảo vệ thực sự nào giữa người dùng, điều này tạo cơ hội cho "Tấn công trung gian" (Man-in-the-Middle Attack). Kẻ tấn công giống như một người trung gian, lặng lẽ chèn vào giữa bạn và Internet, giống như ai đó lén đọc và làm giả nội dung thư của bạn trước khi nó được gửi đến.

Khi tôi duyệt web trên Wi-Fi của khách sạn, có một trang web trông có vẻ tải bình thường, nhưng thực tế, đằng sau trang đã bị tiêm nhiễm mã độc bổ sung. Lúc đó tôi không để ý thấy bất kỳ điều gì bất thường. Nếu tôi đã cài đặt một số công cụ bảo mật, vốn có thể phát hiện ra những vấn đề này, nhưng thật tiếc, tôi đã không làm vậy.

Thông thường, trang web có thể yêu cầu ví của bạn ký một số thao tác. Ví Phantom sẽ bật lên một cửa sổ, bạn có thể chọn phê duyệt hoặc từ chối. Nói chung, bạn sẽ yên tâm ký vì tin tưởng trang web và trình duyệt này. Tuy nhiên, hôm đó tôi không nên làm vậy.

Ngay khi tôi đang thực hiện thao tác hoán đổi token trên nền tảng @JupiterExchange, mã độc đã kích hoạt một yêu cầu ví, thay thế cho thao tác hoán đổi bình thường của tôi. Vốn dĩ tôi có thể phát hiện ra đây là một yêu cầu độc hại bằng cách kiểm tra kỹ chi tiết giao dịch, nhưng vì tôi đã đang thực hiện thao tác hoán đổi trên nền tảng Jupiter rồi, nên hoàn toàn không nghi ngờ gì.

Hôm đó tôi đã không ký bất kỳ giao dịch chuyển tiền nào, mà là ký một sự cho phép ủy quyền. Đây chính là lý do vài ngày sau tài sản bị đánh cắp.

Mã độc không trực tiếp yêu cầu tôi gửi SOL (Solana), vì như vậy sẽ quá lộ liễu. Thay vào đó, nó yêu cầu tôi "ủy quyền truy cập", "phê duyệt tài khoản" hoặc "xác nhận phiên". Nói một cách đơn giản, tôi thực sự đã cho một địa chỉ khác quyền hoạt động thay mặt tôi.

Lý do tôi phê duyệt là vì tôi nhầm tưởng rằng nó liên quan đến thao tác của tôi trên Jupiter. Thông tin hiện lên trên ví Phantom lúc đó trông có vẻ kỹ thuật, không hiển thị bất kỳ số tiền nào và cũng không nhắc chuyển tiền ngay lập tức.

Và đó là tất cả những gì kẻ tấn công cần. Hắn kiên nhẫn chờ đợi, cho đến khi tôi rời khách sạn, mới bắt đầu hành động. Hắn chuyển số SOL của tôi đi, rút các token của tôi và chuyển NFT của tôi sang một địa chỉ khác.

Tôi chưa bao giờ nghĩ điều như vậy có thể xảy ra với mình. May mắn thay, đây không phải là ví chính của tôi, mà là một ví nóng dùng cho các thao tác cụ thể, không phải để nắm giữ tài sản lâu dài. Nhưng ngay cả như vậy, tôi đã mắc rất nhiều sai lầm và tôi nghĩ mình phải chịu trách nhiệm chính.

Trước hết, tôi không bao giờ nên kết nối với Wi-Fi công cộng của khách sạn. Lẽ ra tôi nên dùng điểm phát sóng (hotspot) trên điện thoại để lên mạng.

Sai lầm thứ hai của tôi là, nói chuyện về tiền mã hóa ở khu vực công cộng của khách sạn, khiến nhiều người có thể đã nghe thấy cuộc trò chuyện của chúng tôi. Cha tôi từng khuyên tôi, đừng bao giờ để người khác biết bạn làm những việc liên quan đến tiền mã hóa. Lần này vẫn còn may mắn, có những người vì tài sản mã hóa thậm chí còn bị bắt cóc hoặc những chuyện tồi tệ hơn.

Một sai lầm khác là, tôi đã phê duyệt yêu cầu ví mà không hoàn toàn chú ý. Bởi vì tôi chắc chắn yêu cầu này đến từ Jupiter, tôi đã không phân tích kỹ nó. Trên thực tế, mỗi yêu cầu từ ví đều nên được xem xét cẩn thận, ngay cả trên ứng dụng bạn tin tưởng. Yêu cầu có thể bị chặn và thực tế không đến từ ứng dụng bạn tưởng.

Cuối cùng, tôi đã mất khoảng 5000 đô la từ một chiếc ví phụ. Mặc dù đây không phải là trường hợp nghiêm trọng nhất, nhưng nó vẫn khiến người ta cảm thấy vô cùng bực bội.


Twitter:https://twitter.com/BitpushNewsCN

Nhóm trao đổi Telegram của Bitpush:https://t.me/BitPushCommunity

Kênh Telegram của Bitpush: https://t.me/bitpush

Liên kết bài gốc:https://www.bitpush.news/articles/7601380

熱門幣種推薦

相關問答

QMạng Wi-Fi công cộng và một cuộc điện thoại đã trở thành cái bẫy hoàn hảo như thế nào để đánh cắp tài sản mã hóa trị giá 5000 USD?

AKẻ tấn công nghe lén cuộc trò chuyện về tiền mã hóa của nạn nhân qua điện thoại, xác định ví Phantom và mục tiêu tiềm năng. Sau đó, họ sử dụng mạng Wi-Fi công cộng không an toàn của khách sạn để thực hiện tấn công trung gian (Man-in-the-Middle), chèn mã độc vào trang web nạn nhân truy cập. Mã độc này tạo ra yêu cầu ủy quyền gian lận thay vì giao dịch trao đổi thông thường trên JupiterExchange, khiến nạn nhân ký mà không nhận ra. Kẻ tấn công sau đó sử dụng quyền ủy quyền này để chuyển toàn bộ tài sản sau khi nạn nhân rời khách sạn.

QNạn nhân đã mắc phải những sai lầm nào dẫn đến việc bị mất tiền?

ANạn nhân mắc ba sai lầm chính: 1) Kết nối và sử dụng mạng Wi-Fi công cộng không an toàn của khách sạn thay vì dùng điểm phát sóng (hotspot) từ điện thoại cá nhân. 2) Nói chuyện về tiền mã hóa ở nơi công cộng, để lộ thông tin rằng mình sở hữu ví và có khối tài sản đáng kể. 3) Phê duyệt yêu cầu từ ví Phantom mà không kiểm tra kỹ lưỡng, nhầm tưởng đó là yêu cầu hợp lệ từ ứng dụng JupiterExchange.

QTấn công trung gian (Man-in-the-Middle) trong sự kiện này hoạt động như thế nào?

ATrong mạng Wi-Fi công cộng, các thiết bị kết nối có thể nhìn thấy lẫn nhau và không được bảo vệ đầy đủ. Kẻ tấn công đã chèn mình vào giữa kết nối của nạn nhân và internet. Họ chặn và thay đổi lưu lượng truy cập web, cụ thể là tiêm mã độc vào trang web mà nạn nhân đang truy cập. Mã độc này sau đó tạo ra một yêu cầu ủy quyền gian lận thay vì hành động trao đổi dự định, đánh lừa nạn nhân ký phê duyệt.

QTại sao kẻ tấn công không yêu cầu chuyển tiền ngay lập tức mà lại yêu cầu 'ủy quyền'?

AKẻ tấn công yêu cầu 'ủy quyền' hoặc 'phê duyệt quyền truy cập' thay vì chuyển tiền ngay lập tức vì điều này ít gây chú ý hơn. Một yêu cầu chuyển tiền trực tiếp với số lượng cụ thể sẽ dễ dàng bị nghi ngờ và từ chối. Trong khi đó, một yêu cầu ủy quyền trông có vẻ kỹ thuật và thường được người dùng chấp thuận, đặc biệt khi họ nghĩ rằng nó đến từ một ứng dụng đáng tin cậy. Quyền ủy quyền này cho phép kẻ tấn công toàn quyền kiểm soát tài sản trong ví sau này, và họ đã chờ đợi cho đến khi nạn nhân rời khỏi mạng Wi-Fi của khách sạn mới thực hiện hành vi trộm cắp.

QNgười dùng có thể làm gì để bảo vệ mình khỏi những kiểu tấn công như thế này?

AĐể bảo vệ bản thân, người dùng nên: 1) Luôn sử dụng Mạng Riêng Ảo (VPN) hoặc điểm phát sóng di động cá nhân (mobile hotspot) thay vì kết nối vào mạng Wi-Fi công cộng không an toàn. 2) Tránh thảo luận về các khoản nắm giữ tiền mã hóa hoặc hoạt động giao dịch ở nơi công cộng. 3) Luôn luôn kiểm tra kỹ lưỡng từng yêu cầu ký phê duyệt từ ví, ngay cả trên các ứng dụng/dApp đáng tin cậy, để đảm bảo đó không phải là yêu cầu độc hại. 4) Sử dụng ví phần cứng cho việc lưu trữ lâu dài và chỉ giữ một số tiền nhỏ trong ví nóng (hot wallet) để giao dịch thường xuyên.

你可能也喜歡

研报解读:MRVL 光学 AI 迎来爆发,为何高估值让大摩明星分析师选择按兵不动?

摩根士丹利分析师Joseph Moore于5月28日更新了对迈威尔(MRVL)的研报。尽管公司季报创纪录并大幅上调全年展望,但Moore维持“等权重”(中性)评级,目标价从172美元上调至195美元,仍低于当时股价。 **核心观点**:分析师认可迈威尔的AI增长机会,但认为当前股价已充分反映预期。195美元目标价对应约40倍2027年预期市盈率。对比英伟达,两者股价接近,但英伟达的每股盈利预期是迈威尔的两倍多。Moore认为,迈威尔需同时兑现以下假设才能支撑当前估值:1)光互联业务持续放量;2)定制AI芯片顺利大规模出货;3)存储及企业业务复苏。 **业务分析**: - **光互联**(高速增长):受益于AI集群数据传输需求,预计未来几个季度光模块产品线年化营收将达10亿美元,是当前最确定的增长点。 - **定制AI芯片**(正在爬坡):为云厂商设计专用芯片,新大客户预计2028财年量产,但今年收入尚不明朗。 - **传统业务**:存储、企业数据中心等板块仍处于去库存阶段,短期缺乏复苏动力。 **关键监测信号**:光模块营收能否如期达到10亿美元年化水平;新客户定制芯片项目能否在2028财年量产;传统业务何时复苏。若任何一环不及预期,当前高估值可能面临压力。 (本文为对第三方研报的解读,不构成投资建议。)

marsbit47 分鐘前

研报解读:MRVL 光学 AI 迎来爆发,为何高估值让大摩明星分析师选择按兵不动?

marsbit47 分鐘前

Kraken面向美国专业交易者推出CFTC监管的永续期货

Kraken交易所宣布,通过整合Bitnomial,为美国符合条件的机构和专业客户推出受美国商品期货交易委员会(CFTC)监管的永续期货合约。该产品已在Kraken Pro上线,由CFTC注册的期货佣金商NinjaTrader Clearing提供经纪和清算服务,支持BTC、ETH等多种主流加密资产,并采用八小时资金费率机制。 永续期货是加密货币市场的主流衍生品,允许杠杆交易且无固定到期日。此前这类交易多集中于离岸平台。Kraken此举并非创造新产品,而是将已有的加密原生市场结构引入受监管的美国合规场所,为专业交易者提供了在离岸流动性和本土监管合规性之间的新选择。 需要明确的是,此次发布并非面向大众零售客户,仅限于合格的专业投资者。对Kraken而言,这是构建更完整美国衍生品体系的一部分;对整个市场而言,它标志着永续期货开始正式进入美国受监管的领域。 然而,离岸平台目前仍占据交易量主导。该产品能否成功,关键在于其能否在点差、资金效率、保证金规则和执行质量上提供有竞争力的流动性,从而吸引专业交易者。如果能够实现,可能促使部分交易活动回归岸内;反之,其意义将更多停留在象征层面。市场后续应关注官方确认、初期反响是否持续,以及该发展是否会对流动性格局、监管或风险管理产生持久影响。

bitcoinist1 小時前

Kraken面向美国专业交易者推出CFTC监管的永续期货

bitcoinist1 小時前

交易

現貨
合約

熱門文章

什麼是 APECOIN

理解亞太電子貨幣 ($APECoin) 在技術與環保交匯愈加重要的時代,數字貨幣正逐漸成為潛在變革的催化劑。在這些創新中,亞太電子貨幣 ($APECoin) 脫穎而出,作為一個旨在支持亞太地區環保倡議的獨特項目。本文探討 $APECoin 的基礎、獨特特徵及其在更廣泛區塊鏈生態系統中的影響。 什麼是亞太電子貨幣 ($APECoin)? 亞太電子貨幣 ($APECoin) 是一種 ERC20 和 TRC20 代幣,於 2020 年 4 月推出,該想法最早於 2019 年 12 月提出。這一創新源於促進環保實踐和支持旨在可持續性與綠色倡議的環保項目的願望。 目標與宗旨 $APECoin 不僅僅是一種數位貨幣;它被設想為一種交換媒介,讓用戶能夠進行直接惠及環保事業的交易。其生態系統旨在促進各種金融活動,同時推廣綠色實踐的採用。這種貨幣的主要目標是: 支持環保倡議: 每筆交易中會分配一部分資金用於資助旨在保護和可再生能源的可持續項目。 促進環保創新: 鼓勵與環保可持續性對齊的初創企業和項目,通過將其代幣作為價值手段。 創建可持續市場: 該平台包含一個電子市場,在此架構下可以進行金融交易,專注於促進綠色實踐。 亞太電子貨幣 ($APECoin) 的創建者 雖然$APECoin的具體創建者並未公開披露,但該項目得到了亞太經合組織(APEC Group)的強大支持,該聯盟專注於倡導環保倡議。這種支持為項目增加了可信度和重要性,將其連接到一個致力於可持續性和環保實踐的更廣泛網絡。 亞太電子貨幣 ($APECoin) 的投資者 圍繞 $APECoin 的投資格局仍大致未公開。支持這一加密貨幣的具體投資基金或組織名稱尚未披露。然而,顯而易見的是,越來越多的投資者對支持具有影響力的可持續項目表示濃厚的興趣。 亞太電子貨幣 ($APECoin) 如何運作? $APECoin 因其創新的運作模式而脫穎而出,這一模式利用了區塊鏈技術和智能合約。這一組合不僅保證了交易效率,還強化了遵守監管框架的能力,提高了交易的安全性和透明度。 $APECoin 的獨特特徵 基於區塊鏈的運營: 通過在區塊鏈平台上建立其運營,$APECoin 確保所有交易是不可變的,並通過先進的加密技術獲得保障。這種去中心化強調了代幣在其生態系統中的完整性。 智能合約: $APECoin 使用智能合約,促進無縫交易,並確保符合適用的法規。這些自動化協議最小化了爭議的可能性,簡化了流程,並有助於形成可靠的交易框架。 電子市場: $APECoin 的一大特色是其專屬的電子市場。這一數字環境作為服務支持環保實踐的中心,提供了一個促進項目綠色願景的交易平台。 通過這些特徵,$APECoin 在廣闊的加密貨幣市場中為其自身開闢了一個利基,有效地將區塊鏈原則與環境保護結合起來。 亞太電子貨幣 ($APECoin) 的時間線 理解 $APECoin 的發展軌跡,有助於洞悉其發展里程碑和未來願景。以下是該項目歷史上重要事件的時間線: 2019 年 12 月: 亞太電子貨幣的構思,旨在通過加密貨幣推動可持續性。 2020 年 4 月: $APECoin 的正式推出,標誌著其作為環保項目的專用代幣進入市場。 2020-2021 年: 開展初始交易所發售(IEO),使用戶能夠購買 $APECoin,並與各大電子交易平台註冊以提高可及性。 在相對短暫的旅程中,$APECoin 在為以環境目標驅動的安全和有影響力的加密貨幣奠定基礎方面取得了重大進展。 結論 亞太電子貨幣 ($APECoin) 代表了技術與環境責任的結合,促進了加密生態系統的增長,同時倡導可持續性。憑藉其獨特的結構、可靠機構的支持和對綠色未來的願景,$APECoin 不僅僅是一種數位貨幣;它是一個旨在培養亞太地區負責任創新的先鋒項目。通過其對金融包容性的承諾及對環保倡議的支持,它成為數字貨幣如何被利用以實現積極社會影響的有力範例。 隨著項目的不斷發展,加密社區及更廣泛的利益相關者將熱切關注 $APECoin 如何塑造可持續實踐的對話,進一步拓展加密貨幣的新興世界。

185 人學過發佈於 2024.12.03更新於 2024.12.03

什麼是 APECOIN

如何購買APE

歡迎來到HTX.com!在這裡,購買ApeCoin (APE)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買ApeCoin (APE)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的ApeCoin (APE)購買ApeCoin (APE)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易ApeCoin (APE)在HTX的現貨市場輕鬆交易ApeCoin (APE)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

291 人學過發佈於 2025.02.24更新於 2026.06.02

如何購買APE

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 APE (APE)幣價的意見。

活动图片