Wi-Fi Công cộng và Một Cuộc Gọi: Làm Thế Nào Chúng Trở Thành Cái Bẫy Hoàn Hảo Đánh Cắp 5000 Đô La Tài Sản Mã Hóa?

比推發佈於 2026-01-09更新於 2026-01-09

文章摘要

Tác giả mất 5.000 USD từ ví tiền mã hóa sau khi kết nối Wi-Fi công cộng tại khách sạn trong kỳ nghỉ. Kẻ tấn công nghe lén cuộc điện thoại của nạn nhân về chủ đề tiền mã hóa, từ đó xác định mục tiêu sử dụng ví Phantom. Thông qua mạng Wi-Fi không an toàn, hacker đã tiêm mã độc vào trang web, thay thế yêu cầu giao dịch hợp lệ trên Jupiter Exchange bằng một yêu cầu ủy quyền độc hại. Nạn nhân vô tình ký phê duyệt, cho phép địa chỉ lạ truy cập ví. Sau khi rời khách sạn, hacker chuyển toàn bộ SOL, token và NFT sang ví khác. Bài học rút ra: tránh dùng Wi-Fi công cộng, không thảo luận tài sản mã hóa nơi đông người, luôn kiểm tra kỹ yêu cầu ví và sử dụng hotspot cá nhân khi cần.

Tác giả: The Smart Ape

Biên dịch: Deep Tide TechFlow

Tiêu đề gốc: Kết nối Wi-Fi khách sạn ba ngày, ví tiền mã hóa bị đánh cắp 5000 USD


Vài ngày trước, tôi và gia đình đã đến một khách sạn khá tốt để nghỉ lễ cuối năm. Một ngày sau khi rời khách sạn, ví của tôi đã bị rút sạch. Tôi không thể hiểu nổi, vì tôi không nhấp vào bất kỳ liên kết lừa đảo nào, cũng không ký bất kỳ giao dịch độc hại nào.

Sau nhiều giờ điều tra và nhờ sự giúp đỡ của các chuyên gia, cuối cùng tôi đã hiểu ra sự thật. Tất cả là do mạng Wi-Fi của khách sạn, một cuộc điện thoại ngắn và một chuỗi sai lầm ngu ngốc.

Giống như hầu hết những người đam mê tiền mã hóa, tôi mang theo máy tính xách tay, nghĩ rằng có thể tranh thủ làm việc trong khi đi nghỉ cùng gia đình. Vợ tôi đã nhiều lần khuyên tôi trong ba ngày này không nên làm việc, lẽ ra tôi nên nghe lời cô ấy.

Giống như những vị khách khác, tôi đã kết nối với mạng Wi-Fi của khách sạn. Mạng này không cần mật khẩu, chỉ cần đăng nhập thông qua một trang xác thực (captive portal).

Tôi làm việc trong khách sạn như bình thường, không thực hiện bất kỳ thao tác mạo hiểm nào: không tạo ví mới, không nhấp vào các liên kết lạ, cũng không truy cập các ứng dụng phi tập trung (dApps) đáng ngờ. Tôi chỉ kiểm tra X (Twitter), số dư, Discord và Telegram, v.v.

Vào một lúc nào đó, tôi nhận được cuộc gọi từ một người bạn trong giới tiền mã hóa, chúng tôi nói chuyện về tình hình thị trường, Bitcoin và các chủ đề liên quan đến tiền mã hóa. Nhưng tôi không biết rằng, có người ở gần đó đang nghe lén cuộc trò chuyện của chúng tôi và nhận ra tôi đang làm những việc liên quan đến tiền mã hóa. Đây là sai lầm đầu tiên của tôi. Đối phương thông qua cuộc trò chuyện biết được tôi đang sử dụng ví Phantom và tôi là một người dùng nắm giữ lượng tiền không nhỏ.

Điều này khiến hắn nhắm mục tiêu vào tôi.

Trong mạng Wi-Fi công cộng, tất cả các thiết bị đều chia sẻ cùng một mạng, trên thực tế, khả năng hiển thị giữa các thiết bị còn cao hơn bạn tưởng. Hầu như không có biện pháp bảo vệ thực sự nào giữa người dùng, điều này tạo cơ hội cho "Tấn công trung gian" (Man-in-the-Middle Attack). Kẻ tấn công giống như một người trung gian, lặng lẽ chèn vào giữa bạn và Internet, giống như ai đó lén đọc và làm giả nội dung thư của bạn trước khi nó được gửi đến.

Khi tôi duyệt web trên Wi-Fi của khách sạn, có một trang web trông có vẻ tải bình thường, nhưng thực tế, đằng sau trang đã bị tiêm nhiễm mã độc bổ sung. Lúc đó tôi không để ý thấy bất kỳ điều gì bất thường. Nếu tôi đã cài đặt một số công cụ bảo mật, vốn có thể phát hiện ra những vấn đề này, nhưng thật tiếc, tôi đã không làm vậy.

Thông thường, trang web có thể yêu cầu ví của bạn ký một số thao tác. Ví Phantom sẽ bật lên một cửa sổ, bạn có thể chọn phê duyệt hoặc từ chối. Nói chung, bạn sẽ yên tâm ký vì tin tưởng trang web và trình duyệt này. Tuy nhiên, hôm đó tôi không nên làm vậy.

Ngay khi tôi đang thực hiện thao tác hoán đổi token trên nền tảng @JupiterExchange, mã độc đã kích hoạt một yêu cầu ví, thay thế cho thao tác hoán đổi bình thường của tôi. Vốn dĩ tôi có thể phát hiện ra đây là một yêu cầu độc hại bằng cách kiểm tra kỹ chi tiết giao dịch, nhưng vì tôi đã đang thực hiện thao tác hoán đổi trên nền tảng Jupiter rồi, nên hoàn toàn không nghi ngờ gì.

Hôm đó tôi đã không ký bất kỳ giao dịch chuyển tiền nào, mà là ký một sự cho phép ủy quyền. Đây chính là lý do vài ngày sau tài sản bị đánh cắp.

Mã độc không trực tiếp yêu cầu tôi gửi SOL (Solana), vì như vậy sẽ quá lộ liễu. Thay vào đó, nó yêu cầu tôi "ủy quyền truy cập", "phê duyệt tài khoản" hoặc "xác nhận phiên". Nói một cách đơn giản, tôi thực sự đã cho một địa chỉ khác quyền hoạt động thay mặt tôi.

Lý do tôi phê duyệt là vì tôi nhầm tưởng rằng nó liên quan đến thao tác của tôi trên Jupiter. Thông tin hiện lên trên ví Phantom lúc đó trông có vẻ kỹ thuật, không hiển thị bất kỳ số tiền nào và cũng không nhắc chuyển tiền ngay lập tức.

Và đó là tất cả những gì kẻ tấn công cần. Hắn kiên nhẫn chờ đợi, cho đến khi tôi rời khách sạn, mới bắt đầu hành động. Hắn chuyển số SOL của tôi đi, rút các token của tôi và chuyển NFT của tôi sang một địa chỉ khác.

Tôi chưa bao giờ nghĩ điều như vậy có thể xảy ra với mình. May mắn thay, đây không phải là ví chính của tôi, mà là một ví nóng dùng cho các thao tác cụ thể, không phải để nắm giữ tài sản lâu dài. Nhưng ngay cả như vậy, tôi đã mắc rất nhiều sai lầm và tôi nghĩ mình phải chịu trách nhiệm chính.

Trước hết, tôi không bao giờ nên kết nối với Wi-Fi công cộng của khách sạn. Lẽ ra tôi nên dùng điểm phát sóng (hotspot) trên điện thoại để lên mạng.

Sai lầm thứ hai của tôi là, nói chuyện về tiền mã hóa ở khu vực công cộng của khách sạn, khiến nhiều người có thể đã nghe thấy cuộc trò chuyện của chúng tôi. Cha tôi từng khuyên tôi, đừng bao giờ để người khác biết bạn làm những việc liên quan đến tiền mã hóa. Lần này vẫn còn may mắn, có những người vì tài sản mã hóa thậm chí còn bị bắt cóc hoặc những chuyện tồi tệ hơn.

Một sai lầm khác là, tôi đã phê duyệt yêu cầu ví mà không hoàn toàn chú ý. Bởi vì tôi chắc chắn yêu cầu này đến từ Jupiter, tôi đã không phân tích kỹ nó. Trên thực tế, mỗi yêu cầu từ ví đều nên được xem xét cẩn thận, ngay cả trên ứng dụng bạn tin tưởng. Yêu cầu có thể bị chặn và thực tế không đến từ ứng dụng bạn tưởng.

Cuối cùng, tôi đã mất khoảng 5000 đô la từ một chiếc ví phụ. Mặc dù đây không phải là trường hợp nghiêm trọng nhất, nhưng nó vẫn khiến người ta cảm thấy vô cùng bực bội.


Twitter:https://twitter.com/BitpushNewsCN

Nhóm trao đổi Telegram của Bitpush:https://t.me/BitPushCommunity

Kênh Telegram của Bitpush: https://t.me/bitpush

Liên kết bài gốc:https://www.bitpush.news/articles/7601380

熱門幣種推薦

相關問答

QMạng Wi-Fi công cộng và một cuộc điện thoại đã trở thành cái bẫy hoàn hảo như thế nào để đánh cắp tài sản mã hóa trị giá 5000 USD?

AKẻ tấn công nghe lén cuộc trò chuyện về tiền mã hóa của nạn nhân qua điện thoại, xác định ví Phantom và mục tiêu tiềm năng. Sau đó, họ sử dụng mạng Wi-Fi công cộng không an toàn của khách sạn để thực hiện tấn công trung gian (Man-in-the-Middle), chèn mã độc vào trang web nạn nhân truy cập. Mã độc này tạo ra yêu cầu ủy quyền gian lận thay vì giao dịch trao đổi thông thường trên JupiterExchange, khiến nạn nhân ký mà không nhận ra. Kẻ tấn công sau đó sử dụng quyền ủy quyền này để chuyển toàn bộ tài sản sau khi nạn nhân rời khách sạn.

QNạn nhân đã mắc phải những sai lầm nào dẫn đến việc bị mất tiền?

ANạn nhân mắc ba sai lầm chính: 1) Kết nối và sử dụng mạng Wi-Fi công cộng không an toàn của khách sạn thay vì dùng điểm phát sóng (hotspot) từ điện thoại cá nhân. 2) Nói chuyện về tiền mã hóa ở nơi công cộng, để lộ thông tin rằng mình sở hữu ví và có khối tài sản đáng kể. 3) Phê duyệt yêu cầu từ ví Phantom mà không kiểm tra kỹ lưỡng, nhầm tưởng đó là yêu cầu hợp lệ từ ứng dụng JupiterExchange.

QTấn công trung gian (Man-in-the-Middle) trong sự kiện này hoạt động như thế nào?

ATrong mạng Wi-Fi công cộng, các thiết bị kết nối có thể nhìn thấy lẫn nhau và không được bảo vệ đầy đủ. Kẻ tấn công đã chèn mình vào giữa kết nối của nạn nhân và internet. Họ chặn và thay đổi lưu lượng truy cập web, cụ thể là tiêm mã độc vào trang web mà nạn nhân đang truy cập. Mã độc này sau đó tạo ra một yêu cầu ủy quyền gian lận thay vì hành động trao đổi dự định, đánh lừa nạn nhân ký phê duyệt.

QTại sao kẻ tấn công không yêu cầu chuyển tiền ngay lập tức mà lại yêu cầu 'ủy quyền'?

AKẻ tấn công yêu cầu 'ủy quyền' hoặc 'phê duyệt quyền truy cập' thay vì chuyển tiền ngay lập tức vì điều này ít gây chú ý hơn. Một yêu cầu chuyển tiền trực tiếp với số lượng cụ thể sẽ dễ dàng bị nghi ngờ và từ chối. Trong khi đó, một yêu cầu ủy quyền trông có vẻ kỹ thuật và thường được người dùng chấp thuận, đặc biệt khi họ nghĩ rằng nó đến từ một ứng dụng đáng tin cậy. Quyền ủy quyền này cho phép kẻ tấn công toàn quyền kiểm soát tài sản trong ví sau này, và họ đã chờ đợi cho đến khi nạn nhân rời khỏi mạng Wi-Fi của khách sạn mới thực hiện hành vi trộm cắp.

QNgười dùng có thể làm gì để bảo vệ mình khỏi những kiểu tấn công như thế này?

AĐể bảo vệ bản thân, người dùng nên: 1) Luôn sử dụng Mạng Riêng Ảo (VPN) hoặc điểm phát sóng di động cá nhân (mobile hotspot) thay vì kết nối vào mạng Wi-Fi công cộng không an toàn. 2) Tránh thảo luận về các khoản nắm giữ tiền mã hóa hoặc hoạt động giao dịch ở nơi công cộng. 3) Luôn luôn kiểm tra kỹ lưỡng từng yêu cầu ký phê duyệt từ ví, ngay cả trên các ứng dụng/dApp đáng tin cậy, để đảm bảo đó không phải là yêu cầu độc hại. 4) Sử dụng ví phần cứng cho việc lưu trữ lâu dài và chỉ giữ một số tiền nhỏ trong ví nóng (hot wallet) để giao dịch thường xuyên.

你可能也喜歡

通过掷骰子离线保管比特币密钥:并非人人愿意为之

文章探讨了通过投掷骰子生成比特币钱包种子短语的安全方法及其现实挑战。核心观点如下: **1. 骰子提供物理熵源** 骰子结果由众多微小变量决定,理论上虽可预测,但实践中无法被攻击者复制或计算,从而提供高质量的随机性。每个六面骰子投掷约产生2.585比特熵,50次投掷即可满足典型12词助记词(128比特熵)的安全需求。 **2. Coldcard漏洞事件凸显手工熵源的价值** 近期Coldcard硬件钱包因固件漏洞导致其内部随机数生成器存在缺陷,致使约1128枚比特币被盗。但那些**完全**通过足量骰子投掷生成种子短语的用户未受此漏洞影响,因为他们的主密钥未使用有缺陷的生成器。 **3. 重要警示:手工种子并非万能保护** 安全研究员指出,即使用户使用骰子生成了安全的种子,若他们使用了Coldcard的其他功能(如生成纸钱包、克隆密钥、共享签名密钥、密码等),这些**衍生密钥**仍可能调用有漏洞的随机数生成器,从而存在风险。安全种子不保证设备生成的所有秘密都安全。 **4. 手工生成熵源的现实局限性** 尽管数学上可靠,但该方法对大多数用户并不友好: * **过程繁琐易错**:需投掷50-99次,精确记录,任何输入错误都会导致钱包完全不同。 * **引入新风险**:用户可能在记录、转换过程中泄露信息,或使用有偏的骰子/投掷方式。 * **用户体验差**:难以想象大规模推广需要用户手动投掷近百次骰子。安全措施需适应现实生活场景和普通用户的知识水平。 **5. 给用户的建议** 受影响的Coldcard用户应: * 更新固件至最新版。 * 检查是否使用过有漏洞的功能生成了次级密钥或密码,如有则需立即更换。 * 考虑采用多签方案,使用不同厂商的设备分散风险。 **结论**:手工投掷骰子生成熵源是技术娴熟用户的一个有效安全选项,但其过程复杂、容易出错,不适合作为主流用户的默认方法。长远目标是依赖安全、透明且无需专业知识的硬件/软件随机数生成方案。

cryptonews.ru2 小時前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

cryptonews.ru2 小時前

交易

現貨

熱門文章

什麼是 APECOIN

理解亞太電子貨幣 ($APECoin) 在技術與環保交匯愈加重要的時代,數字貨幣正逐漸成為潛在變革的催化劑。在這些創新中,亞太電子貨幣 ($APECoin) 脫穎而出,作為一個旨在支持亞太地區環保倡議的獨特項目。本文探討 $APECoin 的基礎、獨特特徵及其在更廣泛區塊鏈生態系統中的影響。 什麼是亞太電子貨幣 ($APECoin)? 亞太電子貨幣 ($APECoin) 是一種 ERC20 和 TRC20 代幣,於 2020 年 4 月推出,該想法最早於 2019 年 12 月提出。這一創新源於促進環保實踐和支持旨在可持續性與綠色倡議的環保項目的願望。 目標與宗旨 $APECoin 不僅僅是一種數位貨幣;它被設想為一種交換媒介,讓用戶能夠進行直接惠及環保事業的交易。其生態系統旨在促進各種金融活動,同時推廣綠色實踐的採用。這種貨幣的主要目標是: 支持環保倡議: 每筆交易中會分配一部分資金用於資助旨在保護和可再生能源的可持續項目。 促進環保創新: 鼓勵與環保可持續性對齊的初創企業和項目,通過將其代幣作為價值手段。 創建可持續市場: 該平台包含一個電子市場,在此架構下可以進行金融交易,專注於促進綠色實踐。 亞太電子貨幣 ($APECoin) 的創建者 雖然$APECoin的具體創建者並未公開披露,但該項目得到了亞太經合組織(APEC Group)的強大支持,該聯盟專注於倡導環保倡議。這種支持為項目增加了可信度和重要性,將其連接到一個致力於可持續性和環保實踐的更廣泛網絡。 亞太電子貨幣 ($APECoin) 的投資者 圍繞 $APECoin 的投資格局仍大致未公開。支持這一加密貨幣的具體投資基金或組織名稱尚未披露。然而,顯而易見的是,越來越多的投資者對支持具有影響力的可持續項目表示濃厚的興趣。 亞太電子貨幣 ($APECoin) 如何運作? $APECoin 因其創新的運作模式而脫穎而出,這一模式利用了區塊鏈技術和智能合約。這一組合不僅保證了交易效率,還強化了遵守監管框架的能力,提高了交易的安全性和透明度。 $APECoin 的獨特特徵 基於區塊鏈的運營: 通過在區塊鏈平台上建立其運營,$APECoin 確保所有交易是不可變的,並通過先進的加密技術獲得保障。這種去中心化強調了代幣在其生態系統中的完整性。 智能合約: $APECoin 使用智能合約,促進無縫交易,並確保符合適用的法規。這些自動化協議最小化了爭議的可能性,簡化了流程,並有助於形成可靠的交易框架。 電子市場: $APECoin 的一大特色是其專屬的電子市場。這一數字環境作為服務支持環保實踐的中心,提供了一個促進項目綠色願景的交易平台。 通過這些特徵,$APECoin 在廣闊的加密貨幣市場中為其自身開闢了一個利基,有效地將區塊鏈原則與環境保護結合起來。 亞太電子貨幣 ($APECoin) 的時間線 理解 $APECoin 的發展軌跡,有助於洞悉其發展里程碑和未來願景。以下是該項目歷史上重要事件的時間線: 2019 年 12 月: 亞太電子貨幣的構思,旨在通過加密貨幣推動可持續性。 2020 年 4 月: $APECoin 的正式推出,標誌著其作為環保項目的專用代幣進入市場。 2020-2021 年: 開展初始交易所發售(IEO),使用戶能夠購買 $APECoin,並與各大電子交易平台註冊以提高可及性。 在相對短暫的旅程中,$APECoin 在為以環境目標驅動的安全和有影響力的加密貨幣奠定基礎方面取得了重大進展。 結論 亞太電子貨幣 ($APECoin) 代表了技術與環境責任的結合,促進了加密生態系統的增長,同時倡導可持續性。憑藉其獨特的結構、可靠機構的支持和對綠色未來的願景,$APECoin 不僅僅是一種數位貨幣;它是一個旨在培養亞太地區負責任創新的先鋒項目。通過其對金融包容性的承諾及對環保倡議的支持,它成為數字貨幣如何被利用以實現積極社會影響的有力範例。 隨著項目的不斷發展,加密社區及更廣泛的利益相關者將熱切關注 $APECoin 如何塑造可持續實踐的對話,進一步拓展加密貨幣的新興世界。

317 人學過發佈於 2024.12.03更新於 2024.12.03

什麼是 APECOIN

如何購買APE

歡迎來到HTX.com!在這裡,購買ApeCoin (APE)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買ApeCoin (APE)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的ApeCoin (APE)購買ApeCoin (APE)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易ApeCoin (APE)在HTX的現貨市場輕鬆交易ApeCoin (APE)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

440 人學過發佈於 2025.02.24更新於 2026.06.02

如何購買APE

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 APE (APE)幣價的意見。

活动图片