TorrentCons
BTC $77,547 -1.89%
ETH $2,432.92 -2.02%
SOL $103.16 -1.55%
BNB $688.1 -2.19%
XRP $1.38 -1.54%
DOGE $0.0843 -1.78%
ADA $0.1997 -3.20%
AVAX $7.25 -1.23%
DOT $0.8370 -3.20%
LINK $11.3 -2.97%
⛽ ETH Gas 28 Gwei
Sợ&Tham
68

Giá thị trường

BTC Bitcoin
$77,547 -1.89%
ETH Ethereum
$2,432.92 -2.02%
SOL Solana
$103.16 -1.55%
BNB BNB Chain
$688.1 -2.19%
XRP XRP Ledger
$1.38 -1.54%
DOGE Dogecoin
$0.0843 -1.78%
ADA Cardano
$0.1997 -3.20%
AVAX Avalanche
$7.25 -1.23%
DOT Polkadot
$0.8370 -3.20%
LINK Chainlink
$11.3 -2.97%

Lịch sự kiện blockchain

{{年份}}
12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

Công cụ

Tất cả →

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$77,547
1
Ethereum
ETH
$2,432.92
1
Solana
SOL
$103.16
1
BNB Chain
BNB
$688.1
1
XRP Ledger
XRP
$1.38
1
Dogecoin
DOGE
$0.0843
1
Cardano
ADA
$0.1997
1
Avalanche
AVAX
$7.25
1
Polkadot
DOT
$0.8370
1
Chainlink
LINK
$11.3

🐋 Theo dõi cá voi

🟢
0xbc98...3ad6
1 giờ trước
Chuyển vào
2,374 ETH
🔵
0xdf2b...c61d
1 ngày trước
Stake
21,568 SOL
🔵
0xd936...5de1
3 giờ trước
Stake
2,074,871 USDC

Kẻ tấn công không cần hack Bitcoin – chúng chỉ cần một cuộc gọi điện thoại

Dương Đức Học tập

Kẻ tấn công không dùng exploit. Không zero-day. Không đụng vào firewall. Chúng chỉ cần một chiếc điện thoại và một trang web giả. Google vừa công bố chiến dịch tấn công có tổ chức nhắm vào các công ty tài chính Mỹ, nơi nạn nhân bị dẫn dắt bởi những cuộc gọi thoại và website giả mạo. Và cuối chuỗi, tiền chuộc được yêu cầu bằng Bitcoin.

Khi đọc báo cáo từ Google Threat Intelligence, tôi nhận ra một điều quen thuộc đến khó chịu: kẻ tấn công không cần phá mã hóa, không cần khai thác lỗ hổng hợp đồng thông minh. Chúng chỉ khai thác lòng tin của một con người đang bị áp lực. Và Bitcoin, đồng tiền mà tôi đã theo dõi suốt 8 năm, là mắt xích thanh toán hoàn hảo để hoàn tất vụ lừa đảo.

Tôi đã dành nhiều năm để audit smart contract. Tôi từng phát hiện lỗi integer overflow trong hợp đồng ICO, từng đề xuất fix cho Uniswap v2, từng tạo dashboard để theo dõi các pool thanh khoản giả mạo rút tiền của người dùng. Nhưng chưa bao giờ tôi thấy một cuộc tấn công nào tinh vi đến mức không cần chạm vào một dòng code. Đây thực sự là một lỗ hổng nằm ngoài phạm vi quét của mọi công cụ tôi từng sử dụng.

Vụ tấn công thực sự là gì?

Theo Google, thủ phạm sử dụng sự kết hợp giữa kỹ thuật vishing (gọi điện thoại giả mạo) và phishing dựa trên website giả. Chúng gọi điện trực tiếp cho nhân viên các công ty tài chính, tự xưng là nhân viên IT hoặc bộ phận bảo mật nội bộ. Với giọng điệu khẩn cấp, chúng thuyết phục nạn nhân kích hoạt một "quy trình xác minh" hoặc "thay đổi mật khẩu tạm thời". Một đường link được gửi qua email hoặc tin nhắn SMS dẫn đến một trang web có giao diện giống hệt hệ thống đăng nhập nội bộ. Người nhân viên, vì tin rằng đang nói chuyện với đồng nghiệp, sẽ gõ toàn bộ thông tin đăng nhập. Kẻ tấn công thu được chúng trong vài giây.

Kỹ thuật này không mới. Nhưng Google không phát hiện ra nó từ một sự kiện đơn lẻ; họ nhìn thấy cả một hệ thống tội phạm vận hành ở quy mô công nghiệp. Các số điện thoại được tạo bằng VoIP và công nghệ giả mạo đầu số. Các trang web giả được host trên các dịch vụ đám mây có vòng đời ngắn, tự động sinh ra và tự hủy sau vài ngày. Mọi thứ được tối ưu để tránh các danh sách đen truyền thống. Và Bitcoin nằm ở cuối chuỗi như một bộ máy thu tiền tự động – không cần ngân hàng, không cần trung gian, không cần biên lai.

Google đóng vai trò của một người gác cổng trong câu chuyện này. Họ nhìn thấy hàng triệu cuộc gọi và email lừa đảo mỗi ngày, và nhờ vào các mô hình máy học, họ có thể nhóm các sự kiện riêng lẻ thành một chiến dịch thống nhất. Điều đó giải thích vì sao một công ty công nghệ, chứ không phải FBI hay CISA, lại là bên công bố sớm nhất. Nhưng nó cũng đặt ra câu hỏi: ai giám sát người giám sát? Khi một công ty tư nhân nắm giữ khả năng nhìn xuyên qua toàn bộ hoạt động số của nền kinh tế, chúng ta đang đánh đổi quyền riêng tư lấy sự an toàn – một sự đánh đổi mà tôi không chắc là đáng giá.

Đây là lúc tôi muốn đưa ra một quan sát khác biệt. Cộng đồng crypto có xu hướng đánh giá thấp các cuộc tấn công xã hội, vì họ tin rằng "nếu tiền nằm trong smart contract, thì nó sẽ an toàn". Nhưng thực tế cho thấy, mắt xích yếu nhất trong hệ thống không phải là code. Người ta hỏi tôi về NFT và những lỗ hổng trên chuỗi. NFT? Tôi chỉ thấy metadata và lỗ hổng. Nhưng mối đe dọa thực sự mà tôi đang nói đến hôm nay còn lớn hơn: nó nằm ngay trong cách chúng ta xác thực con người.

Vì sao Bitcoin là lựa chọn số một của tội phạm?

Bitcoin có một đặc điểm mà kẻ tấn công cực kỳ cần: tính không thể đảo ngược. Một giao dịch Bitcoin đã xác nhận không thể bị hoàn tác. Không một ngân hàng, một chính phủ hay một cơ quan trung ương nào có thể đứng ra can thiệp. Điều này tương phản hoàn toàn với các giao dịch ngân hàng, nơi ngân hàng có thể đóng băng tài khoản hoặc hoàn tiền khi phát hiện gian lận.

Không chỉ vậy, Bitcoin còn có tính thanh khoản toàn cầu. Kẻ tấn công có thể đang ở bất cứ đâu trên thế giới, từ Đông Âu đến châu Á, và chúng có thể chuyển đổi Bitcoin sang tiền pháp định thông qua các sàn giao dịch, OTC brokers, hoặc các máy ATM Bitcoin mà không cần xuất trình giấy tờ đầy đủ. Thêm vào đó, các dịch vụ mixer và cầu nối xuyên chuỗi đã trở thành một lớp che giấu ngày càng tinh vi.

Và yếu tố quan trọng nhất: Bitcoin cho phép kẻ tấn công tránh hoàn toàn các yêu cầu KYC của hệ thống tài chính truyền thống. Một chiếc ví mới tạo không đòi hỏi họ tên, email, hay số điện thoại. Kẻ tấn công giữ trong ví đó suốt nhiều tháng, không tương tác với bất kỳ sàn giao dịch nào, cho đến khi nhiệt độ điều tra hạ xuống. Vào thời điểm đó, chúng mới bắt đầu quá trình rửa tiền với số lượng nhỏ, để tránh bị phát hiện bởi các hệ thống giám sát giao dịch.

Trong các báo cáo audit của mình, tôi vẫn thường ghi chú về các lỗ hổng như reentrancy, access control, hoặc price manipulation. Tôi có thể phân tích một hợp đồng thông minh trong nhiều tuần. Nhưng khi nói đến một cuộc gọi điện thoại lừa đảo, tôi không có công cụ nào để phân tích. Có một thứ mà tôi gọi là "lỗ hổng thiết kế xã hội" nằm trong cách mỗi con người xử lý thông tin khi bị đặt trong trạng thái căng thẳng – và không một dòng code nào có thể khắc phục điều đó.

Bitcoin? Tôi chỉ thấy một giao thức thanh toán nhanh, không thể đảo ngược – và một lỗ hổng trong thiết kế xã hội của nó. Chúng ta thường phàn nàn về phí gas, về tốc độ giao dịch, về khả năng mở rộng của Bitcoin. Nhưng với tội phạm, Bitcoin đã "đủ tốt". Nó chậm nhưng đáng tin cậy. Nó có giá trị ổn định hơn các altcoin khác. Và quan trọng nhất, nó có một hệ sinh thái các nhà cung cấp thanh khoản, cả hợp pháp lẫn bất hợp pháp, sẵn sàng mua đi bán lại mà không đặt câu hỏi.

Góc nhìn phản trực giác: KYC là vở kịch

Nếu có một điều tôi muốn những người làm chính sách hiểu, thì đó là: KYC không bao giờ ngăn được kẻ tấn công. Kẻ tấn công trong vụ này không cần mở tài khoản tại Coinbase. Chúng không cần xác minh danh tính. Chúng tạo một ví Bitcoin mới trong vòng ba mươi giây, không cần bất kỳ thông tin cá nhân nào. KYC chỉ làm khổ những người dùng trung thực – những người phải cung cấp hộ chiếu, chụp ảnh khuôn mặt, khai báo nguồn gốc tài sản để giao dịch một cách hợp pháp. Còn kẻ tấn công thì không bị ảnh hưởng bởi bất kỳ quy định nào.

Đây là một điều mà các cơ quan quản lý Mỹ có thể học được từ các nước đang phát triển. Ở những nơi có lạm phát cao, người dân sử dụng Bitcoin và stablecoin không phải vì họ là tội phạm – mà vì họ đang tìm cách sống sót. Trong khi đó, ở Mỹ, Bitcoin lại bị gắn với các vụ tống tiền và tấn công mạng. Cùng một loại tài sản, nhưng hai câu chuyện hoàn toàn đối lập.

Một điểm mù khác nằm ở chính đơn vị phát hiện vụ tấn công: Google. Gã khổng lồ quảng cáo này nắm trong tay một lượng dữ liệu khổng lồ – từ email, lịch sử duyệt web, cho đến các cuộc gọi qua Google Voice. Việc họ phát hiện ra chiến dịch tấn công là một tín hiệu tốt, nhưng cũng là một lời nhắc nhở về sự tập trung quyền lực nguy hiểm trong lĩnh vực an ninh mạng. Nếu Google có thể nhìn thấy toàn bộ hành vi trực tuyến của bạn để phát hiện tội phạm, thì điều gì ngăn họ làm những việc khác với dữ liệu đó? Bảo mật? Tôi chỉ thấy một loạt các lớp phòng thủ được thiết kế cho các mối đe dọa đã lỗi thời – và lỗ hổng nằm ở sự cả tin của con người.

Điều này dẫn tôi đến một dự đoán khác. Khi các công cụ AI tạo ra giọng nói và video deepfake trở nên rẻ hơn, các cuộc gọi vishing sẽ chuyển thành các cuộc gọi video giả mạo không thể phân biệt bằng mắt thường. Một nhân viên tài chính sẽ nhận được cuộc gọi video từ "giám đốc" của mình – người thật, giọng thật, nhưng thực chất là một mô hình AI. Lúc đó, điều gì sẽ bảo vệ họ? Một phần mềm chống virus? Một tường lửa? Hay một giao thức chữ ký số?

Câu trả lời, theo tôi, là không gì cả – trừ khi các tổ chức tài chính thiết kế lại hoàn toàn quy trình xác thực danh tính của họ. Đó không phải là một vấn đề công nghệ. Đó là vấn đề quy trình và văn hóa.

Vậy, rút ra điều gì?

Khi thị trường đang đi ngang và các nhà đầu tư tìm kiếm tín hiệu kỹ thuật, tôi nghĩ rằng chúng ta nên dành thời gian để xác định những dự án thực sự hiểu về bảo mật – không chỉ bảo mật code, mà còn bảo mật con người. Một giao thức DeFi được audit kỹ lưỡng vẫn có thể sụp đổ nếu đội ngũ vận hành của nó dính phải một cuộc tấn công vishing. Một sàn giao dịch có KYC gắt gao vẫn có thể bị rút tiền nếu nhân viên của họ bị thao túng.

Tôi đã có 9 năm làm việc trong lĩnh vực bảo mật blockchain. Tôi vẫn sẽ audit hợp đồng thông minh. Tôi vẫn sẽ viết báo cáo về reentrancy, flash loan attacks và governance exploits. Nhưng tôi sẽ không bao giờ đánh giá thấp sức mạnh của một cuộc gọi điện thoại.

Có những người hỏi tôi: "Anh có thấy NFT là một cuộc cách mạng không?" Tôi thường trả lời: "NFT? Tôi chỉ thấy metadata và lỗ hổng." Hôm nay, tôi có một câu trả lời khác: kẻ tấn công không cần NFT, không cần smart contract, không cần zero-day. Tất cả những gì chúng cần là một kẻ ở đầu dây bên kia tin vào giọng nói của chúng. Đó là lỗ hổng cuối cùng mà Bitcoin, blockchain, và mọi giao thức phi tập trung trên thế giới này vẫn chưa thể vá.

Sợ & Tham

68

Tham lam

Tâm lý thị trường

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x925f...815a
Nhà tạo lập thị trường
+$0.2M
63%
0x7c4b...9fb4
Nhà giao dịch on-chain dày dặn
+$1.7M
85%
0x79c6...0cee
Ví lưu ký tổ chức
+$4.2M
86%