Vụ Lừa Đảo Ledger Giả Mạo Gây Lo Ngại Về Tự Quản Lý Crypto

Vụ Lừa Đảo Ledger Giả Mạo Gây Lo Ngại Về Tự Quản Lý Crypto

Một nhà nghiên cứu Brazil cảnh báo về ví Ledger giả mạo tinh vi và các ứng dụng đánh cắp hàng triệu đô la. Kẻ lừa đảo sử dụng phần cứng giả và kỹ thuật xã hội để chiếm đoạt cụm từ khôi phục. Cần cảnh giác cao độ.

Một nhà nghiên cứu bảo mật người Brazil đã bày tỏ mối quan ngại mới về số lượng các vụ lừa đảo ngày càng tăng nhằm vào người dùng tiền điện tử sau khi họ vô tình mua phải ví lạnh Ledger giả mạo, được thiết kế đặc biệt để đánh cắp tài sản kỹ thuật số. Vụ lừa đảo này được đăng tải trên Reddit, dấy lên cảnh báo về xu hướng những kẻ lừa đảo nhắm mục tiêu vào người dùng tiền điện tử tự lưu ký bằng cách giả mạo các ví lạnh uy tín và các nguồn khác để thực hiện hành vi lừa đảo của chúng.


Cảnh báo này được đưa ra vào thời điểm nhiều ví lạnh kiểu Ledger đang được quảng bá rầm rộ như một trong những phương pháp an toàn nhất để lưu trữ tài sản tiền điện tử ngoại tuyến; tuy nhiên, sự gia tăng mức độ phổ biến của ví lạnh cũng dẫn đến sự sáng tạo ngày càng tăng từ phía những kẻ đang cố gắng đánh cắp tài sản từ người dùng bằng cách sử dụng các thiết bị giả mạo được sản xuất gian lận, ứng dụng phần mềm giả mạo và các phương pháp tấn công phi kỹ thuật (social engineering).

Cách thiết bị Ledger giả mạo bị phát hiện

Một nhà nghiên cứu bảo mật sử dụng tên người dùng "Past_Computer2901" trên subreddit "ledgerwallet" đã chia sẻ rằng họ đã mua một ví lạnh Ledger (được cho là) hợp pháp để sử dụng cá nhân. Khi ví đến, nó dường như đến từ một nguồn hợp pháp dựa trên cách đóng gói; do đó, ban đầu nhà nghiên cứu không nhận thấy bất kỳ vấn đề nào.


Tuy nhiên, sau khi kiểm tra kỹ hơn và thử nghiệm thiết bị, nhà nghiên cứu đã xác định rằng thiết bị này không phải là sản phẩm hợp pháp mà thay vào đó là một phần của kế hoạch giả mạo tinh vi nhằm chiếm đoạt tiền của người dùng ngay khi thiết bị được bật hoặc sử dụng.


Nhà nghiên cứu cho biết mức độ chi tiết liên quan đến vụ lừa đảo này là phi thường. Những kẻ tấn công chắc hẳn đã bỏ ra một lượng lớn công sức để bắt chước hình thức đóng gói hợp pháp, thiết kế phần cứng của thiết bị thật và trải nghiệm người dùng khi sử dụng Ví lạnh Ledger chính hãng.


Nhà nghiên cứu cũng lưu ý rằng họ vẫn còn sốc trước quy mô của hoạt động này nhưng muốn chia sẻ thông tin này với cộng đồng tiền điện tử để họ có thể giữ an toàn trước mối đe dọa ngày càng tăng này.

Tại sao ví lạnh giả mạo đặc biệt nguy hiểm

Ví lạnh Ledger lưu trữ khóa riêng tư ngoại tuyến để bảo vệ chúng khỏi bị tấn công trực tuyến. Hầu hết mọi người sử dụng ví lạnh để lưu trữ tiền điện tử dài hạn vì nó cũng giảm thiểu rủi ro bị nhiễm phần mềm độc hại hoặc trở thành nạn nhân của các cuộc tấn công lừa đảo qua mạng (phishing).


Tuy nhiên, các thiết bị giả mạo hoàn toàn vô hiệu hóa mô hình bảo mật này. Thay vì bảo vệ khóa riêng tư, các thiết bị giả mạo có thể đã được thiết kế để:


- Tạo một cụm từ khôi phục bị xâm phạm


- Rò rỉ khóa riêng tư trong quá trình thiết lập thiết bị


- Chuyển hướng tiền đến địa chỉ của kẻ tấn công


- Cài đặt bản cập nhật firmware độc hại


- Lừa người dùng tiết lộ cụm từ khôi phục của họ


Do niềm tin cố hữu mà người dùng dành cho ví lạnh, hầu hết người dùng sẽ không biết liệu một thiết bị có bị can thiệp hay không cho đến khi họ mất tiền của mình.


Mối nguy hiểm do các thiết bị giả mạo gây ra càng trầm trọng hơn bởi thực tế là chúng kết hợp rủi ro can thiệp vật lý với niềm tin cố hữu mà nhiều người dùng đặt vào các thương hiệu nổi tiếng.

Xu hướng tấn công chuỗi cung ứng tiền điện tử ngày càng tăng

Sự kiện này là một phần của xu hướng tổng thể về sự tinh vi ngày càng tăng của các cuộc tấn công nhắm vào những cá nhân đã chọn tự kiểm soát tiền điện tử của mình bằng cách sử dụng các giải pháp tự lưu ký.


Trong vài năm qua, những kẻ tấn công đã chuyển từ các kế hoạch lừa đảo qua mạng (phishing) đơn giản sang các chiến thuật chuỗi cung ứng tinh vi hơn nhiều như:


Ví lạnh giả mạo được bán qua các nhà bán lẻ không chính thức


Can thiệp vào phần cứng được bán trên thị trường thứ cấp


Đóng gói lại và đổi tên sản phẩm hợp pháp của nhà sản xuất thành hàng giả


Đánh cắp các gói hàng trong quá trình vận chuyển để thay thế sản phẩm giả mạo bằng sản phẩm thật


Ví lạnh giả mạo được cài đặt sẵn với cụm từ khôi phục hoặc firmware đã được tải trước của người khác


Những hành động này tạo cơ hội cho nạn nhân (người dùng) không thể phân biệt được sản phẩm thật với sản phẩm giả mạo, đặc biệt khi họ mua sản phẩm từ các nguồn của bên thứ ba/nhà cung cấp nhiều cấp độ không xác minh người bán.


Các chuyên gia trong lĩnh vực này chỉ ra rằng mô hình tự lưu ký là cách được nhiều người ưa thích để lưu trữ tiền điện tử, vì họ ít có khả năng sử dụng bất kỳ giải pháp lưu ký tập trung nào và do đó có giá trị cao hơn được lưu trữ trong tiền điện tử.

Sự cố liên quan đến Ứng dụng Ledger Live giả mạo

Thông báo về các thiết bị giả mạo này được đưa ra sau nhiều sự cố bảo mật nghiêm trọng khác trong tháng này đã xảy ra với các ứng dụng giả mạo dưới vỏ bọc là Ledger Live, vốn là ứng dụng được ủy quyền để quản lý Ví Ledger. Hơn 50 nạn nhân đã báo cáo rằng họ đã nhập 'cụm từ khôi phục' (chuỗi từ khóa) của mình vào một ứng dụng Ledger Live lừa đảo có sẵn trên Apple App Store dưới dạng một liên kết không được ủy quyền, chuyển hướng (một kế hoạch “treo đầu dê, bán thịt chó”).


Khi các nạn nhân nhập cụm từ khôi phục của mình, những kẻ tấn công sau đó đã tiến hành rút tiền từ ví của nạn nhân. Tổng thiệt hại từ sự cố này ước tính khoảng 9,5 triệu đô la, trước khi ứng dụng độc hại bị Apple gỡ bỏ.

Cuộc tấn công cũng cho thấy tính dễ bị tổn thương của ngay cả các ứng dụng đáng tin cậy được tải xuống từ “cửa hàng ứng dụng”, vì chúng có thể dễ dàng bị xâm phạm bởi khả năng kẻ tấn công tránh hoặc bỏ qua các quy trình xem xét ứng dụng của cửa hàng ứng dụng và/hoặc tải lên các bản cập nhật độc hại cho ứng dụng của chúng sau khi đã được phê duyệt ban đầu.


Tại sao việc đánh cắp cụm từ khôi phục vẫn là rủi ro nghiêm trọng nhất

Trong số tất cả các vụ lừa đảo hiện đại trong lĩnh vực tiền điện tử, cùng một chủ đề nổi bật khi những kẻ lừa đảo tìm cách truy cập vào cụm từ khôi phục của bạn. Cụm từ khôi phục là mật khẩu chính của ví tiền điện tử của bạn và thường bao gồm từ mười hai đến hai mươi bốn từ. Bất cứ ai có quyền truy cập vào cụm từ khôi phục của bạn đều có toàn quyền truy cập vào số tiền trong ví của bạn.


Những kẻ lừa đảo sử dụng các chiến thuật tấn công phi kỹ thuật (social engineering) chủ yếu để thúc đẩy người dùng tiết lộ cụm từ khôi phục của họ. Một số ví dụ về điều này là:


Yêu cầu khôi phục ví giả mạo


Giả mạo nhân viên hỗ trợ khách hàng


Ứng dụng độc hại yêu cầu người dùng xác nhận


Thiết bị giả mạo yêu cầu người dùng "Xác minh" thiết bị của họ trên Internet


Cảnh báo bảo mật giả mạo chỉ ra rằng có điều gì đó không ổn với tài khoản của người dùng


Việc khôi phục từ một cụm từ khôi phục bị đánh cắp một khi nó đã bị lộ thường không thể thực hiện được vì cách hầu hết các ứng dụng blockchain hoạt động, trong phần lớn các trường hợp tất cả các giao dịch đều không thể đảo ngược.

Chuyên gia bảo mật cảnh báo về sự tinh vi ngày càng tăng

Một nhà khoa học người Brazil đã bày tỏ mối lo ngại về một sự phát triển đáng lo ngại trong an ninh mạng – các vụ lừa đảo tiền điện tử đang trở nên có cấu trúc hơn, tinh vi hơn và khó phát hiện hơn so với vài năm trước. Trong khi trước đây, các vụ lừa đảo thường liên quan đến các email lừa đảo rõ ràng hoặc các trang web được xây dựng kém, thì những tiến bộ mà những kẻ lừa đảo đạt được có thể bao gồm sự kết hợp của:


Thương hiệu và bao bì chất lượng cao


Sản phẩm giả mạo hoạt động y hệt hàng thật


Ứng dụng di động được sao chép với giao diện người dùng gần như giống hệt


Hỗ trợ khách hàng trông như thật


Mạng lưới phân phối đa quốc gia


Do sự tinh vi của các sản phẩm này, những người bình thường có thể không thể xác định liệu sản phẩm họ đang sử dụng có phải là lừa đảo hay không cho đến khi quá muộn. Các chuyên gia cho rằng những kẻ lừa đảo không còn là những kẻ cơ hội ngẫu nhiên; chúng đã trở thành các băng nhóm có tổ chức tham gia vào các hoạt động lừa đảo phức tạp, nhiều năm và tiên tiến.

Tác động đến niềm tin vào các giải pháp tự lưu ký

Cộng đồng tiền điện tử khuyến khích tự lưu ký như một phương pháp để người dùng duy trì quyền kiểm soát khóa riêng tư của mình mà không cần tin tưởng các sàn giao dịch tập trung. Một ví dụ điển hình về những rủi ro liên quan đến quyền sở hữu hoàn toàn tài sản kỹ thuật số tiền điện tử là tin tức gần đây xung quanh vụ lừa đảo Ledger giả mạo.


Tự lưu ký bảo vệ người dùng khỏi rủi ro bằng cách loại bỏ bên đối tác khỏi giao dịch. Tuy nhiên, nó cũng đặt 100% trách nhiệm bảo mật tiền điện tử của họ lên vai người dùng cá nhân.


Người dùng hiện phải hết sức thận trọng về tính xác thực của các thiết bị họ sử dụng, tính toàn vẹn của phần mềm được cài đặt trên các thiết bị đó và khả năng của người dùng trong việc tuân thủ các thực hành bảo mật vận hành tốt.


Các sự kiện gần đây như vụ lừa đảo Ledger giả mạo có thể khiến nhiều người dùng đánh giá lại phương pháp lưu trữ tài sản kỹ thuật số của họ, đặc biệt nếu họ không đủ tự tin vào khả năng nhận dạng và/hoặc phát hiện các nỗ lực lừa đảo tinh vi.

Những bài học chính cho người dùng tiền điện tử

Có nhiều dấu hiệu giúp bạn xác định các cách để bảo vệ bản thân khỏi gian lận:


1. Luôn mua ví lạnh của bạn thông qua nhà bán lẻ được ủy quyền hoặc từ trang web chính thức của nhà sản xuất.


2. Đảm bảo bạn kiểm tra bao bì và tìm kiếm dấu hiệu bị can thiệp, đồng thời xác nhận chức năng của thiết bị trước khi sử dụng.


3. Việc nhập cụm từ khôi phục cho ví của bạn chỉ nên xảy ra trong quá trình thiết lập ban đầu của ví lạnh.


4. Chỉ tải xuống phần mềm của bạn từ một nguồn hợp pháp; hoặc thông qua một cửa hàng ứng dụng được ủy quyền hoặc thông qua liên kết do nhà sản xuất cung cấp.


5. Nếu bạn mua ví lạnh từ các nguồn của bên thứ ba và giá thấp hơn đáng kể so với giá khuyến nghị của nhà sản xuất, hãy thận trọng.


6. Luôn xác nhận xác minh firmware chính thức của nhà sản xuất.

Mặc dù không có bước nào trong số này loại bỏ hoàn toàn rủi ro gian lận hoặc thiết bị bị can thiệp, nhưng mỗi bước đều đóng vai trò quan trọng trong việc giảm nguy cơ trở thành nạn nhân của một thiết bị giả mạo hoặc bị can thiệp.

Kết luận

Việc một nhà nghiên cứu bảo mật người Brazil phát hiện ra ví lạnh Ledger giả mạo cho thấy một bối cảnh mối đe dọa đang phát triển nhanh chóng và rất tinh vi trong tiền điện tử. Sự phát triển không ngừng của các cuộc tấn công chuỗi cung ứng và các chiến thuật tấn công phi kỹ thuật có nghĩa là người dùng dựa vào tự lưu ký sẽ cần phải luôn cảnh giác.


Sự xuất hiện gần đây của ứng dụng Ledger Live giả mạo, dẫn đến thiệt hại hàng triệu đô la, cho thấy các vụ lừa đảo tiền điện tử đang phát triển từ lừa đảo qua mạng cơ bản sang các hoạt động phức tạp hơn nhiều, làm mờ ranh giới giữa sản phẩm thật và giả.

Thông điệp gửi đến người dùng là rõ ràng. Trong một kịch bản mà kiểm soát đồng nghĩa với trách nhiệm, giáo dục bảo mật không còn là tùy chọn; nó là bắt buộc để bảo vệ tài sản kỹ thuật số của một người.

Tất cả các quan điểm được nêu trong bài viết đều là ý kiến ​​cá nhân của tác giả và không cấu thành lời khuyên đầu tư.

Bài viết mới nhất

Chỉ số Sợ hãi và Tham lam

Giao dịch
34
Nỗi sợ
Bạn nghĩ tâm lý thị trường hiện tại như thế nào?
+78.57%+21.42%
Tài khoản SpotFutures
Không có dữ liệu