
Một người dùng tiền mã hóa đã mất gần 1 triệu đô la sau khi phê duyệt một giao dịch Ethereum độc hại, cho phép kẻ lừa đảo rút gần như toàn bộ số dư ví, bổ sung vào hàng trăm triệu đô la thiệt hại do lừa đảo (phishing) ghi nhận trong năm nay.
Theo nền tảng bảo mật blockchain Scam Sniffer, nạn nhân đã mất 999.999 Tether (USDT) trong một vụ lừa đảo phê duyệt token Ethereum (Ethereum phishing token approval scam) vào thứ Tư sau khi ký một yêu cầu phê duyệt độc hại.
Dữ liệu on-chain cho thấy những kẻ tấn công ban đầu đã cố gắng rút 1 triệu đô la thông qua các giao dịch multicall, nhưng giao dịch không thành công vì ví chỉ chứa một lượng ít hơn số đó.
Vài giây sau, những kẻ tấn công đã điều chỉnh kịch bản của chúng và rút thành công số dư còn lại chính xác trong ví.
“Kịch bản đã tính toán lại và rút số dư còn lại chính xác,” Scam Sniffer cho biết.
Các nhà nghiên cứu bảo mật cho biết phê duyệt lừa đảo (approval phishing) vẫn là một trong những cuộc tấn công kỹ thuật xã hội phổ biến nhất trong tiền mã hóa vì người dùng vô tình cấp quyền chi tiêu không giới hạn trong khi tin rằng họ đang phê duyệt một giao dịch vô hại.
Theo công ty bảo mật blockchain CertiK, các vụ lừa đảo (phishing) đã gây ra 723 triệu đô la thiệt hại trong 248 sự cố trong năm 2025. Trong các cuộc tấn công này, nạn nhân thường bị lừa ký các phê duyệt token độc hại, cho phép kẻ tấn công di chuyển tiền từ ví của họ mà không cần thêm chữ ký nào khác.
Vụ việc mới nhất tiếp nối một vụ xâm phạm ví lớn khác được báo cáo vào đầu tháng này. Trong trường hợp đó, một người nắm giữ tiền mã hóa đã mất khoảng 1,65 triệu đô la sau khi kết nối với một sàn giao dịch giả mạo và ký một hợp đồng thông minh độc hại.
“Việc phê duyệt đã cấp cho những kẻ tấn công quyền truy cập không giới hạn, cho phép một trình quét tự động rút tiền,” nhà nghiên cứu Ryan Coleman cho biết hôm thứ Sáu.
Vụ thiệt hại do lừa đảo (phishing) mới nhất diễn ra chỉ vài ngày sau một sự cố on-chain nổi bật khác đã làm nổi bật một rủi ro khác mà người dùng tiền mã hóa phải đối mặt. Đầu tuần này, một nhà giao dịch đã mất gần 2 triệu đô la sau khi một sàn giao dịch phi tập trung định tuyến giao dịch hoán đổi Ether thông qua một bể thanh khoản thấp, cho phép một giao dịch chênh lệch giá trong cùng khối (same-block arbitrage trade) lấy đi phần lớn giá trị của giao dịch.
Theo GoPlus Security, thiệt hại này là do định tuyến giao dịch chứ không phải do lừa đảo (phishing), nhắc nhở các nhà nghiên cứu kêu gọi người dùng xem xét kỹ lưỡng các đường dẫn thực thi trước khi xác nhận các giao dịch on-chain.
Scam Sniffer khuyên người dùng nên xem xét cẩn thận mọi yêu cầu chữ ký, tránh vội vàng phê duyệt và sử dụng các công cụ phát hiện lừa đảo hoặc tiện ích mở rộng trình duyệt trước khi ký các giao dịch ví.