Bỏ qua đến nội dung chính

Chiêu trò lừa đảo chuyển khoản "0"

Một hình thức lừa đảo phổ biến trong blockchain và cách phòng tránh.

Gần đây, nhiều người dùng đã báo cáo rằng ví của họ tự động chuyển tiền, nhưng mỗi lần số tiền chuyển đều là 0 USDT, khiến họ rất hoang mang và hỏi chúng tôi liệu ví của họ có bị đánh cắp hay không.

Thực chất, đây là một hình thức lừa đảo rất phổ biến, trong đó kẻ tấn công lợi dụng lỗ hổng cố hữu của hợp đồng token EVM để thực hiện các giao dịch chuyển tiền độc hại. Bạn không cần phải hoảng sợ, ví của bạn vẫn an toàn, chỉ cần bỏ qua nó.

Ví dụ: sau khi nạn nhân A gửi 500 USDT cho B trong một giao dịch thông thường, một lúc sau người đó sẽ nhận được 0 USDT từ C (hacker), đồng thời chính người dùng A sẽ tự động chuyển 0 USDT cho C trong cùng một mã băm giao dịch (transaction hash), thực hiện lệnh chuyển 0 USDT.

Nguyên nhân của việc này là do hàm TransferFrom của hợp đồng token không bắt buộc số tiền chuyển được ủy quyền phải lớn hơn 0, do đó hoàn toàn có thể khởi tạo một giao dịch chuyển 0 USDT từ bất kỳ tài khoản người dùng nào đến một tài khoản chưa được ủy quyền mà không bị thất bại. Những kẻ tấn công độc hại lợi dụng điều kiện này để liên tục khởi tạo các thao tác TransferFrom nhắm vào những người dùng đang hoạt động trên chuỗi nhằm kích hoạt sự kiện chuyển tiền (transfer event).

Các cuộc tấn công như vậy xuất hiện trên cả chuỗi EVM và TRON. Vui lòng kiểm tra kỹ và sao chép chính xác địa chỉ chuyển tiền để tránh thất thoát tài sản.

Trong khi đó, OneKey đang phát triển một số giải pháp thiết kế chống gian lận nhằm tránh các giao dịch rác độc hại và bảo vệ bạn khỏi các hành vi lừa đảo.

Nội dung này có giải đáp được câu hỏi của bạn không?