SwapSpace – Trao đổi tiền điện tử chuỗi chéo

Những chiêu trò lừa đảo mới nhất trên mạng xã hội crypto: làm thế nào để tránh bị scam

Alien Mind

,

Cập nhật: ,7 phút

Sự trỗi dậy của mạng xã hội đã cách mạng hóa giao tiếp và kinh doanh, nhưng nó cũng thu hút hacker và kẻ lừa đảo, đặc biệt là khi tích hợp các loại tiền mã hóa trên mạng xã hội. Không nền tảng nào, từ Twitter đến Discord, được an toàn trước tội phạm mạng lợi dụng các điểm yếu của người dùng. Những năm gần đây đã chứng kiến sự gia tăng các vụ hack mạng xã hội liên quan đến crypto, bao gồm tấn công phishing, giveaway giả mạo, các chiêu lừa mạo danh, và malware. Những chiêu này thường dùng social engineering để lừa người dùng tiết lộ thông tin nhạy cảm hoặc gửi tiền cho tội phạm, dẫn đến tổn thất tài chính, đánh cắp danh tính, và thiệt hại về uy tín. 

Bài viết này tìm hiểu các vụ hack mạng xã hội liên quan đến crypto gần đây, phơi bày các thủ đoạn của tội phạm mạng, và đưa ra các mẹo để bảo vệ bạn khỏi những chiêu lừa như vậy.

Tình hình hiện tại: các nghiên cứu tình huống

Một số tài khoản mạng xã hội có tầm ảnh hưởng lớn đã bị hack trong những tuần đầu của năm 2024. 

U.S. Securities and Exchange Commission (SEC)

Vào đầu tháng 1 năm 2024, tài khoản X (trước đây là Twitter) của SEC đã bị xâm nhập trong một cuộc tấn công được tổ chức bài bản. Ngay trước phán quyết chính thức về một Bitcoin ETF, hacker đã giành được quyền truy cập trái phép vào tài khoản mạng xã hội của SEC và đăng một thông báo giả rằng ETF đã được chấp thuận. Tin giả này nhanh chóng lan rộng và gây ra biến động lớn trên thị trường, khiến lượng tiền mã hóa trị giá hàng triệu đô la được giao dịch dựa trên tin giả. Sau đó, người ta phát hiện cuộc tấn công này thành công là vì SEC đã không bật xác thực đa yếu tố (MFA) cho tài khoản của họ. 

Mandiant

Mandiant, một công ty an ninh mạng được Google mua lại vào năm 2022, cũng trở thành nạn nhân của một vụ hack mạng xã hội vào tháng 1 năm 2024. Tài khoản X của công ty, vốn chưa bật MFA, đã bị xâm nhập thông qua một cuộc tấn công brute-force đoán mật khẩu. Một khi đã vào được bên trong, hacker chia sẻ một liên kết đến một trang lừa đảo trông có vẻ hợp pháp nhưng được thiết kế để đánh cắp tiền mã hóa. Kết quả là hàng nghìn đô la tiền mã hóa trên blockchain Solana đã bị đánh cắp. 

CoinGecko

Nền tảng crypto CoinGecko đã bị xâm nhập tinh vi vào tài khoản X của mình vào tháng 1 năm 2024. Dù đã bật MFA, tài khoản vẫn bị chiếm quyền khi một nhân viên vô tình nhấp vào một liên kết Calendly giả mạo, vốn là một phần của cuộc tấn công phishing có chủ đích. Kẻ tấn công sau đó dùng tài khoản bị chiếm để đăng một đợt airdrop token giả, khiến nhiều người dùng lầm tưởng rằng họ có thể nhận token miễn phí. Kết quả là nhiều người dùng đã cung cấp thông tin private key của mình và cuối cùng mất quyền truy cập vào crypto wallet của họ. Điều này cho thấy social engineering tinh vi có thể vượt qua các biện pháp phòng vệ kỹ thuật như MFA bằng cách lợi dụng điểm yếu của con người. Ví dụ này cũng nhấn mạnh tầm quan trọng của việc đào tạo nhân viên nhận biết và tránh các nỗ lực phishing.

CertiK

CertiK, một công ty bảo mật blockchain nổi tiếng với việc kiểm toán smart contract, đã trải qua một vụ xâm nhập đáng chú ý vào tháng 1 năm 2024. Kẻ tấn công chiếm quyền tài khoản X của CertiK và đăng một liên kết đến một website Revoke giả. Trang giả mạo này được thiết kế trông giống một công cụ hợp pháp để thu hồi các quyền đã cấp cho dApp nhưng thực chất được dùng để rút sạch giá trị từ ví crypto của nạn nhân. Cuộc tấn công, có sự tham gia của social engineering tinh vi, đã phơi bày lỗ hổng ngay cả ở những công ty chuyên về bảo mật blockchain. 

Các thủ đoạn phổ biến mà kẻ lừa đảo sử dụng

Kẻ lừa đảo sử dụng rất nhiều chiêu trò để đánh lừa người dùng và giành quyền truy cập vào tiền mã hóa của họ. Hiểu rõ những thủ đoạn này là điều thiết yếu để bảo vệ bản thân và tài sản của bạn. Dưới đây là một số phương pháp phổ biến nhất mà tội phạm mạng trong lĩnh vực crypto sử dụng.

Tấn công phishing

Phishing là một trong những thủ đoạn phổ biến nhất mà kẻ lừa đảo sử dụng. Nó bao gồm việc gửi các tin nhắn giả mạo, thường qua email hoặc mạng xã hội, trông như đến từ một nguồn đáng tin cậy. Mục tiêu là khiến người nhận cung cấp thông tin nhạy cảm, chẳng hạn như private key, mật khẩu, hoặc mã xác thực hai yếu tố.

  • Cách hoạt động: Kẻ lừa đảo tạo một website hoặc tin nhắn giả mô phỏng một trang hợp pháp. Người dùng bị dụ nhập thông tin đăng nhập hoặc dữ liệu nhạy cảm khác, sau đó kẻ lừa đảo dùng chúng để chiếm quyền truy cập vào tài khoản.
  • Ví dụ thực tế Vào ngày 5 tháng 5 năm 2024, server Discord của Gnus.AI đã trở thành mục tiêu của một cuộc tấn công phishing tinh vi. Hacker giành được quyền truy cập vào thông tin xác thực quản trị của server và dùng chúng để phát tán các liên kết độc hại mô phỏng các trang mint token tiền mã hóa hợp pháp. Vụ khai thác này dẫn đến thiệt hại khoảng 1,27 triệu đô la. Kẻ tấn công đã lợi dụng các chức năng smart contract của Ethereum để tạo token giả, rồi bán chúng cho những người dùng không nghi ngờ.

Social engineering

Social engineering là việc thao túng cá nhân để họ thực hiện hành động hoặc tiết lộ thông tin mật. Kẻ lừa đảo thường lợi dụng tâm lý con người, dùng các cảm xúc như tin tưởng hoặc sợ hãi.

  • Cách hoạt động: Kẻ tấn công giả làm bộ phận hỗ trợ kỹ thuật, đồng nghiệp, hoặc những người đáng tin cậy khác để lấy lòng tin của mục tiêu. Khi niềm tin đã được xây dựng, họ sẽ yêu cầu thông tin nhạy cảm hoặc khiến nạn nhân thực hiện các hành động làm suy giảm an ninh.
  • Ví dụ thực tế: Vụ hack tài khoản X của CEO Polychain Capital liên quan đến các thủ đoạn social engineering. Kẻ tấn công đã lừa CEO tiết lộ thông tin cho phép chúng truy cập tài khoản và đăng các thông báo gian lận về airdrop giả, khiến người dùng mất tiền.

Giveaway và airdrop giả

Kẻ lừa đảo thường lợi dụng sự hào hứng xung quanh giveaway và airdrop. Chúng hứa tặng token hoặc coin miễn phí để đổi lấy khoản thanh toán nhỏ hoặc thông tin cá nhân, nhưng các giveaway đó không bao giờ có thật.

  • Cách hoạt động: Kẻ lừa đảo tạo các tài khoản mạng xã hội hoặc website giả mạo để giả vờ tặng token miễn phí. Để nhận chúng, người dùng được yêu cầu xác minh ví bằng cách gửi một lượng crypto nhỏ hoặc cung cấp private key để nhận phần quà. Một khi kẻ lừa đảo có được dữ liệu mong muốn, chúng biến mất, để lại người dùng trắng tay.
  • Ví dụ thực tế: Trong vụ lừa đảo Bitcoin trên Twitter năm 2020, hacker đã dùng các tài khoản bị chiếm quyền có tầm ảnh hưởng lớn để quảng bá một chương trình tặng Bitcoin giả, thành công trong việc đánh cắp hơn 100.000 đô la. Tương tự, vụ hack CertiK liên quan đến một website Revoke giả, lừa người dùng tiết lộ chi tiết ví của họ.

Phát tán malware

Malware, hay phần mềm độc hại, là một thủ đoạn phổ biến khác mà kẻ lừa đảo dùng để đánh cắp token. Malware có thể được ngụy trang thành phần mềm, ứng dụng hoặc liên kết hợp pháp và được thiết kế để thu thập thông tin nhạy cảm hoặc giành quyền truy cập trái phép vào thiết bị của người dùng.

  • Cách hoạt động: Sau khi được cài đặt, malware có thể ghi lại thao tác bàn phím, chụp ảnh màn hình, hoặc thậm chí cho kẻ tấn công quyền truy cập từ xa. Nó thường nhắm vào các ứng dụng ví hoặc các nền tảng nơi diễn ra giao dịch tiền mã hóa.
  • Ví dụ thực tế: Vụ hack Mandiant liên quan đến việc chia sẻ một liên kết tới một trang lừa đảo, có khả năng đã phát tán malware. Việc truy cập trang này khiến người dùng vô tình tải xuống phần mềm độc hại tiết lộ thông tin nhạy cảm về ví crypto của họ trên blockchain Solana.

Cách tự bảo vệ bản thân

Để bảo vệ bản thân khỏi các vụ hack mạng xã hội liên quan đến crypto cần sự kết hợp giữa nhận thức và các thực hành tốt nhất. Dưới đây là những chiến lược quan trọng để bảo vệ tài sản của bạn:

  • Bật xác thực đa yếu tố (MFA) cho tất cả tài khoản của bạn. MFA bổ sung một lớp bảo mật bằng cách yêu cầu không chỉ mật khẩu mà còn một hình thức xác minh thứ hai, chẳng hạn như mã từ ứng dụng xác thực. Điều này làm giảm đáng kể nguy cơ truy cập trái phép ngay cả khi mật khẩu của bạn bị lộ.
  • Cảnh giác với các tin nhắn không được yêu cầu, email hoặc bài đăng trên mạng xã hội yêu cầu thông tin nhạy cảm. Luôn kiểm tra kỹ URL và xác minh tính hợp lệ của bất kỳ yêu cầu nào về thông tin cá nhân. Tránh nhấp vào liên kết hoặc tải xuống tệp đính kèm từ nguồn không rõ hoặc đáng ngờ.
  • Thường xuyên cập nhật thiết bị và phần mềm của bạn. Phần mềm lỗi thời có thể tồn tại các lỗ hổng mà hacker khai thác. Bật cập nhật tự động cho hệ điều hành, trình duyệt và ứng dụng ví tiền mã hóa của bạn. Ngoài ra, hãy sử dụng các chương trình antivirus và anti-malware uy tín để bảo vệ thiết bị khỏi phần mềm độc hại.
  • Dùng mật khẩu mạnh, riêng biệt cho từng tài khoản. Trình quản lý mật khẩu có thể giúp tạo và lưu trữ các mật khẩu phức tạp, giúp bạn dễ duy trì bảo mật mạnh trên nhiều nền tảng.
  • Tìm hiểu về các kỹ thuật social engineering phổ biến, như mạo danh và pretexting, và luôn xác minh danh tính của bất kỳ ai yêu cầu thông tin nhạy cảm.
  • Bảo vệ private key của bạn. Lưu chúng offline trong ví phần cứng hoặc một vị trí vật lý an toàn, và không bao giờ chia sẻ với bất kỳ ai. Hãy cẩn thận khi nhập private key vào các nền tảng trực tuyến, vì điều đó có thể khiến bạn đối mặt với nguy cơ bị đánh cắp.
  • Theo dõi hoạt động tài khoản thường xuyên để phát hiện và phản ứng nhanh với hành vi đáng ngờ. Thiết lập cảnh báo cho các lần đăng nhập và giao dịch, đồng thời kiểm tra hoạt động tài khoản thường xuyên. Báo cáo ngay mọi hành động bất thường để giảm thiểu thiệt hại tiềm ẩn.
  • Tránh thực hiện các giao dịch nhạy cảm qua Wi-Fi công cộng, vì nó có thể không an toàn và dễ bị kẻ xấu chặn bắt. Nếu bắt buộc phải dùng Wi-Fi công cộng, hãy đảm bảo bạn có một virtual private network (VPN) đáng tin cậy để mã hóa dữ liệu. Lý tưởng nhất là thực hiện giao dịch trên các mạng riêng an toàn.
  • Xác minh tính xác thực của các liên lạc, đặc biệt là những liên quan đến giao dịch tài chính hoặc cập nhật bảo mật. Hãy liên hệ trực tiếp với đơn vị liên quan bằng thông tin liên lạc đã được xác minh nếu bạn nhận được một tin nhắn lạ. Không sử dụng chi tiết liên hệ có ngay trong tin nhắn đáng ngờ vì điều đó có thể dẫn đến mất dữ liệu. 

Kết luận

Sự gia tăng các vụ hack mạng xã hội liên quan đến crypto cho thấy nhu cầu cấp thiết về các thực hành bảo mật mạnh mẽ và sự cảnh giác. Hãy thường xuyên cập nhật cài đặt bảo mật và cẩn trọng với các liên lạc không mong muốn để bảo vệ tài sản của bạn và tăng sự tự tin trong các tương tác trực tuyến. Trong thế giới mạng xã hội đầy biến động, bảo mật chủ động là tuyến phòng thủ tốt nhất của bạn. Hãy ưu tiên bảo vệ tài sản số của mình để luôn an toàn và bảo mật.

Chia sẻ:

Bài viết liên quan

Tò mò muốn biết thêm?

Tham gia bản tin của chúng tôi — luôn cập nhật, luôn được trao quyền.