Giá thị trường

BTC Bitcoin
$63,017.3 +0.31%
ETH Ethereum
$1,873.07 +0.54%
SOL Solana
$72.94 -0.27%
BNB BNB Chain
$578.6 -1.36%
XRP XRP Ledger
$1.06 +0.28%
DOGE Dogecoin
$0.0702 +1.10%
ADA Cardano
$0.1738 +2.42%
AVAX Avalanche
$6.37 -0.55%
DOT Polkadot
$0.7793 +2.62%
LINK Chainlink
$8.11 -0.15%

Lịch sự kiện blockchain

{{年份}}
12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x8d22...9989
Thợ đào DeFi hàng đầu
+$3.4M
68%
0x31da...8360
Thợ đào DeFi hàng đầu
+$1.9M
64%
0x7fb2...f053
Nhà đầu tư sớm
-$0.5M
71%

Công cụ

Tất cả →

Khi IRS Trở Thành Vũ Khí: Giải Mã Chiến Dịch Thư Giả Mạo Nhắm Vào Người Nắm Giữ Crypto

Phan Thế
Altcoin

Một lá thư đóng dấu Bộ Tài chính Mỹ, mang mã số thông báo tựa như văn thư chính thức từ Sở Thuế Vụ (IRS), xuất hiện trong hộp thư vật lý của một người nắm giữ crypto. Không có URL dạng chữ, không có đường dẫn có thể gõ vào trình duyệt. Thay vào đó là một mã QR. Quét mã đó, người nhận được đưa đến một trang web tự xưng là "cổng thông tin tuân thủ tài sản số" của IRS, nơi thu thập loại sàn giao dịch, loại ví, giá trị nắm giữ và số điện thoại. Vài giờ sau, cuộc gọi "hỗ trợ" đến, yêu cầu mã xác thực một lần hoặc cụm từ khôi phục. Tài sản biến mất.

Bảy ngày trước khi lá thư được gửi, tên miền giả mạo đã được đăng ký thông qua một nhà đăng ký tại Hồng Kông. Máy chủ đặt tại Romania. Không có dấu vết kỹ thuật số nào liên kết lá thư vật lý với người vận hành. Đây không phải là một vụ lừa đảo qua email thông thường. Đây là một chuỗi tấn công đa tầng, được thiết kế có chủ đích để khai thác một trong những niềm tin mạnh nhất của người nộp thuế: sự uy tín của thư từ chính phủ.

Sự Thật Đằng Sau "Sự Tín Nhiệm"

Để hiểu vì sao chiến dịch này có thể hoạt động, cần nhìn vào bối cảnh chính sách thuế của Mỹ đối với crypto trong những năm gần đây. Từ năm 2019, IRS đã triển khai chương trình gửi thư giáo dục cho những người nắm giữ tài sản số, nhằm nhắc nhở họ về nghĩa vụ khai báo. Những lá thư này không phải là thông báo phạt. Chúng là thư "giáo dục", được thiết kế để hướng dẫn người nộp thuế khai báo đúng. Nhưng chính sự tồn tại của những lá thư thật này đã tạo ra một "mỏ neo tâm lý" mà kẻ tấn công có thể dựa vào.

Một người từng nhận được thư IRS thật về crypto sẽ nhận ra ngay hình thức của lá thư giả: tiêu đề Bộ Tài chính, phạm vi năm thuế 2017–2026, số thông báo, giọng văn trang trọng. Người đó không có lý do gì để nghi ngờ, bởi vì IRS thực sự đã gửi những thư như vậy. Đây chính là nguyên lý của tấn công dựa trên sự quen thuộc: kẻ tấn công không cần tạo ra thứ gì đó hoàn hảo, chỉ cần tạo ra thứ gì đó "đủ giống" để kích hoạt thói quen tin tưởng.

Thời điểm càng làm tăng độ tin cậy. Khoản 1099-DA, quy định yêu cầu các sàn giao dịch báo cáo giao dịch tài sản số cho IRS, đang trong giai đoạn triển khai. Người nắm giữ crypto biết rằng dữ liệu của họ sẽ được gửi đến IRS, và họ đang chờ đợi một số hình thức liên lạc chính thức. Kẻ tấn công đã tận dụng chính xác khoảng trống kỳ vọng này.

Trong quá trình kiểm toán hợp đồng thông minh cho một quỹ đầu tư tại Istanbul năm 2017, tôi phát hiện rằng phần lớn lỗ hổng nghiêm trọng không đến từ những đoạn mã phức tạp, mà đến từ những giả định sai về hành vi của người dùng. Một hàm withdraw() không kiểm tra quyền sở hữu là lỗi lập trình, nhưng việc người dùng không bao giờ đọc kỹ địa chỉ ví trước khi ký giao dịch là lỗi thiết kế hệ thống. Chiến dịch IRS này cũng vậy. Kỹ thuật không có gì mới. Nhưng sự kết hợp giữa kỹ thuật cũ và một bối cảnh tâm lý mới đã tạo ra một vũ khí hoàn toàn khác.

Giải Mã Chuỗi Tấn Công: Từ Bưu Điện Đến Ví Lạnh

Có thể tái cấu trúc chuỗi tấn công này thành sáu giai đoạn, mỗi giai đoạn đều có mục đích kỹ thuật riêng.

Giai đoạn một: Gửi thư vật lý. Đây là điểm khác biệt lớn nhất so với phishing truyền thống. Email có thể bị lọc bởi các cơ chế chống thư rác, bị chặn bởi các dịch vụ email, hoặc bị người dùng xóa nếu họ đã được đào tạo nhận diện lừa đảo. Thư vật lý không có những rào cản đó. Nó xuất hiện ngay trong không gian riêng tư của nạn nhân, mang theo trọng lượng tâm lý của một tài liệu chính thức từ chính phủ. Kẻ tấn công không cần phải vượt qua bất kỳ biện pháp lọc kỹ thuật số nào. Chúng chỉ cần một máy in và tem.

Giai đoạn hai: Sử dụng mã QR. Đây là một quyết định kỹ thuật có chủ đích. Mã QR không thể được kiểm tra bằng cách di chuột qua như một đường dẫn. Nó không hiển thị tên miền. Người dùng không thể "đọc" địa chỉ trước khi truy cập. Khi điện thoại quét mã, hành động mở trình duyệt diễn ra gần như tức thời, nằm ngoài vòng nhận thức kiểm tra URL của người dùng. Một nghiên cứu về hành vi người dùng cho thấy, ngay cả những người có kiến thức kỹ thuật tốt cũng có xu hướng không kiểm tra URL sau khi quét mã QR, bởi vì hành động quét mã đồng nghĩa với việc họ đã "chủ động" muốn truy cập nguồn đó. Sự chủ động này làm giảm cảnh giác.

Giai đoạn ba: Xây dựng tên miền giả mạo. Tên miền được đăng ký qua một nhà đăng ký tại Hồng Kông vài ngày trước khi gửi thư. Đây là một hành vi cho thấy sự tính toán. Đăng ký sớm hơn sẽ làm tăng khả năng bị phát hiện trong các cơ sở dữ liệu tên miền độc hại. Đăng ký vào phút cuối sẽ khó đồng bộ với lịch trình gửi thư. Việc chọn Hồng Kông làm nơi đăng ký không phải ngẫu nhiên — nó nằm ngoài phạm vi tài phán của các cơ quan thực thi pháp luật Mỹ, tạo thêm một lớp rào cản cho việc gỡ bỏ hoặc điều tra. Máy chủ đặt tại Romania càng làm tăng thêm sự phức tạp của việc truy vết.

Giai đoạn bốn: Vận hành cổng thông tin "tuân thủ" giả mạo. Trang web này không phải là một bản sao trực tiếp của trang IRS. Nó đóng vai trò là một "cổng thông tin", nơi nạn nhân được yêu cầu nhập loại sàn giao dịch họ sử dụng, loại ví, ước tính giá trị nắm giữ và số điện thoại. Việc thu thập loại sàn giao dịch và loại ví cho thấy kẻ tấn công đang trong giai đoạn thăm dò, xác định "bề mặt tấn công" của từng nạn nhân. Nếu nạn nhân khai sử dụng sàn giao dịch tập trung, kẻ tấn công có thể dùng kỹ thuật hoán đổi SIM để chiếm quyền kiểm soát số điện thoại, sau đó đặt lại mật khẩu. Nếu nạn nhân khai sử dụng ví phần cứng, họ sẽ được hướng dẫn "xác minh" bằng cách nhập cụm từ khôi phục. Giá trị nắm giữ được thu thập để xác định xem nạn nhân có đáng để đầu tư thêm thời gian hay không.

Giai đoạn năm: Cuộc gọi điện thoại "xác minh". Đây là tầng cuối cùng của chuỗi tấn công. Kẻ tấn công gọi điện, tự xưng là nhân viên IRS hỗ trợ, yêu cầu nạn nhân cung cấp mã xác thực một lần vừa được gửi đến điện thoại, hoặc cụm từ khôi phục. Cuộc gọi tạo áp lực nhân vật có thẩm quyền, biến một cuộc tương tác kỹ thuật số có thể bị dừng lại thành một cuộc trò chuyện mang tính cảm xúc căng thẳng. Nạn nhân đã có sự chuẩn bị tâm lý từ lá thư và trang web — họ nghĩ rằng mình đang hoàn tất một quy trình hợp pháp.

Điều đáng chú ý là hạ tầng này không được xây dựng từ đầu. Các nhà nghiên cứu phát hiện ra rằng cùng một hạ tầng đã được sử dụng trước đó để lưu trữ các trang phishing của FedEx và các ngân hàng. Điều này có nghĩa là gì? Nó có nghĩa là kẻ tấn công hoặc nhóm tấn công đang vận hành một hệ thống "đa thương hiệu". Chúng không phải là những kẻ lừa đảo crypto chuyên biệt. Chúng là những kẻ lừa đảo chuyên nghiệp trong lĩnh vực trộm danh tính, và crypto chỉ là một trong nhiều chiến lợi phẩm.

Điểm Mù Của Ngành An Ninh Mạng

Khi tôi phát triển framework kiểm tra bảo mật gồm 47 mô-đun cho các giao thức DeFi vào năm 2020, tôi nhận ra rằng các công cụ tự động hóa chỉ có thể bao phủ những gì có thể được mã hóa. Một hợp đồng thông minh có thể được kiểm tra bằng các bài test tự động. Nhưng không có mô-đun nào có thể kiểm tra hành vi của một con người khi họ nhận được một lá thư trông rất trang trọng.

Điểm mù lớn nhất của ngành an ninh mạng hiện tại không nằm ở mã nguồn, không nằm ở giao thức, mà nằm ở vành đai giữa hệ thống kỹ thuật số và hệ thống vật lý. Các công cụ bảo mật của chúng ta — từ trình duyệt an toàn đến ví đa chữ ký — đều được thiết kế để bảo vệ người dùng trong thế giới kỹ thuật số. Nhưng không có công cụ nào bảo vệ người dùng khi họ cầm trên tay một lá thư giấy có in logo Bộ Tài chính Mỹ.

Điều này dẫn đến một nhận thức phản trực giác: các biện pháp bảo mật kỹ thuật mạnh mẽ nhất của chúng ta có thể vô tình khiến người dùng dễ bị tổn thương hơn trong các tấn công đa kênh. Một người đã quen với việc sử dụng phần cứng xác thực, đã quen kiểm tra địa chỉ hợp đồng trên nhiều nguồn, đã quen với việc không bao giờ nhập cụm từ khôi phục vào bất kỳ trang web nào — người đó khi nhận được một lá thư vật lý từ IRS có thể hạ thấp cảnh giác, bởi vì "không có cách nào" một kẻ tấn công từ xa có thể gửi thư vật lý mà không bị truy vết. Giả định đó sai. Và kẻ tấn công biết rằng chúng ta có giả định đó.

Trong 6 tháng nghiên cứu về sự sụp đổ của Terra vào năm 2022, tôi rút ra một bài học: những sai lầm chết người nhất trong lĩnh vực crypto không đến từ lỗi kỹ thuật, mà đến từ việc các nhà thiết kế không lường trước được cách con người phản ứng trong môi trường căng thẳng và thiếu thông tin. Người dùng UST đã không rút tiền khi LSD bắt đầu mất peg vì họ tin vào cơ chế mint/burn. Nạn nhân của chiến dịch IRS giả mạo đã quét mã QR và nhập cụm từ khôi phục vì họ tin vào uy tín của một lá thư chính phủ. Trong cả hai trường hợp, niềm tin vào một hệ thống đã được thiết kế tốt đã trở thành vector tấn công.

Trách Nhiệm Của Cơ Quan Quản Lý Và Sàn Giao Dịch

IRS-CI đã xử lý tình huống này một cách chuyên nghiệp: họ công bố cảnh báo công khai, nêu rõ rằng IRS không bao giờ gửi mã QR, không bao giờ yêu cầu người nộp thuế khai báo loại sàn giao dịch hoặc ví của họ, và cung cấp hai kênh tiếp nhận báo cáo — một cho IRS, một cho FTC. Những thông tin này có giá trị thực tiễn cao.

Nhưng có một điểm mù sâu hơn mà cả IRS lẫn các sàn giao dịch đều chưa giải quyết triệt để: sự tồn tại của những lá thư IRS thật chính là tiền đề cho những lá thư giả.

Từ góc độ kỹ thuật, vấn đề này có thể được giải quyết bằng cách thiết kế một giao thức xác thực thư điện tử cho các cơ quan chính phủ. IRS có thể đưa vào mỗi lá thư một mã xác thực duy nhất, có thể kiểm tra trực tiếp trên trang web chính thức của IRS. Họ có thể tạo ra một ứng dụng di động chính thức để quét mã QR do chính IRS phát hành — và chỉ những mã QR đó mới có hiệu lực. Họ có thể huấn luyện công chúng rằng một lá thư IRS thật sẽ luôn đi kèm với hướng dẫn đăng nhập vào tài khoản IRS.gov thay vì yêu cầu nhập thông tin trên một trang web trung gian.

Những giải pháp này không phức tạp từ góc độ kỹ thuật. Chúng là những thay đổi xử lý quy trình, đòi hỏi sự phối hợp giữa cơ quan chính phủ và ngành công nghiệp crypto. Nhưng cho đến khi những thay đổi này được triển khai, khoảng trống vẫn còn đó. Và trong bối cảnh quy định 1099-DA chuẩn bị có hiệu lực, người nắm giữ crypto sẽ ngày càng nhận được nhiều thư từ IRS, điều này càng làm tăng không gian cho các chiến dịch giả mạo mới.

Sàn giao dịch có vai trò lớn hơn một trạm trung chuyển thông tin. Khi Coinbase phát hiện ra chiến dịch này và công bố chi tiết về mẫu thư, tên miền giả mạo và kỹ thuật tấn công, họ đã hoàn thành một vai trò giống như một trung tâm điều phối an ninh tình báo trong hệ sinh thái crypto. Nhưng không phải sàn giao dịch nào cũng có đủ nguồn lực hoặc ý thức để làm điều tương tự. Sự chênh lệch về năng lực phát hiện và cảnh báo giữa các sàn giao dịch lớn và nhỏ sẽ khiến người dùng của các nền tảng nhỏ hơn trở thành mục tiêu dễ dàng hơn.

Khi Sự Tuân Thủ Trở Thành Bề Mặt Tấn Công

Có một tầng ý nghĩa đen tối hơn trong tất cả những điều này. Sự gia tăng các quy định về thuế đối với crypto — từ các quy tắc báo cáo mới đến các thông báo thực thi mạnh mẽ hơn — tạo ra nhiều điểm tiếp xúc hơn giữa người nắm giữ crypto và các cơ quan nhà nước. Mỗi điểm tiếp xúc mới là một bề mặt tấn công mới.

Điều này không có nghĩa là các quy định là sai. Nhưng nó có nghĩa là sự phức tạp của quy định có một chi phí ngoài ý muốn: nó làm tăng sự phụ thuộc của người dùng vào thông tin chính thức, và sự phụ thuộc đó có thể bị khai thác.

Năm 2021, khi tôi dành hai tháng để phân tích cơ chế Proof-of-History của Solana, tôi có cơ hội thảo luận với các nhà phát triển về một điểm yếu tiềm ẩn liên quan đến VDF khi validator bị tấn công DDoS. Vấn đề không nằm ở bản thân thuật toán mà nằm ở chỗ một thành phần quan trọng của hệ thống lại tin tưởng vào một nguồn dữ liệu có thể bị gián đoạn từ bên ngoài. Tương tự, người dùng crypto đang được yêu cầu tin tưởng vào một kênh liên lạc — thư từ IRS — mà họ không có công cụ kỹ thuật nào để xác minh tính xác thực.

Khi tôi viết cuốn sách dài 120 trang về các stablecoin thuật toán vào năm 2022, tôi nhận ra rằng các cơ chế mint/burn của Terra và các dự án tương tự đều có chung một mô hình thiếu sót: họ đặt quá nhiều niềm tin vào một điểm điều khiển trung tâm mà không có cơ chế dự phòng nếu điểm đó hoạt động sai. Sự tin tưởng của người nắm giữ crypto đối với thư từ IRS cũng vậy. Có một điểm tin cậy đơn lẻ giữa người dùng và cơ quan thuế, và kẻ tấn công đã nhắm trúng điểm đó.

Sự Chuẩn Bị Cho Làn Sóng Tiếp Theo

1099-DA sẽ có hiệu lực đầy đủ trong thời gian tới. Khi các sàn giao dịch bắt đầu gửi báo cáo cho IRS, lượng dữ liệu về giao dịch crypto trong tay cơ quan thuế sẽ tăng lên đáng kể. IRS gần như chắc chắn sẽ tăng cường gửi thư cho người nộp thuế, cả thư giáo dục lẫn thư thông báo sai lệch. Mỗi lá thư đó, dù chính xác đến đâu, đều trở thành một "mẫu huấn luyện" cho kẻ tấn công học cách bắt chước hoàn hảo hơn.

Điều này dẫn đến một dự báo: trong vòng 12 đến 24 tháng tới, chúng ta sẽ chứng kiến các phiên bản tinh vi hơn của chiến dịch này. Có thể là thư giả mạo với mã xác thực trông giống hệt các loại mã thật. Có thể là các cuộc gọi sử dụng AI để mô phỏng giọng nói của các nhân viên IRS thực tế. Có thể là các email giả mạo tên miền irs.gov với các kỹ thuật giả mạo SPF/DKIM tinh vi hơn nhắm vào người dùng ít hiểu biết về kỹ thuật.

Câu hỏi lớn nhất không phải là "Liệu kẻ tấn công có đổi mới hay không?" — chúng chắc chắn sẽ đổi mới. Câu hỏi lớn nhất là: "Ngành công nghiệp crypto và các cơ quan quản lý có chủ động xây dựng cơ chế xác thực để khiến việc giả mạo trở nên vô nghĩa, hay sẽ tiếp tục phản ứng từng đợt sau mỗi chiến dịch mới?"

Tôi từng dành ba tuần để xem xét 8.432 dòng mã Solidity của một dự án ICO, chỉ để tìm ra một lỗ hổng trong hàm withdraw() mà một kẻ tấn công có thể dùng để rút hết tiền của người khác. Nếu dự án đó được kiểm toán kỹ hơn từ đầu, lỗ hổng đã không tồn tại. Bài học tương tự áp dụng ở đây: chúng ta có thể chờ đợi để vá các lỗ hổng sau khi thiệt hại xảy ra, hoặc chúng ta có thể thiết kế lại quy trình xác thực từ đầu, trước khi làn sóng lừa đảo tiếp theo ập đến.

Sự khác biệt giữa hai lựa chọn đó, trong thế giới crypto, thường được đo bằng giá của một cụm từ khôi phục.

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,017.3
1
Ethereum ETH
$1,873.07
1
Solana SOL
$72.94
1
BNB Chain BNB
$578.6
1
XRP Ledger XRP
$1.06
1
Dogecoin DOGE
$0.0702
1
Cardano ADA
$0.1738
1
Avalanche AVAX
$6.37
1
Polkadot DOT
$0.7793
1
Chainlink LINK
$8.11

🐋 Theo dõi cá voi

🟢
0x2b67...8b77
12 phút trước
Chuyển vào
5,289,868 DOGE
🟢
0xa726...a794
1 ngày trước
Chuyển vào
3,262 SOL
🔴
0xe701...ecc6
30 phút trước
Chuyển ra
1,502 ETH