Giá thị trường

BTC Bitcoin
$80,553.2 +4.61%
ETH Ethereum
$2,501.59 +2.44%
SOL Solana
$101.91 +8.21%
BNB BNB Chain
$716.4 +2.69%
XRP XRP Ledger
$1.52 +3.21%
DOGE Dogecoin
$0.0925 +0.34%
ADA Cardano
$0.2264 +2.86%
AVAX Avalanche
$7.68 +2.44%
DOT Polkadot
$0.9187 +0.82%
LINK Chainlink
$11.81 +2.66%

Lịch sự kiện blockchain

{{年份}}
08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x6116...887a
Bot chênh lệch giá
-$3.8M
75%
0xa3d4...0338
Nhà tạo lập thị trường
+$0.2M
74%
0x059f...95a9
Thợ đào DeFi hàng đầu
+$1.5M
69%

Công cụ

Tất cả →

Bản xem trước giao dịch có thể bị đánh lừa: 4.200 hợp đồng độc hại và cái bẫy của lòng tin

Trương Hưng
Công nghệ
Một khoản lợi nhuận 1 wei. Bạn mở ví, thấy bản xem trước giao dịch hiển thị một con số dương. Ký. Toàn bộ số dư trong ví biến mất. Bản thảo nghiên cứu đăng trên arXiv ngày 30/7 vừa qua không gọi đây là lỗi phần mềm. Họ gọi đó là một kỹ thuật lừa đảo có chủ đích từ các hợp đồng thông minh độc hại. Sử dụng công cụ phát hiện bytecode có tên SimGuard, nhóm tác giả đã xác định 4.224 hợp đồng lừa đảo mô phỏng trên Ethereum, BNB Smart Chain, Avalanche và Polygon. Những hợp đồng này liên quan đến 5.742 địa chỉ nạn nhân. Con số thiệt hại lịch sử ước tính khoảng 3,48 triệu USD — nhưng đó chỉ là giới hạn trên, bởi một số hoạt động thử nghiệm của chính kẻ tấn công có thể bị phân loại nhầm thành giao dịch của nạn nhân. Transaction simulation vốn là lớp kính an toàn trước khi ký. Nó chụp một bức ảnh nhanh trạng thái chuỗi, dự đoán số dư thay đổi và hiển thị cho người dùng biết tiền sẽ đi đâu về đâu. MetaMask, Rabby hay Phantom đều dựa vào kỹ thuật này để chống lừa đảo. Nhưng nghiên cứu này cho thấy một lỗ hổng mang tính cấu trúc: các hợp đồng độc hại chứa các nhánh (branches) tạo ra một kết quả trong môi trường mô phỏng và một kết quả khác trên chuỗi thực. Mỗi hợp đồng thông minh đều để lại vết DNA tài chính trong bytecode của nó. SimGuard đã đọc thứ DNA đó. Có ba biến thể chính. Biến thể storage-control: trong lúc mô phỏng, hợp đồng trả về số dư của người dùng cộng với một khoản thưởng nhỏ. Sau khi mô phỏng hoàn tất nhưng trước khi giao dịch được đưa vào khối, kẻ tấn công gọi một hàm khác — ví dụ blacklist địa chỉ nạn nhân. Khi giao dịch thực thi, nhánh đã bị thay đổi sẽ chuyển toàn bộ số dư đến ví của kẻ tấn công. Biến thể timestamp-based lợi dụng thời gian khối: trình mô phỏng dùng thời gian hiện tại, giao dịch thực tế lại rơi vào khối tương lai với block.timestamp tăng lên. Nếu hợp đồng so sánh timestamp, kết quả có thể khác nhau hoàn toàn. Biến thể gas-control lợi dụng sự khác biệt về gas limit và gas price giữa trình mô phỏng và giao dịch thực. Không phải biến thể nào cũng yêu cầu kẻ tấn công phải thay đổi dữ liệu on-chain sau khi bản xem trước được tạo ra. Thử nghiệm của nhóm tác giả gợi nhớ đến kỹ thuật wash trading mà tôi từng phát hiện trên CryptoPunks năm 2021: hành vi bất thường luôn nằm ở chi tiết nhỏ. Họ gửi số dư của một tài khoản vào một hợp đồng trả về tối thiểu 1 wei — đơn vị nhỏ nhất của ETH. Một số bản xem trước được thử nghiệm hiển thị ước tính dương. Hầu hết không hiển thị rõ tổng số tiền rời khỏi ví. Với một người dùng chỉ nhìn vào dòng thay đổi số dư ròng, đây là cái bẫy hoàn hảo: chuyển 1 ETH đi, nhận về 1 ETH + 1 wei, con số ròng là +1 wei. Nhưng 1 ETH đã rời khỏi ví. Ethereum chiếm 91,5% tổn thất được ước tính. Khoảng 83% tổng thiệt hại xuyên chuỗi thuộc về một cụm lớn nhất. Sự tập trung này cho thấy một chiến dịch có tổ chức, vận hành theo quy trình, không phải những kẻ cơ hội đơn lẻ. Trong phân tích dữ liệu ICO năm 2017 của tôi, những mẫu hình tập trung như vậy thường là dấu hiệu của một nhóm có kiểm thử, có quy trình tối ưu hóa. Tuy nhiên, tôi không vội tin vào các con số này. Trong 9 năm theo dõi dữ liệu on-chain, tôi học được rằng các con số thiệt hại ban đầu hầu như luôn bị thổi phồng bởi những giao dịch test. Nghiên cứu cũng thừa nhận có thể tồn tại sự phân loại nhầm. Bản thân bài báo còn có những hạn chế đáng kể: chưa được bình duyệt, số liệu về hợp đồng trên Avalanche không nhất quán, thời gian quan sát mâu thuẫn, và kho chứa mã nguồn được liên kết trả về HTTP 401. Chỉ 44 hợp đồng được đem ra đánh giá, trong đó 30 do Gemini sinh ra. Kết quả tổng hợp vì thế mới là kết luận của nhóm tác giả, chưa phải một phép đo độc lập. Tuy vậy, có một giao dịch bất kỳ ai cũng có thể tự kiểm tra. Một giao dịch Etherscan ngày 8/1/2025 ghi nhận cuộc gọi Claim() chuyển khoảng 143,45 ETH xuyên qua một hợp đồng được gắn nhãn 'phishing'. Bằng chứng on-chain ủng hộ mô tả của nghiên cứu. Nhưng nó không cho biết màn hình xem trước của người dùng hiển thị gì. Đây là giới hạn của phân tích dữ liệu: chúng ta thấy dấu vân tay, nhưng không thấy được điều nạn nhân nhìn thấy. Phát hiện về giao diện người dùng có lẽ là phần giá trị nhất. Nếu tổng số tiền rời khỏi ví được hiển thị rõ ràng, một khoản hoàn trả 1 wei sẽ không thể che giấu được khoản chuyển đi 143,45 ETH. Đây là bài học tôi rút ra khi xây dựng dashboard theo dõi dòng vốn ETF năm 2024: nếu một con số không đi kèm ngữ cảnh của dòng tiền, nó chỉ là một đồ thị đẹp. Rất dễ đổ lỗi cho ví, cho trình mô phỏng, hoặc cho giao thức. Nhưng góc nhìn phản trực giác nằm ở chỗ: vấn đề không phải công nghệ mô phỏng kém chính xác, mà là sự kỳ vọng của con người vào một công cụ 'an toàn'. Khi một bản xem trước hiển thị con số dương, người dùng ngừng đặt câu hỏi. Họ giao phó toàn bộ sự thận trọng cho một lớp kính mỏng manh. Cấu trúc thanh khoản ẩn chứa những nút thắt logic, nhưng nút thắt nguy hiểm nhất nằm ở giao diện — nơi con người đưa ra quyết định dựa trên những gì họ thấy, chứ không phải những gì họ hiểu. Tài liệu hiện tại của MetaMask gọi các ước tính này là 'dự đoán' và cảnh báo rằng kết quả cuối cùng không được đảm bảo. Nhưng cảnh báo trong tài liệu không cứu được ai khi giao diện hiển thị một con số màu xanh. Nhóm tác giả khuyến nghị chạy lại mô phỏng khi trạng thái hợp đồng hoặc gas thay đổi, sử dụng gas limit và gas price từ chính yêu cầu thực tế, kiểm tra cả block-number lẫn timestamp hiện tại và tương lai. Những khuyến nghị này về mặt kỹ thuật là đúng. Nhưng chúng đòi hỏi người dùng phải là một kỹ sư. Điều đó không bền vững. Một điểm mù khác mà nghiên cứu chưa đề cập đến là sự khác biệt giữa các trình mô phỏng. Nếu ví A hiển thị đúng nhưng ví B hiển thị sai, kẻ tấn công sẽ nhắm vào nhóm người dùng sử dụng ví B. Điều này tạo ra một mặt trận tấn công mới: không phải chống lại thuật toán, mà chống lại sự phân mảnh chất lượng phần mềm giữa các nhà cung cấp. Liệu một con số dương trong bản xem trước còn có ý nghĩa gì khi hợp đồng đằng sau nó có thể đổi vai ngay sau khi bạn ký? Có lẽ đã đến lúc ngành cần một tiêu chuẩn bắt buộc: hiển thị tổng số tiền rời khỏi ví, cạnh con số thay đổi ròng. Cho đến khi đó, hãy coi mọi bản xem trước chỉ là một lời tiên đoán. Và lời tiên đoán thì không bao giờ đảm bảo.

Bản xem trước giao dịch có thể bị đánh lừa: 4.200 hợp đồng độc hại và cái bẫy của lòng tin

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$80,553.2
1
Ethereum ETH
$2,501.59
1
Solana SOL
$101.91
1
BNB Chain BNB
$716.4
1
XRP Ledger XRP
$1.52
1
Dogecoin DOGE
$0.0925
1
Cardano ADA
$0.2264
1
Avalanche AVAX
$7.68
1
Polkadot DOT
$0.9187
1
Chainlink LINK
$11.81

🐋 Theo dõi cá voi

🔵
0x3965...7812
30 phút trước
Stake
42,922 BNB
🔵
0xa8ee...482d
6 giờ trước
Stake
4,847,143 USDT
🔴
0x3cb7...eb1c
1 ngày trước
Chuyển ra
3,473.48 BTC