Các nhà nghiên cứu về an ninh của SlowMist đã phát hiện ra làn sóng tấn công tinh vi ngày càng gia tăng nhằm vào người dùng ví kỹ thuật số MetaMask. Phương pháp tội phạm mới tập trung vào một trò lừa đảo được tổ chức tốt, lợi dụng cơ chế xác thực hai yếu tố, còn gọi là 2FA, để đánh cắp thông tin đăng nhập và quỹ được lưu trữ trong ví.
Cơ chế của cuộc tấn công: cách thức lừa đảo hoạt động
Các tội phạm đã hoàn thiện một chiến lược kết hợp các yếu tố kỹ thuật xã hội với các bản sao phức tạp của giao diện hợp lệ. Họ tạo ra các trang web sao chép chính xác giao diện của các thông điệp an ninh chính thức của MetaMask, khiến người dùng tin rằng họ đang đối mặt với một xác minh xác thực.
Điều làm cho kỹ thuật này đặc biệt nguy hiểm là việc sử dụng bộ đếm thời gian đếm ngược nhân tạo tạo cảm giác cấp bách và hoảng loạn. Khi người dùng cảm thấy bị đe dọa và chịu áp lực thời gian, họ dễ phạm sai lầm và bỏ qua các tín hiệu cảnh báo.
Nguy hiểm thực sự: yêu cầu Seed phrase
Yếu tố then chốt của trò lừa đảo là yêu cầu Seed phrase, tức là chuỗi gồm 12 hoặc 24 từ khóa đại diện cho quyền truy cập toàn bộ vào ví. Sau khi có được những từ này, kẻ lừa đảo kiểm soát hoàn toàn tất cả các tài sản kỹ thuật số được lưu trữ trong ví.
Điều cần hiểu rõ là MetaMask không bao giờ yêu cầu nhập Seed phrase trong bất kỳ quy trình xác minh 2FA nào qua web. Bất kỳ trang web nào yêu cầu nhập những từ này đều là lừa đảo không thể tránh khỏi. Quy tắc này không có ngoại lệ.
Cách phân biệt các cuộc tấn công hợp pháp và lừa đảo
Các kỹ thuật lừa đảo luôn tiến hóa và các tội phạm ngày càng thành thạo trong việc mô phỏng cả các chức năng bảo mật tiên tiến nhất. Để tự bảo vệ, cần nhận biết một số chỉ số chính:
Một dịch vụ hợp pháp không bao giờ yêu cầu Seed phrase qua các mẫu trực tuyến
Các bộ đếm thời gian nhân tạo gây cảm giác cấp bách là dấu hiệu điển hình của lừa đảo
Luôn kiểm tra chính xác URL của trang web trước khi nhập thông tin nhạy cảm
Cẩn thận với các tin nhắn nhận qua các kênh không chính thức
Các biện pháp bảo vệ cần thiết
Việc sử dụng Ví phần cứng là một biện pháp phòng thủ vững chắc chống lại các cuộc tấn công malware dựa trên trình duyệt. Các thiết bị này giữ Seed phrase hoàn toàn tách biệt khỏi môi trường trực tuyến, khiến việc đánh cắp trở nên bất khả thi ngay cả khi máy tính bị xâm phạm.
Đối với những người sử dụng MetaMask trên trình duyệt, nên: luôn kiểm tra URL, kích hoạt tất cả các biện pháp bảo mật có thể, và đặc biệt, lưu trữ Seed phrase ở nơi an toàn vật lý, không bao giờ truy cập kỹ thuật số.
Lưu ý: Bài viết này cung cấp thông tin nhằm mục đích giáo dục và nâng cao nhận thức về an ninh. Không phải là tư vấn đầu tư. Chúng tôi khuyên bạn đọc kỹ và đánh giá các biện pháp bảo vệ phù hợp trước khi thực hiện bất kỳ hành động nào.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Chiêu thức lừa đảo phishing mới chống lại người dùng MetaMask: Cách nhận biết và bảo vệ khỏi gian lận xác thực 2FA
Các nhà nghiên cứu về an ninh của SlowMist đã phát hiện ra làn sóng tấn công tinh vi ngày càng gia tăng nhằm vào người dùng ví kỹ thuật số MetaMask. Phương pháp tội phạm mới tập trung vào một trò lừa đảo được tổ chức tốt, lợi dụng cơ chế xác thực hai yếu tố, còn gọi là 2FA, để đánh cắp thông tin đăng nhập và quỹ được lưu trữ trong ví.
Cơ chế của cuộc tấn công: cách thức lừa đảo hoạt động
Các tội phạm đã hoàn thiện một chiến lược kết hợp các yếu tố kỹ thuật xã hội với các bản sao phức tạp của giao diện hợp lệ. Họ tạo ra các trang web sao chép chính xác giao diện của các thông điệp an ninh chính thức của MetaMask, khiến người dùng tin rằng họ đang đối mặt với một xác minh xác thực.
Điều làm cho kỹ thuật này đặc biệt nguy hiểm là việc sử dụng bộ đếm thời gian đếm ngược nhân tạo tạo cảm giác cấp bách và hoảng loạn. Khi người dùng cảm thấy bị đe dọa và chịu áp lực thời gian, họ dễ phạm sai lầm và bỏ qua các tín hiệu cảnh báo.
Nguy hiểm thực sự: yêu cầu Seed phrase
Yếu tố then chốt của trò lừa đảo là yêu cầu Seed phrase, tức là chuỗi gồm 12 hoặc 24 từ khóa đại diện cho quyền truy cập toàn bộ vào ví. Sau khi có được những từ này, kẻ lừa đảo kiểm soát hoàn toàn tất cả các tài sản kỹ thuật số được lưu trữ trong ví.
Điều cần hiểu rõ là MetaMask không bao giờ yêu cầu nhập Seed phrase trong bất kỳ quy trình xác minh 2FA nào qua web. Bất kỳ trang web nào yêu cầu nhập những từ này đều là lừa đảo không thể tránh khỏi. Quy tắc này không có ngoại lệ.
Cách phân biệt các cuộc tấn công hợp pháp và lừa đảo
Các kỹ thuật lừa đảo luôn tiến hóa và các tội phạm ngày càng thành thạo trong việc mô phỏng cả các chức năng bảo mật tiên tiến nhất. Để tự bảo vệ, cần nhận biết một số chỉ số chính:
Các biện pháp bảo vệ cần thiết
Việc sử dụng Ví phần cứng là một biện pháp phòng thủ vững chắc chống lại các cuộc tấn công malware dựa trên trình duyệt. Các thiết bị này giữ Seed phrase hoàn toàn tách biệt khỏi môi trường trực tuyến, khiến việc đánh cắp trở nên bất khả thi ngay cả khi máy tính bị xâm phạm.
Đối với những người sử dụng MetaMask trên trình duyệt, nên: luôn kiểm tra URL, kích hoạt tất cả các biện pháp bảo mật có thể, và đặc biệt, lưu trữ Seed phrase ở nơi an toàn vật lý, không bao giờ truy cập kỹ thuật số.
Lưu ý: Bài viết này cung cấp thông tin nhằm mục đích giáo dục và nâng cao nhận thức về an ninh. Không phải là tư vấn đầu tư. Chúng tôi khuyên bạn đọc kỹ và đánh giá các biện pháp bảo vệ phù hợp trước khi thực hiện bất kỳ hành động nào.