THUẬT NGỮ · 5 PHÚT ĐỌC
Address poisoning và dusting attack là gì?
Address poisoning là gì?
Address poisoning là chiêu lừa nạn nhân gửi tiền nhầm vào ví của kẻ tấn công. Kẻ xấu tạo một địa chỉ có vài ký tự đầu và cuối trùng với địa chỉ bạn hay dùng, rồi gửi cho bạn một giao dịch nhỏ để địa chỉ giả đó nằm sẵn trong lịch sử ví. Lần sau nếu bạn copy-paste địa chỉ từ lịch sử mà chỉ liếc vài ký tự, bạn sẽ chuyển tiền thẳng vào ví kẻ tấn công.
Đòn này không cần bẻ khóa hay lấy private key. Nó khai thác đúng một thói quen: người ta lười đọc hết chuỗi địa chỉ dài loằng ngoằng, chỉ nhìn "0x1a2b… và …9f8e" ở hai đầu là yên tâm. Vì các ví hiển thị địa chỉ rút gọn theo kiểu đầu-cuối, kẻ tấn công dùng công cụ dò (vanity generator) tạo ra địa chỉ khớp đúng phần bạn quen mắt, còn khúc giữa thì khác hẳn.
Dusting attack là gì và kẻ tấn công muốn gì?
Dusting attack là việc gửi một lượng coin cực nhỏ, gọi là "bụi" (dust), tới hàng loạt ví. Bản thân số bụi này gần như không có giá trị, nên mục tiêu không phải tiền. Kẻ tấn công muốn theo dõi những khoản bụi đó khi chúng được chi tiêu, nhằm liên kết nhiều địa chỉ tưởng như tách rời về cùng một chủ.
Trên các chuỗi minh bạch như Bitcoin, khi bạn gộp bụi vào một giao dịch chi tiêu, các địa chỉ liên quan bị "dính" vào nhau trên sổ cái. Qua phân tích on-chain, người theo dõi có thể gom cụm địa chỉ, ước lượng tổng tài sản của bạn, rồi phục vụ nhiều mục đích: khử ẩn danh, chọn mục tiêu tống tiền, hoặc chuẩn bị cho các chiêu lừa nhắm đích. Một số vụ bụi còn kèm đường link hoặc "token quà tặng" dẫn tới trang giả để dụ bạn kết nối ví.
Vì sao chỉ nhìn vài ký tự đầu-cuối là bẫy nguy hiểm
Điểm chung của cả hai đòn là chúng đánh vào cách con người xử lý địa chỉ. Một địa chỉ ví có hàng chục ký tự ngẫu nhiên, mắt thường không thể nhớ hết. Ví lại rút gọn hiển thị, và người dùng tự tạo thói quen chỉ đối chiếu bốn đến sáu ký tự ở hai đầu.
Kẻ tấn công biết chính xác điều này. Với address poisoning, chúng chỉ cần làm khớp đúng phần bạn nhìn; phần giữa sai lệch hoàn toàn nhưng bạn không bao giờ kiểm tới đó. Khoảng cách giữa "trông giống" và "đúng thật" chính là nơi tiền bốc hơi, và giao dịch on-chain thì không thể hoàn tác.
Cách phòng: kiểm tra đủ địa chỉ, whitelist, sổ địa chỉ
Nguyên tắc cốt lõi là đừng bao giờ tin một địa chỉ chỉ vì nó "trông quen".
- Kiểm tra đủ ký tự. Đối chiếu cả phần đầu, phần giữa và phần cuối, không chỉ hai đầu. Với địa chỉ quan trọng, nên so từng cụm.
- Dùng sổ địa chỉ (address book). Lưu sẵn các địa chỉ tin cậy và gắn nhãn, rồi chỉ chọn từ danh sách đã lưu thay vì copy lại từ lịch sử giao dịch, nơi kẻ tấn công có thể chèn địa chỉ giả.
- Bật whitelist rút tiền trên sàn. Nhiều sàn cho phép chỉ rút về các địa chỉ đã đăng ký trước và khóa thay đổi trong một khoảng thời gian, giúp chặn việc rút nhầm sang địa chỉ lạ.
- Gửi thử khoản nhỏ trước các giao dịch lớn tới địa chỉ mới, xác nhận nhận đúng rồi mới gửi phần còn lại.
- Không copy địa chỉ từ lịch sử ví cho lần chuyển tiếp theo; đây chính là nơi address poisoning gài bẫy.
Xử lý khi nhận được giao dịch bụi lạ
Nhận được một khoản bụi hay token lạ không có nghĩa ví bạn đã bị chiếm; kẻ tấn công không lấy được tiền chỉ vì gửi bụi cho bạn. Việc cần làm là đừng phản ứng theo cách chúng muốn.
Đừng chi tiêu hay gộp khoản bụi đó vào giao dịch khác, vì đó là hành động giúp chúng liên kết địa chỉ của bạn. Tuyệt đối không bấm vào link, không "claim" token quà tặng và không kết nối ví với bất kỳ trang nào đi kèm giao dịch lạ. Với các token rác xuất hiện trong ví, hãy ẩn hoặc đánh dấu spam thay vì tương tác. Nếu dùng ví hỗ trợ quản lý UTXO, bạn có thể để riêng ("đóng băng") khoản bụi để không vô tình tiêu vào lần sau. Giữ nguyên thói quen kiểm tra đủ địa chỉ và dùng whitelist là lớp phòng thủ bền nhất cho cả hai đòn tấn công này.
Nguồn tham khảo
- Wikipedia — Cryptocurrency and crime — Gian lận và tội phạm trong crypto.
- Wikipedia — Cryptocurrency wallet — Ví lưu khoá và cách quản lý khoá.
⚠️ Miễn trừ trách nhiệm: Nội dung chỉ nhằm mục đích thông tin và giáo dục, KHÔNG phải lời khuyên đầu tư, pháp lý hay bảo mật cá nhân. Thị trường tài sản mã hoá biến động mạnh và tiềm ẩn rủi ro mất vốn. Tại Việt Nam, khung pháp lý đang thay đổi: Nghị định 284/2026/NĐ-CP có hiệu lực 1/9/2026 quy định xử phạt vi phạm hành chính về tài sản mã hoá. Hãy tự nghiên cứu (DYOR) và cân nhắc tham vấn tổ chức/chuyên gia được cấp phép trước khi ra quyết định.
Câu hỏi thường gặp
- Nhận được coin bụi lạ thì ví của tôi có bị hack không?
- Không. Việc ai đó gửi bụi vào ví không cho họ quyền truy cập hay lấy tiền của bạn. Rủi ro chỉ phát sinh nếu bạn chi tiêu khoản bụi (giúp họ liên kết địa chỉ) hoặc bấm vào link, claim token đi kèm rồi kết nối ví vào trang giả.
- Address poisoning khác gì với lừa đảo phishing thông thường?
- Phishing thường dụ bạn nhập seed phrase hoặc ký giao dịch trên trang giả. Address poisoning không đụng tới khóa của bạn: nó chỉ chèn một địa chỉ trông giống địa chỉ quen vào lịch sử ví, chờ bạn copy nhầm rồi tự tay gửi tiền đi.
- Whitelist rút tiền trên sàn giúp ích thế nào?
- Whitelist chỉ cho phép rút về các địa chỉ bạn đã đăng ký trước và thường khóa mọi thay đổi trong một khoảng thời gian. Nhờ đó, dù bạn lỡ dán nhầm một địa chỉ giả, lệnh rút vẫn không thực hiện được vì địa chỉ đó không nằm trong danh sách tin cậy.
Nội dung trên website chỉ mang tính thông tin, không phải lời khuyên đầu tư. Giao dịch crypto có rủi ro mất vốn rất cao.