THUẬT NGỮ · 6 PHÚT ĐỌC
Phishing crypto là gì? Các chiêu lừa và cách tránh
Phishing crypto là hình thức lừa đảo dụ người dùng tự nguyện tiết lộ dữ liệu nhạy cảm (seed phrase, khóa riêng) hoặc tự tay ký một giao dịch độc hại, thường qua website giả, dApp nhái hoặc tài khoản mạo danh. Khác với việc bị hack kỹ thuật, ở đây nạn nhân bị thao túng tâm lý để chủ động thực hiện hành động gây hại. Hậu quả phổ biến là ví bị rút sạch tài sản chỉ sau một cú nhấn "Confirm".
Phishing trong crypto là gì?
Trong tài chính truyền thống, phishing chủ yếu nhắm vào mật khẩu và mã OTP. Trong crypto, mục tiêu rộng hơn: kẻ tấn công muốn bạn giao seed phrase, khóa riêng, hoặc quan trọng nhất là chữ ký giao dịch từ ví của bạn.
Điểm đặc thù là tính không thể đảo ngược. Không có ngân hàng nào để gọi hoàn tiền, không có nút hủy giao dịch on-chain. Khi giao dịch đã xác nhận, tài sản đã rời ví. Vì thế phishing crypto nguy hiểm hơn nhiều so với lừa mật khẩu thông thường.
Cần phân biệt rõ ranh giới: phishing là đánh cắp qua tương tác/ký giao dịch. Nó khác với rug pull (đội ngũ dự án ôm tiền bỏ chạy) và khác với rủi ro cấp quyền token approval (kỹ thuật cho phép hợp đồng chi tiêu token). Ở đây trọng tâm là bạn bị dẫn dụ tự ký một thứ độc hại.
Các chiêu phishing phổ biến (web giả, drainer, mạo danh)
Website và dApp giả
Kẻ lừa dựng lại giao diện của một sàn, ví, hoặc dApp phổ biến với tên miền gần giống thật (thay chữ, thêm dấu gạch, đổi đuôi tên miền). Nạn nhân thường tới đó qua quảng cáo tìm kiếm, link trong Discord/Telegram, hoặc email giả thông báo "airdrop", "khóa tài khoản". Trang này yêu cầu kết nối ví rồi đẩy ra một giao dịch độc hại để ký.
Ví drainer
Drainer là bộ mã cài sẵn trên các trang phishing, thiết kế để tối đa hóa tài sản rút được trong một lần ký. Thay vì gửi trực tiếp, nó thường yêu cầu ký các phép cấp quyền hoặc chữ ký ngoài chuỗi (off-chain signature) trông vô hại nhưng cho phép chuyển toàn bộ token, NFT sang ví của kẻ tấn công. Đây là lý do nhiều người mất tài sản dù "không hề chuyển tiền cho ai".
Mạo danh admin, hỗ trợ, airdrop
Tài khoản giả mạo đội ngũ dự án nhắn tin riêng, "hỗ trợ" bạn khi bạn đăng câu hỏi công khai, hoặc thông báo trúng airdrop. Chiêu điển hình: dẫn bạn tới trang "claim" cần ký giao dịch, hoặc dụ nhập seed phrase vào form. Nguyên tắc bất biến: đội ngũ thật không bao giờ hỏi seed phrase và không nhắn tin riêng trước.
Vì sao ký nhầm giao dịch nguy hiểm hơn lộ mật khẩu
Mật khẩu có thể đổi lại, có thể bật 2FA, có thể khóa tài khoản. Chữ ký on-chain thì không. Một chữ ký hợp lệ được mạng lưới thực thi ngay và vĩnh viễn, không ai thu hồi được.
Nguy hiểm hơn, nhiều thao tác độc hại không phải là "gửi coin" mà là cấp quyền. Bạn có thể ký một lệnh approve hạn mức không giới hạn, hoặc một chữ ký kiểu Permit ngoài chuỗi, mà giao diện ví hiển thị mơ hồ. Khi đó kẻ tấn công có thể rút token bất cứ lúc nào sau này, kể cả nhiều ngày sau khi bạn rời trang. Vì thế, đọc kỹ bạn đang ký cái gì quan trọng hơn cả việc giữ mật khẩu.
Thói quen kiểm tra trước khi kết nối ví và ký
- Kiểm tra URL từng ký tự. Tự gõ tên miền hoặc dùng bookmark đã lưu, không nhấn link trong tin nhắn, email, quảng cáo. Cảnh giác tên miền na ná và ký tự nhìn giống nhau.
- Đọc nội dung ký, đừng nhấn theo quán tính. Xem ví hiển thị hành động gì: chuyển token, approve, hay ký message. Nếu không hiểu, dừng lại. Cảnh giác các lệnh approve hạn mức lớn hoặc chữ ký Permit không rõ ràng.
- Nghi ngờ mọi thứ "khẩn cấp" và "miễn phí". Áp lực thời gian, airdrop bất ngờ, quà tặng đều là mồi nhử kinh điển.
- Cân nhắc ví cứng và ví "nóng" tách biệt. Giữ tài sản chính ở ví lạnh; dùng một ví nhỏ riêng để thử dApp lạ, giới hạn thiệt hại nếu dính bẫy.
- Xác minh qua kênh chính thức. Đối chiếu tên miền, tài khoản mạng xã hội từ nguồn chính thức của dự án, không tin liên kết do người lạ gửi.
Xử lý khi nghi ngờ đã dính phishing
Nếu vừa ký một thứ đáng ngờ hoặc nhập thông tin vào trang lạ, hãy hành động nhanh:
- Chuyển tài sản còn lại sang ví an toàn mới nếu bạn còn quyền kiểm soát, càng sớm càng tốt.
- Thu hồi các quyền đã cấp (revoke approvals). Nhiều công cụ cho phép xem và hủy các approval mà một ví đã cấp cho hợp đồng; hủy những quyền đáng ngờ để chặn drainer rút tiếp.
- Coi seed phrase đã lộ là mất vĩnh viễn. Nếu bạn từng nhập seed phrase vào trang giả, ví đó không còn an toàn dù đổi mật khẩu; hãy tạo ví mới và di chuyển toàn bộ tài sản.
- Ghi lại và cảnh báo. Lưu tên miền, tài khoản mạo danh, hash giao dịch để báo cáo và giúp cộng đồng tránh.
Không có nút hoàn tác on-chain, nên tốc độ và sự bình tĩnh là yếu tố quyết định mức thiệt hại.
Nguồn tham khảo
- Wikipedia — Phishing — Tấn công lừa đảo (phishing).
- Wikipedia — Cryptocurrency and crime — Gian lận và tội phạm trong crypto.
⚠️ Miễn trừ trách nhiệm: Nội dung chỉ nhằm mục đích thông tin và giáo dục, KHÔNG phải lời khuyên đầu tư, pháp lý hay bảo mật cá nhân. Thị trường tài sản mã hoá biến động mạnh và tiềm ẩn rủi ro mất vốn. Tại Việt Nam, khung pháp lý đang thay đổi: Nghị định 284/2026/NĐ-CP có hiệu lực 1/9/2026 quy định xử phạt vi phạm hành chính về tài sản mã hoá. Hãy tự nghiên cứu (DYOR) và cân nhắc tham vấn tổ chức/chuyên gia được cấp phép trước khi ra quyết định.
Câu hỏi thường gặp
- Phishing crypto khác gì với bị hack ví?
- Bị hack thường là kẻ tấn công khai thác lỗ hổng kỹ thuật để chiếm quyền mà bạn không hành động gì. Phishing thì ngược lại: bạn bị thao túng để tự nguyện làm điều gây hại, như nhập seed phrase vào trang giả hoặc nhấn ký một giao dịch độc hại. Ở phishing, chính bạn là người thực hiện thao tác cuối cùng, nên cảnh giác khi kết nối ví và đọc kỹ nội dung ký là tuyến phòng thủ quan trọng nhất.
- Vì sao chỉ ký một giao dịch mà mất sạch tài sản?
- Nhiều thao tác độc hại không phải là chuyển coin trực tiếp mà là cấp quyền, ví dụ lệnh approve hạn mức lớn hoặc chữ ký kiểu Permit ngoài chuỗi. Một chữ ký như vậy có thể cho phép hợp đồng của kẻ tấn công rút token bất cứ lúc nào sau này, kể cả nhiều ngày sau khi bạn rời trang. Giao diện ví đôi khi hiển thị mơ hồ, nên bạn cần hiểu rõ mình đang ký cái gì trước khi xác nhận.
- Lỡ nhập seed phrase vào trang giả thì phải làm gì?
- Hãy coi seed phrase đó là đã lộ và mất vĩnh viễn. Đổi mật khẩu không cứu được vì seed phrase kiểm soát toàn bộ ví. Việc cần làm ngay là tạo một ví mới hoàn toàn và chuyển toàn bộ tài sản còn kiểm soát được sang đó càng sớm càng tốt, đồng thời thu hồi các quyền đã cấp nếu có. Sau đó ghi lại tên miền và thông tin lừa đảo để cảnh báo cộng đồng.
Nội dung trên website chỉ mang tính thông tin, không phải lời khuyên đầu tư. Giao dịch crypto có rủi ro mất vốn rất cao.