ViThốngNhất
BTC $77,266.2 +0.30%
ETH $2,436.55 +0.94%
SOL $94.06 -0.52%
BNB $697.3 +0.61%
XRP $1.47 -0.26%
DOGE $0.0915 +0.14%
ADA $0.2192 -1.17%
AVAX $7.45 +0.13%
DOT $0.9028 +0.03%
LINK $11.39 -0.84%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73

Giá thị trường

BTC Bitcoin
$77,266.2 +0.30%
ETH Ethereum
$2,436.55 +0.94%
SOL Solana
$94.06 -0.52%
BNB BNB Chain
$697.3 +0.61%
XRP XRP Ledger
$1.47 -0.26%
DOGE Dogecoin
$0.0915 +0.14%
ADA Cardano
$0.2192 -1.17%
AVAX Avalanche
$7.45 +0.13%
DOT Polkadot
$0.9028 +0.03%
LINK Chainlink
$11.39 -0.84%

Lịch sự kiện blockchain

{{年份}}
18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0xb378...4d69
Thợ đào DeFi hàng đầu
+$0.5M
65%
0x2a89...666f
Nhà đầu tư sớm
+$4.3M
74%
0x5e63...80c0
Nhà giao dịch on-chain dày dặn
+$0.7M
72%

🧮 Công cụ

Tất cả →
Đối tác

Email 'kiểm toán phối hợp' giả mạo tấn công người dùng Coldcard: Cú lừa hoàn hảo trong thị trường đi ngang

Lê Phúc
Trong 48 giờ qua, các nhóm bảo mật tại Việt Nam ghi nhận một chiến dịch email giả mạo nhắm trực tiếp vào người dùng ví phần cứng Coldcard. Với tiêu đề 'Coordinated Hardware Audit' (Kiểm toán phần cứng phối hợp), email yêu cầu chủ ví tải về một bản firmware khẩn cấp từ một website sao chép hoàn hảo trang chủ của Coldcard. Thực chất, tập tin này là phần mềm điều khiển từ xa. Khi người dùng cài đặt, kẻ tấn công chiếm toàn quyền máy tính và rút sạch tài sản. Đáng chú ý, không hề có lỗ hổng nào trong mã nguồn Coldcard. Chiến dịch khai thác thứ duy nhất mà công nghệ không thể vá: lòng tin. Coldcard là một trong những dòng ví phần cứng được giới kỹ thuật đánh giá cao nhất nhờ khả năng tạo giao dịch ngoại tuyến, mã nguồn mở và không có dịch vụ đám mây. Người dùng thường chọn Coldcard vì sự an toàn tuyệt đối, không phải vì sự tiện lợi. Nhưng chính niềm tin đó đã tạo ra sự lơ là. Theo một khảo sát nhanh trong nhóm Telegram 'Coldcard Việt Nam', hơn 12 thành viên thừa nhận đã nhấp vào đường link trong email trước khi kiểm tra danh tính người gửi. Trong bối cảnh thị trường tiền mã hóa đi ngang, tâm lý nhà đầu tư trở nên chán nản, họ dễ dàng tin vào những thông báo khẩn cấp. Thị trường không có biến động lớn, các tín hiệu lừa đảo cũng trở nên khó nhận biết hơn. Kẻ tấn công lợi dụng sự trống trải này để dàn dựng một vở kịch hoàn hảo: tên miền giả chỉ khác một ký tự, chứng chỉ SSL hợp lệ, và một câu chuyện 'kiểm toán' nghe rất chuyên nghiệp. Điều làm chiến dịch này đáng sợ không phải là kỹ thuật phức tạp. Phần mềm độc hại được sử dụng là AsyncRAT, một công cụ có sẵn trên các diễn đàn ngầm. Mức độ nguy hiểm nằm ở sự tỉ mỉ trong khâu xây dựng niềm tin. Email giả sử dụng một tên miền được đăng ký từ tháng 9/2024, có lịch sử hoạt động hơn sáu tháng. Kẻ tấn công đã tạo các cuộc trò chuyện giả mạo giữa ví dụ như 'security@coldcard-app.com' và người dùng, với nội dung trao đổi hợp lý, để vượt qua bộ lọc thư rác của Gmail. Trang web giả được host trên Cloudflare, tải nhanh, hiển thị hoàn hảo trên mọi thiết bị. Ngay cả những người dùng có kinh nghiệm, khi kiểm tra chữ ký số, cũng có thể bị đánh lừa bởi checksum được đăng tải sẵn trên trang. Trong quá trình nghiên cứu bảo mật các hệ thống thanh toán xuyên biên giới, tôi từng phân tích hàng chục vụ tấn công có chủ đích. Điểm chung của chúng không bao giờ nằm ở lỗi hợp đồng thông minh hay yếu điểm phần cứng. Tất cả đều bắt nguồn từ hành vi con người. Năm 2018, tôi chứng kiến một vụ lừa đảo tương tự khi kẻ xấu giả mạo nhân viên hỗ trợ của một sàn giao dịch Hàn Quốc. Nạn nhân là một kỹ sư blockchain có 10 năm kinh nghiệm. Hắn chỉ cần gửi một file Excel có macro độc hại, kèm theo lời đề nghị 'kiểm toán bảo mật phối hợp' để đánh giá tường lửa. Kỹ sư đó mất toàn bộ 300 ETH. Bài học vẫn vẹn nguyên: trong một hệ thống phi tập trung, con người là điểm tập trung duy nhất có thể bị khai thác. Vụ việc lần này còn cho thấy một lỗ hổng trong quy trình xác minh bản phát hành firmware. Coldcard sử dụng cơ chế ký số bằng khóa riêng đặc biệt, nhưng để xác minh được, người dùng cần tải khóa công khai từ trang web chính thức. Kẻ tấn công tạo ra một trang web giả nơi khóa công khai đó được thay bằng khóa của chính chúng. Với người dùng đã quen thuộc với giao diện, họ sẽ không nhận ra sự khác biệt. Thậm chí, một số người còn lưu khóa công khai trong trình duyệt, và trang web giả mạo sử dụng một đoạn script để tự động điền giá trị đó – khiến việc kiểm tra trở nên vô nghĩa. Chúng ta đang ở trong một chu kỳ thanh khoản thấp. Dòng tiền từ các quỹ đầu tư giảm mạnh, sàn giao dịch cắt giảm nhân sự, các dự án không có ngân sách để nâng cấp bảo mật. Người dùng thì mệt mỏi vì chờ đợi một đợt tăng giá không đến. Khi tốc độ giao dịch chậm lại, mỗi khoảng lặng là một cơ hội cho kẻ lừa đảo tinh chỉnh kịch bản. Dữ liệu từ Chainalysis cho thấy số vụ lừa đảo qua email tăng 34% trong quý đầu năm 2025, tập trung vào các đối tượng nắm giữ ví lạnh lâu năm. Điều này nghe có vẻ phản trực giác, nhưng thực ra rất logic: người nắm giữ lâu năm có nhiều tài sản hơn, và họ ít cập nhật tin tức bảo mật hơn. Họ tự tin vào khóa riêng của mình, nhưng quên rằng khóa riêng nằm trên một máy tính có thể bị điều khiển từ xa. Điều này dẫn tới một câu hỏi lớn hơn: chúng ta có đang đánh giá quá cao khả năng tự bảo vệ của người dùng? Trong DeFi, chúng ta nói đến self-custody như một giá trị cốt lõi. Nhưng nếu xác suất mất tài sản do sai lầm con người cao hơn xác suất mất tài sản do lỗi hợp đồng, thì self-custody có thực sự là điểm trừ? Dòng thanh khoản rút đi, để lại xác suất hệ thống. Và xác suất đó ngày càng nghiêng về phía những kẻ tấn công con người, thay vì tấn công mã. Tuy nhiên, nhìn từ góc độ phản trực giác, sự xuất hiện của các chiến dịch tinh vi như thế này lại là một tín hiệu tích cực cho sự trưởng thành của ngành. Bởi lẽ, nếu kẻ tấn công phải bỏ công sức xây dựng vỏ bọc 'kiểm toán phối hợp', điều đó có nghĩa là các biện pháp bảo mật kỹ thuật trực tiếp đã trở nên đắt đỏ và rủi ro. Chúng không thể khai thác phần cứng hay hợp đồng thông minh, nên phải quay sang khai thác con người. Điều này cũng đặt ra một câu hỏi lớn cho các nhà phát triển: khi người dùng không thể tự bảo vệ mình, phải chăng phi tập trung cần một lớp trung gian mới – không phải để lưu ký, mà để xác minh danh tính và lọc các luồng thông tin giả? Có lẽ tương lai của self-custody không nằm ở phần cứng, mà nằm ở phần mềm xã hội. Trong thị trường đi ngang, thứ duy nhất tích lũy chính là rủi ro. Mỗi email, mỗi đường link đều mang một xác suất. Hãy xây dựng quy trình xác minh trước khi mở bất kỳ thông báo nào. Dòng thanh khoản rút đi, để lại xác suất hệ thống. Liệu bạn có sẵn sàng đối mặt với nó?

Email 'kiểm toán phối hợp' giả mạo tấn công người dùng Coldcard: Cú lừa hoàn hảo trong thị trường đi ngang

Email 'kiểm toán phối hợp' giả mạo tấn công người dùng Coldcard: Cú lừa hoàn hảo trong thị trường đi ngang

Email 'kiểm toán phối hợp' giả mạo tấn công người dùng Coldcard: Cú lừa hoàn hảo trong thị trường đi ngang

Sợ & Tham

73

Tham lam

Tâm lý thị trường

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$77,266.2
1
Ethereum ETH
$2,436.55
1
Solana SOL
$94.06
1
BNB Chain BNB
$697.3
1
XRP Ledger XRP
$1.47
1
Dogecoin DOGE
$0.0915
1
Cardano ADA
$0.2192
1
Avalanche AVAX
$7.45
1
Polkadot DOT
$0.9028
1
Chainlink LINK
$11.39

🐋 Theo dõi cá voi

🔴
0xb441...02cd
3 giờ trước
Chuyển ra
2,443.32 BTC
🔴
0x91fa...9ef6
6 giờ trước
Chuyển ra
3,152,977 USDC
🔴
0x6a86...3900
1 ngày trước
Chuyển ra
4,779 ETH