
Sự cho phép mà bạn không biết là bạn đã cấp
Tôi đã dành 25 năm làm việc tại IBM để xây dựng các hệ thống xử lý hàng triệu giao dịch mỗi ngày. Hệ thống ngân hàng. Nền tảng bảo hiểm. Mạng lưới hậu cần. Trong ngần ấy năm, một nguyên tắc không bao giờ thay đổi: lỗi bảo mật nguy hiểm nhất không phải là đột nhập. Đó là cánh cửa do người sở hữu tòa nhà để mở.
Nguyên tắc đó áp dụng cho tiền điện tử vào năm 2026 nhiều hơn những gì nó từng áp dụng cho CNTT doanh nghiệp.
Trong vài tháng qua, ngày càng có nhiều người bước vào OneMiners các địa điểm ở Praha và New York có cùng vấn đề. Họ đã kết nối ví của họ với một trang web. Họ đã chấp thuận một giao dịch. Họ không hiểu những gì họ đã phê duyệt. Và vào thời điểm họ nhận ra có điều gì đó không ổn, tài sản của họ đã được di chuyển - không phải vì ai đó đã hack ví của họ mà vì họ đã vô tình cho phép hành động đó.
Đây không phải là lỗi kỹ thuật. Đó là một lỗ hổng thông tin. Và những lỗ hổng thông tin có thể giải quyết được.
Cách phê duyệt ví thực sự hoạt động
Hãy để tôi giải thích điều này theo cách tôi giải thích kiến trúc hệ thống cho một kỹ sư cấp dưới - một cách rõ ràng, không có lối tắt và không cho rằng bạn đã biết.
Khi bạn sử dụng ví tiền điện tử, bạn có khóa riêng. Hãy coi đây là chìa khóa chính của một tòa nhà. Mọi cánh cửa, mọi phòng, mọi két sắt - một chiếc chìa khóa sẽ mở được tất cả. Miễn là bạn giữ chìa khóa này và không ai khác có bản sao thì tòa nhà của bạn sẽ được an toàn.
Bây giờ, đây là nơi nó trở nên thú vị.
Một số ứng dụng nhất định — sàn giao dịch phi tập trung, nền tảng token, giao thức DeFi — yêu cầu ví của bạn “phê duyệt” một tương tác. Nhìn bề ngoài, điều này có vẻ bình thường. Một cửa sổ bật lên nhỏ xuất hiện. Bạn bấm vào "Xác nhận." Cảm giác như đồng ý với các điều khoản và điều kiện.
Nhưng những gì bạn thực sự có thể làm là đưa cho ai đó bản sao chìa khóa phòng cụ thể. Không phải khóa chính của bạn — mà là khóa có nội dung: "Bạn có thể vào phòng này và lấy những gì bạn tìm thấy bất cứ lúc nào mà không cần hỏi lại tôi."
| Những gì bạn thấy | Nó thực sự có thể làm gì |
|---|---|
| "Phê duyệt quyền truy cập mã thông báo" | Cấp quyền không giới hạn để di chuyển một mã thông báo cụ thể từ ví của bạn |
| "Xác nhận giao dịch" | Có thể bao gồm phê duyệt ẩn cho các giao dịch trong tương lai mà bạn không thực hiện |
| "Kết nối ví" | Nói chung là an toàn — nhưng kết hợp với sự chấp thuận, nó sẽ mở ra cánh cửa |
| "Yêu cầu token miễn phí" | Có thể yêu cầu phê duyệt cấp quyền truy cập vào tài sản hiện có của bạn |
Cái nhìn sâu sắc quan trọng: Bạn không gửi tiền. Bạn đang cấp quyền cho người khác di chuyển chúng sau này. Sự mất mát không xảy ra ngay lập tức - nó xảy ra khi bên được bạn chấp thuận quyết định hành động.
Trong CNTT doanh nghiệp, chúng tôi gọi đây là "ủy quyền thường trực". Đó là quyền được kiểm tra nhiều nhất, hạn chế nhất trong bất kỳ hệ thống nào tôi từng xây dựng. Trong tiền điện tử, bất kỳ ai cũng có thể yêu cầu một yêu cầu bằng một cửa sổ bật lên.
Các âm mưu lừa đảo sử dụng cơ chế này như thế nào
Tôi sẽ không sử dụng ngôn ngữ kịch tính. Tôi sẽ mô tả cơ chế giống như cách tôi mô tả lỗ hổng hệ thống trong bài đánh giá kiến trúc - thực tế và có đủ chi tiết để bạn nhận ra.
Mẫu điển hình
- Mồi. Bạn phát hiện ra một mã thông báo mới, một "airdrop miễn phí" hoặc một cơ hội đầu tư. Nó đến thông qua mạng xã hội, ứng dụng nhắn tin hoặc đôi khi một mã thông báo xuất hiện trực tiếp trong ví của bạn mà bạn chưa từng mua.
- Sự cấp bách. Thông báo bao gồm áp lực về thời gian: "Yêu cầu trong vòng 24 giờ". "Phân bổ hạn chế." "Giá sẽ tăng vào ngày mai." Trong 25 năm làm việc ở doanh nghiệp, tôi chưa bao giờ thấy hệ thống hợp pháp nào yêu cầu bạn đưa ra quyết định bảo mật trong vòng chưa đầy một giờ.
- Sự chấp thuận. Bạn được dẫn đến một trang web có giao diện chuyên nghiệp. Nó yêu cầu bạn kết nối ví của mình và phê duyệt giao dịch. Đi sâu vào chi tiết là quyền cấp quyền truy cập không giới hạn vào mã thông báo của bạn.
- Việc khai thác. Giờ, ngày hoặc đôi khi vài tuần sau, bên được chấp thuận sẽ sử dụng ủy quyền thường trực đó để di chuyển tài sản của bạn. Giao dịch được xác nhận trên blockchain và không thể đảo ngược.
Tại sao nó hoạt động: Đây không phải là về trí thông minh. Tôi đã từng thấy các tiến sĩ khoa học máy tính mắc sai lầm này. Giao diện phê duyệt trong hầu hết các ví không được thiết kế rõ ràng — nó được thiết kế cho chức năng. Thông tin được trình bày về mặt kỹ thuật nhưng đòi hỏi phải có chuyên môn để giải thích. Đó là một lỗi thiết kế, không phải lỗi của người dùng.
Dấu hiệu cảnh báo: Danh sách kiểm tra
Trong bảo mật doanh nghiệp, chúng tôi sử dụng danh sách kiểm tra. Không phải vì mọi người bất cẩn — bởi vì ngay cả những người cẩn thận cũng được hưởng lợi từ việc xem xét có hệ thống trước khi đưa ra quyết định. Đây là của bạn.
Trước khi bạn phê duyệt bất cứ điều gì, hãy kiểm tra những điều này
- Ngôn ngữ khẩn cấp — "Hành động ngay", "thời gian có hạn", "hết hạn sau 24 giờ." Các giao thức hợp pháp không hết hạn qua đêm.
- Yêu cầu bí mật - "Đừng chia sẻ cơ hội này." Nền tảng hợp pháp muốn có người dùng. Họ không thì thầm.
- Mã thông báo không xác định trong ví của bạn — Token bạn không mua xuất hiện trong ví của bạn không phải là quà tặng. Chúng là mồi nhử được thiết kế để dẫn bạn đến một trang web phê duyệt độc hại.
- Mô tả phê duyệt mơ hồ — Nếu cửa sổ bật lên của ví không nêu rõ bạn đang phê duyệt những gì và số tiền bao nhiêu, hãy dừng lại.
- Không có lời giải thích rõ ràng về những gì phê duyệt làm — Một giao thức hợp pháp sẽ giải thích những gì bạn đang phê duyệt và tại sao. Nếu thiếu lời giải thích, hãy coi đó là một lời cảnh báo.
- Số lượng phê duyệt mã thông báo không giới hạn — Nếu sự phê duyệt vượt quá những gì giao dịch yêu cầu hoặc hiển thị "không giới hạn", thì đây là một rủi ro đáng kể.
- Trang web này không quen thuộc — Kiểm tra từng ký tự URL. Các trang web lừa đảo thường khác nhau bởi một chữ cái.
Quy tắc hai phút: Nếu bạn không thể giải thích cho người khác - bằng ngôn ngữ đơn giản - việc phê duyệt sẽ có tác dụng gì và tại sao bạn lại cấp nó, không chấp thuận nó. Đóng trình duyệt. Đi đi. Chuỗi khối vẫn sẽ ở đó vào ngày mai.
Phải làm gì nếu bạn phê duyệt thứ gì đó mà bạn không nên có
Tốc độ là vấn đề ở đây. Không hoảng sợ - tốc độ.
Các bước ngay lập tức
- Không phê duyệt các giao dịch bổ sung. Nếu một trang web yêu cầu phê duyệt lần thứ hai để "sửa" hoặc "đảo ngược" yêu cầu đầu tiên thì đó có thể là một yêu cầu độc hại khác.
- Kiểm tra phê duyệt hoạt động của bạn. Các công cụ như revoke.cash hoặc trình kiểm tra phê duyệt mã thông báo của Etherscan cho phép bạn xem xét và thu hồi quyền thường trực.
- Thu hồi các phê duyệt đáng ngờ ngay lập tức. Việc này tốn một khoản phí mạng nhỏ nhưng sẽ loại bỏ quyền thường trực. Nếu bên độc hại chưa hành động, việc thu hồi sẽ ngăn chặn việc trích xuất trong tương lai.
- Di chuyển tài sản còn lại sang ví mới. Nếu bạn có bất kỳ nghi ngờ nào, hãy chuyển tài sản còn lại của bạn sang một ví mới chưa bao giờ tương tác với trang web đáng ngờ.
- Ghi lại mọi thứ. Ảnh chụp màn hình của trang web, băm giao dịch và chi tiết phê duyệt. Thông tin này rất hữu ích cho việc báo cáo và hiểu những gì đã xảy ra.
Các phương pháp hay nhất: Xây dựng thói quen bảo mật lâu dài
Bảo mật không phải là hành động một lần. Nó là một hệ thống. Trong 25 năm làm việc tại IBM, những tổ chức giữ được sự an toàn không phải là những tổ chức có tường lửa tốt nhất — họ là những tổ chức có những thói quen tốt nhất.
Những thói quen quan trọng
- Sử dụng ví riêng. Giữ một chiếc ví “nóng” với số tiền nhỏ để sử dụng hàng ngày. Giữ các khoản nắm giữ chính trong ví không bao giờ kết nối với các trang web không quen thuộc. Hãy nghĩ đến tài khoản vãng lai và tài khoản tiết kiệm.
- Xem xét quyền hàng tháng. Kiểm tra phê duyệt đang hoạt động của bạn trên revoke.cash. Thu hồi bất cứ thứ gì bạn không còn cần nữa. Quyền thường trực là những cánh cửa mở mà bạn đã quên mất.
- Xác minh trước khi kết nối. Tự nhập địa chỉ hoặc sử dụng dấu trang. Không nhấp vào liên kết từ tin nhắn hoặc phương tiện truyền thông xã hội.
- Sử dụng ví phần cứng để nắm giữ lượng lớn. Xác nhận vật lý cho mọi giao dịch - sự khác biệt giữa một tòa nhà có nhân viên bảo vệ và một tòa nhà có sảnh mở.
- Luôn cập nhật thông tin. Theo dõi các nguồn giáo dục uy tín như btcfq.com, nơi cung cấp hướng dẫn rõ ràng, không có thuật ngữ về các nguyên tắc cơ bản của tiền điện tử.
Khi bạn cần ai đó để nói chuyện
Đây là những gì tôi đã học được sau một thập kỷ làm việc trong lĩnh vực này: thời điểm nguy hiểm nhất đối với bất kỳ ai trong lĩnh vực tiền điện tử không phải là khi họ gặp phải một âm mưu lừa đảo. Đó là khoảnh khắc sau đó - khi họ cảm thấy bối rối, không biết chuyện gì đã xảy ra và không biết phải hỏi ai.
Internet có đầy đủ lời khuyên. Một số trong đó là tốt. Một số trong đó sẽ làm cho tình hình tồi tệ hơn. Và về cơ bản có điều gì đó khác biệt khi ngồi đối diện với một người thực, cho họ xem màn hình của bạn và nói: "Bạn có thể giúp tôi hiểu chuyện gì đã xảy ra ở đây không?"
Đây là một trong những điều khiến OneMiners thực sự khác biệt.
Hãy bước vào và nói chuyện với đội. Cho dù bạn không chắc chắn về tương tác với ví, muốn ai đó xem lại giao dịch hay chỉ đơn giản là muốn hiểu cách thức hoạt động của các quyền — việc trò chuyện trực tiếp đó sẽ thay đổi mọi thứ.
Mức độ hỗ trợ trực tiếp như nhau. Mang theo câu hỏi của bạn. Mang theo mối quan tâm của bạn. Mang theo máy tính xách tay nếu bạn muốn ai đó cùng nhìn vào màn hình. Không có gì thay thế được một người hiểu biết trong phòng.
Các nhân viên tại OneMiners không chỉ là thợ mỏ và chuyên gia phần cứng. Họ hiểu về ví, giao dịch, phê duyệt và bối cảnh bảo mật rộng hơn. Khi năm khách hàng đến gặp cùng một loại vấn đề trong vòng một tháng, nhóm đã nhận ra khuôn mẫu đó và bắt đầu chủ động hướng dẫn khách hàng. Đó là phản hồi bạn nhận được từ những người thực sự quan tâm đến cộng đồng mà họ phục vụ.
Bạn cũng có thể sử dụng asicprofit.com để tính toán lợi nhuận khai thác của bạn và btcfq.com để làm sâu sắc thêm sự hiểu biết của bạn về Bitcoin nguyên tắc cơ bản - bởi vì bạn càng hiểu rõ về hệ sinh thái thì càng khó để ai đó đánh lừa bạn.
Tầm Nhìn Dài
Tôi đã làm việc trong lĩnh vực công nghệ từ trước khi Internet được thương mại hóa. Tôi đã chứng kiến các công nghệ xuất hiện, phá vỡ, thất bại và tồn tại lâu dài. Tiền điện tử — Bitcoin cụ thể - nằm trong danh mục "chịu đựng". Tôi đã nói điều đó vào năm 2014 và bây giờ tôi sẽ nói lại: công nghệ này vẫn còn.
Nhưng công nghệ tồn tại phải được tiếp cận với nguyên tắc tương tự như bất kỳ hệ thống dài hạn nào. Bạn không xây dựng nền tảng 25 năm bằng những con đường tắt và những quyết định nhanh chóng. Bạn xây dựng nó dựa trên sự hiểu biết, những thói quen tốt và việc có được những người phù hợp xung quanh bạn khi có thắc mắc.
Không gian tiền điện tử vốn không nguy hiểm. Vốn dĩ nó là mới. Và các hệ thống mới luôn có lộ trình học tập. Những người điều hướng thành công đường cong đó không phải là người xuất sắc nhất về mặt kỹ thuật - họ là người có phương pháp nhất.
Hãy có phương pháp. Xác minh trước khi bạn phê duyệt.
Và khi có điều gì đó không ổn --
bước vào và nói chuyện với một người đã nhìn thấy nó trước đây.
Tài sản của bạn đáng được bảo vệ. Sự tự tin của bạn đáng được xây dựng. Và cả hai điều đó đều dễ dàng hơn khi bạn không làm việc đó một mình.
