Hoàn Mỹ Đồng Thuận

Giá thị trường

BTC Bitcoin
$64,970.3 +0.92%
ETH Ethereum
$1,916.89 +0.60%
SOL Solana
$74.75 +2.40%
BNB BNB Chain
$594.9 +1.28%
XRP XRP Ledger
$1.03 +0.64%
DOGE Dogecoin
$0.0703 +1.74%
ADA Cardano
$0.2000 -1.62%
AVAX Avalanche
$6.52 +1.46%
DOT Polkadot
$0.8187 +0.10%
LINK Chainlink
$8.26 +0.74%

Lịch sự kiện blockchain

{{年份}}
10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x4a2f...aa7d
Thợ đào DeFi hàng đầu
+$2.7M
93%
0xf5cb...1067
Nhà tạo lập thị trường
+$1.0M
81%
0xb91b...40af
Bot chênh lệch giá
+$0.5M
65%

Công cụ

Tất cả →

Google Ads trở thành 'cửa sau' đánh cắp tiền người dùng Trezor: Bài học từ vụ giả mạo trang web

Trương Việt Altcoin

Trong 7 ngày qua, một cuộc tấn công đã lặng lẽ vượt qua mọi lớp bảo vệ kỹ thuật mà ngành công nghiệp tiền mã hóa tự hào nhất: nó không khai thác lỗ hổng trong hợp đồng thông minh, không tấn công mạng lưới, và không cần đến bất kỳ kỹ thuật mã hóa phức tạp nào. Nó chỉ đơn giản là trả tiền cho Google để hiển thị một trang web giả mạo Trezor ở vị trí đầu tiên trong kết quả tìm kiếm — và người dùng đã giao nộp tiền của họ.

Sự kiện này không phải là một cuộc tấn công mới, mà là một biến thể của kỹ thuật lừa đảo 'Google Ads Brand Spoofing' vốn đã tồn tại từ lâu. Nhưng khi nó nhắm vào người dùng Trezor — nhóm người được coi là có ý thức bảo mật cao nhất trong cộng đồng tiền mã hóa — nó phơi bày một điểm mù nghiêm trọng: phần lớn giá trị của hệ sinh thái tự quản lý (self-custody) đang phụ thuộc vào thiện chí kiểm duyệt của một công ty quảng cáo tập trung của Web2.

Với tư cách là một nhà nghiên cứu bảo mật từng kiểm toán hợp đồng thông minh cho các dự án như Aragon vào năm 2017 và phân tích hiệu suất của Uniswap v2 vào DeFi Summer 2020, tôi đã chứng kiến nhiều cuộc tấn công tinh vi. Nhưng điều khiến tôi quan tâm ở đây không phải là kỹ thuật tấn công — vốn rất đơn giản — mà là phản ứng của toàn ngành: chúng ta đã xây dựng những bức tường lửa vĩ đại để bảo vệ tiền, nhưng lại quên mất rằng cánh cửa trước nhà — công cụ tìm kiếm — không hề có khóa.

Hãy cùng phân tích kỹ thuật về cách cuộc tấn công này vận hành, tại sao nó lại hiệu quả đến vậy, và điều gì đang thực sự bị đe dọa: không phải phần cứng của Trezor, mà là toàn bộ giả định về 'sự an toàn của tự quản lý tài sản'.

Theo báo cáo từ Crypto Briefing, một trang web giả mạo Trezor đã xuất hiện ở vị trí đầu tiên trong kết quả tìm kiếm của Google khi người dùng tìm kiếm từ khóa 'Trezor'. Trang web này sao chép giao diện của trang chủ Trezor một cách hoàn hảo, khiến người dùng khó có thể phân biệt bằng mắt thường. Khi người dùng nhập cụm từ khôi phục (seed phrase) hoặc kết nối ví phần cứng của họ, tiền sẽ bị chuyển đến địa chỉ của kẻ tấn công.

Điều quan trọng cần nhấn mạnh: vụ việc này không phải là lỗ hổng bảo mật của Trezor. Phần cứng của Trezor vẫn hoạt động đúng như thiết kế — khóa riêng tư không bao giờ rời khỏi thiết bị. Vậy tại sao tiền lại biến mất? Câu trả lời nằm ở một khái niệm mà tôi gọi là 'chuỗi tin cậy điều hướng' (navigation trust chain).

Trong kiến trúc bảo mật của một ví phần cứng, có ba lớp bảo vệ chính:

  1. Lớp phần cứng: Khóa riêng tư được lưu trữ trong một chip bảo mật chuyên dụng, không bao giờ kết nối internet.
  2. Lớp giao thức: Các giao dịch được ký trên thiết bị và chỉ gửi chữ ký ra ngoài.
  3. Lớp người dùng: Người dùng phải xác minh địa chỉ và thông tin giao dịch trên màn hình thiết bị.

Kẻ tấn công không cần phá vỡ lớp 1 hoặc lớp 2. Chúng chỉ cần tấn công vào lớp 3 — và chúng đã làm điều đó bằng cách chiếm đoạt 'cánh cửa' mà người dùng dùng để đi đến Trezor: Google Search. Khi người dùng tìm kiếm 'Trezor' trên Google, họ thấy một kết quả có nhãn 'Quảng cáo' (Ad) ở vị trí đầu tiên. Với hầu hết mọi người, kết quả này giống như một kết quả tìm kiếm thông thường — và quan trọng hơn, nó tạo ra ảo giác rằng Google đã 'xác thực' trang web này. Điều này hoàn toàn sai.

Google Ads cho phép bất kỳ ai trả tiền để quảng cáo với từ khóa thương hiệu. Mặc dù Google có chính sách bảo vệ thương hiệu, việc thực thi vẫn còn nhiều khoảng trống. Kẻ tấn công có thể tạo một tài khoản Google Ads, đặt giá thầu cho từ khóa 'Trezor' và trỏ đến một tên miền giả mạo như 'trezor-wallet.io' hoặc 'trezorsuite.com'. Phải mất một khoảng thời gian — có thể là vài ngày hoặc vài tuần — trước khi Google phát hiện và gỡ quảng cáo này xuống. Nhưng trong khoảng thời gian đó, hàng trăm hoặc hàng nghìn người dùng có thể đã bị lừa.

Đây chính là điểm tôi muốn nhấn mạnh, dựa trên kinh nghiệm kiểm toán bảo mật của tôi: một cuộc tấn công với chi phí thấp nhưng mức độ sát thương cao, và nó khai thác chính sự tin tưởng của người dùng vào công cụ tìm kiếm — thứ mà không một hợp đồng thông minh nào có thể bảo vệ. Trong quá trình kiểm toán Aragon năm 2017, tôi đã phát hiện bốn lỗi logic nghiêm trọng trong cơ chế bỏ phiếu — nhưng tất cả những lỗi đó đều nằm trong phạm vi mã nguồn, có thể phân tích và vá lỗi. Vụ việc này khác hẳn: lỗ hổng nằm ở kiến trúc của internet, nơi mà các công cụ tìm kiếm tập trung nắm quyền kiểm soát tuyệt đối.

Vậy kẻ tấn công đã thực hiện điều này như thế nào? Từ các cuộc điều tra tương tự, có ba kịch bản có thể xảy ra:

Kịch bản 1: Người dùng nhập cụm từ khôi phục trên trang web giả mạo. Đây là kịch bản phổ biến nhất và cũng là kịch bản mà người dùng Trezor cần cẩn trọng nhất. Trang web giả mạo có thể hiển thị một thông báo như 'Cần xác minh ví của bạn. Vui lòng nhập cụm từ khôi phục' — và nhiều người dùng, vì tin rằng họ đang ở trên trang web chính thức của Trezor, đã làm theo. Một khi cụm từ khôi phục bị lộ, kẻ tấn công có thể kiểm soát hoàn toàn tài sản.

Kịch bản 2: Người dùng tải xuống một ứng dụng khách giả mạo. Trang web giả mạo có thể cung cấp bản tải xuống 'Trezor Suite' nhưng thực chất là phần mềm độc hại được thiết kế để đánh cắp thông tin khi người dùng kết nối ví phần cứng của họ.

Kịch bản 3: Người dùng bị lừa ký một giao dịch độc hại. Trang web giả mạo có thể yêu cầu người dùng kết nối ví phần cứng và 'xác thực' bằng cách ký một giao dịch — nhưng giao dịch đó thực chất là một ủy quyền token cho hợp đồng thông minh của kẻ tấn công.

Trong cả ba kịch bản, lỗ hổng không nằm ở Trezor mà nằm ở sự tin tưởng mù quáng của người dùng đối với kết quả tìm kiếm trả tiền. Điều này đặc biệt nguy hiểm với người dùng ví cứng, bởi vì họ thường là những người nắm giữ tài sản lớn, dài hạn.

Đây là điểm gây tranh cãi mà tôi muốn đưa ra: vụ tấn công này không phải là một thất bại của công nghệ blockchain — mà là sự xung đột không thể tránh khỏi giữa giả định 'phi tập trung' của Web3 và thực tế 'tập trung' của Web2. Người dùng crypto nghĩ rằng họ đang tự quản lý tài sản của mình, nhưng thực tế họ vẫn đang dựa vào các bên trung gian Web2 để tìm kiếm, khám phá và tương tác với các ứng dụng. Và một khi bên trung gian đó — Google — bị lợi dụng, toàn bộ chuỗi tin cậy sụp đổ.

Google Ads trở thành 'cửa sau' đánh cắp tiền người dùng Trezor: Bài học từ vụ giả mạo trang web

Theo cách nhìn này, kẻ tấn công không chỉ đánh cắp tiền của người dùng — chúng còn lợi dụng chính kiến trúc của internet để phá vỡ niềm tin vào một trong những sản phẩm bảo mật tốt nhất của ngành. Và điều đáng lo ngại nhất là: hầu như không có cách nào để ngăn chặn hoàn toàn kiểu tấn công này từ phía Trezor.

Trezor không thể kiểm soát những gì Google hiển thị trong kết quả tìm kiếm. Trezor không thể buộc Google phải xác minh danh tính của những người mua quảng cáo. Trezor chỉ có thể cảnh báo người dùng — và đó chính là điểm yếu. Trong một hệ sinh thái mà người dùng được dạy rằng 'không cần tin ai, chỉ cần trust the code', thì việc yêu cầu họ tin vào một cảnh báo từ một công ty tư nhân là một sự mỉa mai.

Tôi đã trải qua điều tương tự trong quá trình nghiên cứu NFT vào năm 2021 khi phát hiện hơn 60% hợp đồng ERC-721 hàng đầu có lỗ hổng reentrancy và access control. Khi đó, tôi nhận ra rằng vấn đề không chỉ nằm ở mã nguồn — mà nằm ở sự thiếu hiểu biết của người dùng về cách tương tác an toàn. Nhưng trong trường hợp của NFT, chúng tôi có thể sửa mã nguồn. Trong trường hợp này, chúng ta không thể viết lại Google.

Điều này dẫn đến một câu hỏi lớn hơn: liệu ngành công nghiệp tiền mã hóa có đang đi sai hướng khi tập trung quá nhiều vào việc xây dựng các ứng dụng phi tập trung mà quên mất rằng hạ tầng khám phá (discovery infrastructure) — thứ mà người dùng dùng để tìm đến các ứng dụng đó — vẫn hoàn toàn tập trung? Một người dùng mới bước vào thế giới crypto thường làm gì? Họ tìm kiếm trên Google. Và Google có thể đưa họ đến bất cứ đâu — kể cả một trang web giả mạo.

Nhìn từ góc độ kỹ thuật, vụ tấn công này cho thấy một sự bất cân xứng rõ ràng: chi phí để bảo vệ người dùng (xây dựng hệ thống xác minh danh tính, chữ ký số, plugin cảnh báo, v.v.) cao hơn nhiều so với chi phí để tấn công họ (mua một quảng cáo Google). Đây là một bài toán kinh tế của kẻ tấn công: khi chi phí tấn công thấp hơn chi phí phòng thủ, các cuộc tấn công sẽ tiếp tục gia tăng.

Và đây là phần đáng sợ nhất: vụ việc này có thể chỉ là phần nổi của tảng băng chìm. Kẻ tấn công có thể đã đồng thời chạy các quảng cáo tương tự cho Ledger, MetaMask, Phantom — và Trezor chỉ là cái tên đầu tiên bị phát hiện. Nếu đúng như vậy, thì chúng ta đang đối mặt với một 'đại dịch' lừa đảo quảng cáo trong toàn ngành.

Tóm lại, điều mà chúng ta cần hiểu là: sự an toàn của tài sản tự quản lý không chỉ nằm ở công nghệ mà còn nằm ở con đường người dùng đi đến công nghệ đó. Và con đường đó đang bị kiểm soát bởi một vài gã khổng lồ Web2 với quy trình kiểm duyệt quảng cáo vẫn còn đầy lỗ hổng.

Khi tôi thiết kế zk-circuit cho mô hình Transformer vào năm 2026, giảm kích thước bằng chứng từ 2KB xuống 400 byte, tôi đã học được một bài học quan trọng: một hệ thống an toàn không nên phụ thuộc vào một điểm tin cậy duy nhất. Nhưng đó chính xác là những gì đang xảy ra với toàn bộ hệ sinh thái crypto: hàng tỷ đô la tài sản đang dựa vào một điểm tin cậy duy nhất tên là Google Search.

Vậy giải pháp nằm ở đâu? Một phần nằm ở phía người dùng: luôn truy cập trực tiếp vào trang web chính thức qua bookmark, không bao giờ nhập cụm từ khôi phục trên bất kỳ trang web nào, và kiểm tra kỹ URL trước khi thực hiện bất kỳ thao tác nào. Một phần nằm ở phía các công ty như Trezor: đẩy mạnh các chiến dịch giáo dục người dùng — nhưng như tôi đã nói, đây chỉ là biện pháp tạm thời.

Phần còn lại — và đây là phần quan trọng nhất — nằm ở Google. Liệu gã khổng lồ tìm kiếm này có sẵn sàng tăng cường kiểm duyệt quảng cáo cho các thương hiệu crypto hay không? Liệu họ có chủ động xác minh danh tính của những người mua quảng cáo với từ khóa thương hiệu hay không? Cho đến khi câu trả lời là 'có', thì bất kỳ ai sở hữu tài sản số — dù là ví cứng hay ví mềm — vẫn đang phải đối mặt với một rủi ro mà không một hợp đồng thông minh nào có thể giải quyết.

Câu hỏi không còn là 'Trezor có an toàn không?' — phần cứng của nó vẫn an toàn. Câu hỏi thực sự là: liệu chúng ta có dám thừa nhận rằng sân chơi phi tập trung của mình vẫn đang được xây dựng trên nền móng tập trung của Web2 — và liệu chúng ta có sẵn sàng xây dựng lại nền móng đó hay không?

Sợ & Tham

30

Sợ hãi

Tâm lý thị trường

Chỉ số mùa altcoin

43

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$64,970.3
1
Ethereum ETH
$1,916.89
1
Solana SOL
$74.75
1
BNB Chain BNB
$594.9
1
XRP Ledger XRP
$1.03
1
Dogecoin DOGE
$0.0703
1
Cardano ADA
$0.2000
1
Avalanche AVAX
$6.52
1
Polkadot DOT
$0.8187
1
Chainlink LINK
$8.26

🐋 Theo dõi cá voi

🔵
0x3bb1...daa0
1 ngày trước
Stake
44,620 BNB
🟢
0x7bf0...3277
3 giờ trước
Chuyển vào
1,716.30 BTC
🔵
0x492e...8b7e
1 ngày trước
Stake
9,716,949 DOGE