
Các chiêu lừa đảo crypto phổ biến và cách tránh
Rug pull, phishing, airdrop giả — những mối đe dọa mọi người dùng phải biết
14 tỷ đô la biến mất khi bạn còn đang đọc tin tức
Vào năm 2023, một người đã nghỉ hưu ở California kết nối với một người lạ hấp dẫn trên một ứng dụng hẹn hò. Trong bốn tháng, họ trao đổi hàng trăm tin nhắn — công thức nấu ăn, ảnh gia đình, kế hoạch cuối cùng để gặp mặt. Sau đó xuất hiện lời khuyên đầu tư: một nền tảng giao dịch crypto “riêng tư” với lợi nhuận ổn định, tuyệt vời. Cô ấy gửi 10.000 đô la và theo dõi bảng điều khiển liên tục tăng lên. Cô ấy gửi thêm. Đến khi cô ấy cố gắng rút “lợi nhuận,” trang web đã biến mất, các tin nhắn ngừng lại, và 1,2 triệu đô la tiền tiết kiệm cả đời của cô ấy đã bốc hơi vào một chiếc ví mà cô ấy sẽ không bao giờ theo dõi được. Không có người lạ hấp dẫn nào cả. Có một hang ổ những kẻ lừa đảo đang chạy cùng một kịch bản trên hàng nghìn người cùng lúc.
Đây không phải là một câu chuyện hiếm gặp. Trung tâm Khiếu nại Tội phạm Internet (IC3) của FBI đã ghi nhận 5,6 tỷ đô la tổn thất từ lừa đảo tiền điện tử trong năm 2023 — tăng 45% so với năm trước — trong khi Chainalysis ước tính tội phạm liên quan đến crypto rộng hơn vượt mức 14 tỷ đô la. Và đó chỉ là những trường hợp được báo cáo. Sự xấu hổ khiến hầu hết nạn nhân im lặng, vì vậy con số thực sự gần như chắc chắn còn lớn hơn.
Các vụ lừa đảo crypto khai thác những đòn bẩy cổ xưa giống như mọi vụ lừa đảo trước đó — tham lam, sợ hãi, cô đơn, và tin tưởng — nhưng chúng được tăng cường bởi ba tính chất riêng biệt của công nghệ này: giao dịch không thể đảo ngược, địa chỉ mang tính ẩn danh giả (pseudonymous), và văn hóa thực sự tôn vinh những tài sản có thể tăng 100 lần trong một tuần. Khi một token có thể hợp pháp bay lên trong một đêm, đường ranh giới giữa “cơ hội đáng kinh ngạc” và “lừa đảo rõ ràng” bị làm mờ đi một cách có chủ đích. Sự mờ nhạt đó chính là toàn bộ mô hình kinh doanh của kẻ lừa đảo.
Những gì tiếp theo không phải là một bách khoa toàn thư đầy đủ. Đó là một số ít các cuộc tấn công thực sự rút cạn nhiều tiền nhất — được giải thích với đủ chi tiết kỹ thuật để bạn có thể nhận ra từng cái trước khi nó chạm đến ví của bạn, và một bộ phòng thủ cụ thể bạn có thể thiết lập ngay chiều nay.
Phishing: Cuộc tấn công hiệu quả mọi lần
Phishing (tấn công lừa đảo) gây ra nhiều tổn thất cá nhân hơn bất kỳ vector tấn công nào khác trong crypto, và cơ chế thì tàn nhẫn đơn giản: một trang web giả trông giống hệt trang thật — cùng logo, cùng font chữ, cùng bố cục, một URL sai lệch chỉ một ký tự. Bạn kết nối ví của mình, bạn phê duyệt một giao dịch mà bạn cho là thông thường, và một hợp đồng thông minh độc hại rút cạn mọi token bạn vừa cấp quyền cho nó chạm vào.
Các phiên bản amateur có lỗi đánh máy và hình ảnh hỏng. Các phiên bản nguy hiểm hoàn hảo tuyệt đối. Google Ads đã phục vụ các liên kết phishing cho “Uniswap” và “MetaMask” xếp hạng cao hơn kết quả thật. Các tài khoản trên X mạo danh Vitalik Buterin hoặc các tài khoản chính thức của giao thức và đăng các liên kết airdrop giả cho hàng triệu người theo dõi. Bot Discord bắn tin nhắn DM với các liên kết “mint độc quyền” ngay khi bạn tham gia một server NFT. Vào đầu năm 2024, một chiến dịch phishing giả mạo một email “di chuyển nền tảng” đã đánh cắp hơn 1,7 triệu đô la NFT từ người dùng OpenSea — những người nghĩ rằng họ chỉ đang xác nhận một cập nhật tài khoản.
Sự tiến hóa nguy hiểm nhất là wallet drainer (mã độc rút sạch ví) — code độc hại được xây dựng sẵn nay được cho thuê dưới dạng “Drainer-as-a-Service,” để cả những kẻ tội phạm không có kỹ thuật cũng có thể triển khai một bộ công cụ trộm cắp chuyên nghiệp. Drainer không cần seed phrase của bạn. Nó chỉ cần bạn ký một giao dịch trên một trang thuyết phục, và chữ ký sẽ làm phần còn lại.
Cách phòng thủ nhàn chán, đó chính xác là lý do nó hiệu quả:
- Bookmark các URL thật và chỉ điều hướng từ bookmark của bạn — không bao giờ từ quảng cáo tìm kiếm, DM, hoặc bài đăng mạng xã hội.
- Xác minh URL từng ký tự một trước khi kết nối ví của bạn. Chú ý các chữ bị đảo (rn so với m), gạch ngang thừa, và các domain giống nhau.
- Đọc những gì bạn đang ký. Một lời nhắc ví yêu cầu “approve all” hoặc cấp quyền chi tiêu trên một token bạn không giao dịch tích cực là một dấu hiệu cảnh báo.
- Sử dụng một trình duyệt hoặc hồ sơ riêng biệt cho crypto, với một ví cứng hoặc ví MPC cho bất cứ thứ gì có giá trị.
Rug Pull: lừa đảo bỏ chạy, hoàn hảo hóa
Một developer ra mắt một token. Họ thổi phồng nó không ngừng trên X và Telegram. Giá tăng lên khi người mua đổ vào. Sau đó, trong một giao dịch duy nhất, developer rút toàn bộ thanh khoản khỏi pool DEX và bỏ đi. Giá giảm về 0 ngay lập tức. Mọi người mua đều bị bỏ lại với một token mà họ thực sự không thể bán, vì không còn thanh khoản để bán vào. Đó là “tấm thảm” bị kéo ra khỏi dưới chân bạn.
Chainalysis đã theo dõi hơn 2,8 tỷ đô la tiền thu được từ rug pull chỉ trong năm 2021. Token Squid Game (SQUID) là trường hợp kinh điển: nó tăng 75.000% trước khi các developer biến mất với 3,3 triệu đô la, đã viết code khiến những người nắm giữ thông thường ngay từ đầu không thể bán được. Hầu hết các rug pull nhỏ hơn và nhanh hơn nhiều — meme coin trên các launchpad chỉ sống vài giờ trước khi deployer rút pool.
Rug pull có ba dạng cơ chế chính, và biết cái nào là cái nào sẽ giúp ích:
- Ăn cắp thanh khoản (rug cứng). Nhóm phát triển gieo một pool thanh khoản để trông hợp pháp, để người mua thêm tiền của họ vào, sau đó rút toàn bộ cùng một lúc. Về 0 ngay lập tức.
- Xả token (rug mềm). Nhóm phát triển bí mật nắm giữ phần lớn cung, thổi phồng câu chuyện, và lặng lẽ bán vào các lệnh mua của bạn cho đến khi biểu đồ sụp đổ. Chậm hơn, nhưng cũng chung cuộc không kém.
- Bẫy token không thể bán (honeypot). Hợp đồng chứa một hàm ẩn — một “honeypot” — khóa mọi người trừ các developer khỏi việc bán. Bạn có thể mua cả ngày; bạn không bao giờ có thể thoát ra.
Các dấu hiệu cảnh báo thường tụ lại với nhau. Không có dấu hiệu nào riêng lẻ là bằng chứng, nhưng hai hoặc ba dấu hiệu nên khiến bạn dừng lại ngay:
- Nhóm ẩn danh không có thành tích có thể xác minh.
- Thanh khoản không bị khóa trong một hợp đồng timelock (nên dev có thể rút bất cứ lúc nào).
- Một hàm mint trong hợp đồng, cho phép dev in ra token mới không giới hạn.
- Nắm giữ tập trung — một vài ví sở hữu phần lớn cung.
- Marketing bán giá, không bán sản phẩm — toàn bộ hype “100x”, không có tính hữu dụng hoạt động thực sự.
Bạn có thể tự kiểm tra hầu hết điều này trong năm phút. Trên một block explorer như Etherscan, xác nhận hợp đồng đã được xác minh (code nguồn công khai) và kiểm tra các người nắm giữ lớn nhất. Chạy token qua một công cụ quét như Token Sniffer hoặc Rug Doc để phát hiện code honeypot và thanh khoản chưa khóa. Nếu một token không thể vượt qua bài kiểm tra năm phút đó, nó không đáng để bạn bỏ tiền vào.
Pig Butchering: cuộc lừa dài hơi cướp mất tất cả
Cái tên gây shock này bắt nguồn từ phương pháp: những kẻ lừa đảo “vỗ béo” nạn nhân bằng tình cảm và những chiến thắng nhỏ giả mạo trước khi “giết mổ” — lấy hết mọi thứ cùng một lúc. Đây hiện là hạng mục lừa đảo lớn nhất theo doanh thu trong crypto, và Binance báo cáo các trường hợp pig butchering tăng gấp đôi (tăng 100,5%) từ 2022 đến 2023. Không giống một drainer đánh úp trong vài giây, cuộc tấn công này diễn ra qua nhiều tuần hoặc nhiều tháng, chính điều đó khiến nó tàn khốc: đến khi tiền được liên quan, nạn nhân thực sự tin tưởng người ở đầu bên kia.
Nó diễn ra theo bốn giai đoạn, và nhận ra hình dạng của nó là cách phòng thủ tốt nhất của bạn:
- 1. Liên hệ. Một tin nhắn “nhắn nhầm số”, một kết nối trên app hẹn hò, một DM thân thiện. Câu mở đầu luôn ấm áp và không bao giờ đề cập đến tiền.
- 2. Vỗ béo tâm lý (grooming). Nhiều tuần trò chuyện thực sự — hỏi thăm hàng ngày, câu chuyện cuộc sống, sự gần gũi cảm xúc. Kẻ lừa đảo kiên nhẫn, hỗ trợ, và gần gũi. Chưa có nói chuyện tiền bạc.
- 3. Vỗ béo. Họ vô tình nhắc đến một nền tảng đầu tư “riêng tư” đã tốt với họ. Bạn gửi một số tiền nhỏ và bảng điều khiển hiển thị lợi nhuận tuyệt đẹp. Họ còn cho bạn rút một chút để chứng minh nó là thật. Lần rút thành công đó chính là móc câu.
- 4. Giết mổ. Được khích lệ, bạn gửi tiền tiết kiệm của mình. Khi bạn cố gắng rút, bạn được thông báo rằng bạn nợ “thuế” hoặc “phí” trước — thêm tiền để đuổi theo tiền chưa từng ở đó. Sau đó nền tảng và người đó biến mất cùng nhau.
Nền tảng đó là hư cấu từ màn hình đầu tiên. Các “lợi nhuận” chỉ là những con số trong một cơ sở dữ liệu do kẻ lừa đảo kiểm soát. Toàn bộ kiến trúc được thiết kế để tạo ra niềm tin và sau đó biến nó thành vũ khí.
Mô hình Ponzi và toán học của lợi nhuận bất khả thi
Một số vụ lừa đảo không ẩn trong một hợp đồng thông minh — chúng ẩn trong một bảng tính. Một mô hình Ponzi trả cho nhà đầu tư hiện tại bằng tiền từ nhà đầu tư mới, không phải từ lợi nhuận thực sự nào. Chừng nào tiền gửi còn tiếp tục tăng, các “lợi nhuận” ban đầu trông có vẻ thực và các lời chứng thực rực sáng. Ngay khi luồng tiền vào chậm lại, toàn bộ hệ thống sụp đổ, và mọi người vẫn còn trong đó mất tất cả.
Crypto tăng cường điều này vì các mức lợi suất khủng khiếp có thể nghe có vẻ hợp lý. Khi một meme coin thực sự tăng 50 lần, một lời hứa “lợi nhuận 2% mỗi ngày, được đảm bảo” không lập tức đăng ký như một điều tưởng tượng — mặc dù nó tích lũy thành hơn 137.000% một năm, một mức lợi suất mà không doanh nghiệp trung thực nào trên Trái Đất có thể duy trì. Vụ Ponzi crypto lớn nhất từ trước đến nay, BitConnect, hứa hẹn khoảng 1% mỗi ngày, hút vào hàng tỷ đô la, và nổ tung vào năm 2018, làm bốc hơi tiền tiết kiệm của hàng chục nghìn người.
Các dấu hiệu là mang tính toán học, và chúng không nói dối:
- Lợi nhuận “được đảm bảo”. Mọi khoản đầu tư thực sự đều mang rủi ro. Từ “được đảm bảo” đứng cạnh một con số lợi suất là dấu hiệu cảnh báo lớn nhất trong tài chính.
- Lợi nhuận mượt mà đáng nghi. Thị trường thực sự dao động. Một biểu đồ tăng cùng một mức mỗi ngày đơn lẻ là một con số được bịa ra, không phải một kết quả giao dịch.
- Áp lực giới thiệu. Nếu phần thưởng của bạn phụ thuộc vào việc tuyển thêm người khác, “lợi suất” đó chỉ là tiền gửi của nạn nhân tiếp theo. Đó là một hình chóp, không phải một sản phẩm.
- Chiến lược mập mờ. “Bot arbitrage AI độc quyền” không có hoạt động on-chain có thể kiểm chứng nghĩa là không có chiến lược nào — chỉ có tiền của bạn đang trả cho người gia nhập trước bạn.
Áp dụng một bộ lọc cho mọi cơ hội lợi suất: lợi nhuận thực sự đến từ đâu? Nếu bạn không thể chỉ ra nguồn kinh tế thực sự — phí giao dịch, lãi cho vay, phần thưởng staking có thể kiểm chứng on-chain — thì nguồn đó khả năng là nhà đầu tư kế tiếp, và bạn là thanh khoản để họ thoát ra.
Một bộ phòng thủ thực tế bạn có thể xây hôm nay
Bạn không đánh bại kẻ lừa đảo bằng cách thông minh hơn họ trong khoảnh khắc — họ kỹ thuật hóa các khoảnh khắc mà không ai ở trạng thái sắc bén nhất. Bạn đánh bại chúng bằng cấu trúc được thiết lập trước, để ngay cả cú click tồi tệ nhất của bạn cũng không thể tốn quá nhiều. Đây là bộ phòng thủ, theo thứ tự tác động.
1. Tách ví của bạn. Giữ một ví “nóng” với số tiền tối thiểu cho các tương tác hàng ngày — kết nối với dApp, claim airdrop, mint NFT. Giữ phần lớn danh mục của bạn trong một ví cứng hoặc một ví MPC không bao giờ chạm vào các hợp đồng thông minh ngẫu nhiên. Nếu ví nóng của bạn bị phishing, bạn mất tiền lẻ trong túi thay vì toàn bộ tài sản của bạn. Thói quen duy nhất này giới hạn thiệt hại của bạn hơn bất kỳ điều gì khác.
2. Thực hành kỷ luật URL. Bookmark mọi trang thật bạn sử dụng và chỉ điều hướng từ bookmark. Không bao giờ tiếp cận một nền tảng crypto qua một quảng cáo tìm kiếm, một DM, hoặc một liên kết “hỗ trợ” mà ai đó gửi cho bạn. Xác minh domain từng ký tự trước khi kết nối.
3. Giữ các phê duyệt của bạn sạch sẽ. Thu hồi các phê duyệt token cũ thường xuyên và ưu tiên hạn mức chi tiêu cụ thể hơn không giới hạn. Một danh sách phê duyệt sạch nghĩa là một hợp đồng bị khai thác không có gì để lấy.
4. Đọc mọi chữ ký. Chậm lại trước khi bạn ký. Nếu một lời nhắc yêu cầu “approve all”, cấp quyền truy cập cho một token bạn không giao dịch, hoặc đến kèm một bộ đếm ngược, hãy dừng lại và xác minh. Sự vội vàng được tạo ra một cách có chủ đích.
Nơi GaiaEx loại bỏ điểm thất bại duy nhất
Hầu hết các tổn thất crypto thảm khốc bắt nguồn từ một trong hai thất bại: một seed phrase bị đánh cắp, bị lộ, hoặc bị phishing từ ai đó — hoặc một đơn vị lưu ký tập trung lặng lẽ xử lý sai tiền, theo kiểu FTX. GaiaEx được thiết kế kiến trúc để loại bỏ cả hai điểm thất bại duy nhất đó.
An ninh khóa MPC — không có seed phrase để đánh cắp. Private key của bạn không bao giờ được lắp ghép hoàn chỉnh tại một nơi. Sử dụng Tính toán đa bên (MPC), nó được chia thành các mảnh mã hóa được nắm giữ bởi các bên độc lập, để không một máy chủ, thiết bị, hoặc người nào đơn lẻ từng nắm giữ toàn bộ khóa. Không có seed phrase chủ để một trang phishing có thể lừa lấy từ bạn, và không có một file đơn lẻ nào mà kẻ tấn công có thể lấy ra. Nguyên nhân phổ biến nhất của tổn thất toàn phần — một seed bị xâm phạm — đơn giản là không tồn tại trong mô hình này.
Không lưu ký theo thiết kế — không có kịch bản FTX. Bạn giữ quyền kiểm soát tài sản của mình. GaiaEx không phải là một hầm chứa tập trung nơi một giám đốc điều hành có thể di chuyển tiền của khách hàng đằng sau những cánh cửa đóng kín, vì không có cánh cửa đóng kín nào cả — thanh toán diễn ra on-chain nơi bất kỳ ai có thể xác minh.
Thực thi on-chain bạn có thể kiểm toán. Giao dịch được thanh toán trên Hyperliquid L1 với chung cuộc dưới một giây, trên một sổ cái công khai. Niềm tin không nằm ở việc công ty GaiaEx giữ sổ sách nội bộ trung thực; nó nằm ở các bảo đảm toán học của chính chain đó.
Không điều gì trong số này khiến bạn trở nên bất khả xâm phạm. Không sàn giao dịch và không công nghệ nào có thể ngăn bạn ký một giao dịch độc hại hoặc chuyển tiền tiết kiệm của bạn đến một nền tảng đầu tư của người lạ “tình cảm.” Bộ phòng thủ ở phần trước vẫn là trách nhiệm của bạn — tách ví, kỷ luật URL, vệ sinh phê duyệt, và bài kiểm tra 0 đô la. Điều GaiaEx làm là thu nhỏ phạm vi thất bại thảm khốc xuống chỉ còn các quyết định bạn thực sự kiểm soát, và loại bỏ những điều bạn không nên phải nghĩ đến. Đó là thỏa thuận trung thực: nền tảng xử lý mật mã học để bạn không thể mất một seed phrase mà bạn chưa từng có, và bạn xử lý các quyết định phán đoán mà không phần mềm nào có thể làm thay bạn.



Mạo danh, tặng quà, và ủy quyền bạn đã quên
Không phải mọi vụ lừa đảo đều tinh vi. Một số ồn ào và thô sơ nhưng vẫn hiệu quả, vì chúng nhắm vào một khoảnh khắc mất tập trung. Lừa đảo mạo danh và tặng quà là kinh điển: một tài khoản trông có vẻ đã xác minh hứa hẹn rằng nếu bạn “gửi 1 ETH đến địa chỉ này, bạn sẽ nhận lại 2 ETH.” Không ai gấp đôi tiền của bạn miễn phí — không bao giờ. Toán học chính là toàn bộ vụ lừa. AI chỉ làm sắc bén thêm điều này: video deepfake của Elon Musk hoặc các nhà sáng lập crypto giờ đây “chủ trì” các buổi tặng quà livestream trông được sản xuất chuyên nghiệp.
Hai kiểu anh em họ thầm lặng hơn gây tổn hại lâu dài hơn:
Sau đó là mối đe dọa chuyển động chậm đang nằm trong ví của bạn ngay lúc này: ủy quyền token (token approval). Mỗi lần bạn giao dịch trên một DEX, bạn cấp quyền cho một hợp đồng thông minh di chuyển một token đại diện cho bạn — và hầu hết các giao diện mặc định thành phê duyệt không giới hạn. Quyền đó không hết hạn. Nếu hợp đồng đó sau này bị khai thác, hoặc mang tính độc hại từ đầu, nó có thể rút cạn token đã được phê duyệt nhiều tháng sau khi bạn quên tương tác này đã từng xảy ra. Các phê duyệt cũ trên các hợp đồng bị bỏ hoang hoặc bị xâm nhập là những cửa sập ngủ dưới tiền của bạn.
Cách sửa là bảo trì, không phải thiên tài: định kỳ kiểm tra các phê duyệt của bạn với một công cụ như revoke.cash hoặc trình kiểm tra phê duyệt của Etherscan, và thu hồi bất cứ thứ gì bạn không còn sử dụng tích cực. Ở nơi bạn có thể, chỉ phê duyệt số lượng cụ thể bạn cần thay vì cấp quyền truy cập không giới hạn.