Lừa đảo chuỗi GIWA giả khiến người dùng mất 766 ETH
TREE NEWS đưa tin: Một chiến dịch lừa đảo tinh vi mạo danh mainnet GIWA chưa ra mắt đã rút khoảng 766 ETH từ những người dùng tin rằng họ đang tương tác với một cầu nối xuyên chuỗi hợp pháp. DEX đa chuỗi DYORSWAP đã công bố sự việc, tiết lộ rằng những kẻ lừa đảo đã triển khai một chuỗi giả mạo sử dụng ID chuỗi GIWA thật (9134) để tạo độ tin cậy giả cho kế hoạch của chúng.
Vụ gian lận khai thác lỗ hổng nghiêm trọng trong xác minh người dùng: mainnet thực tế của GIWA vẫn chưa hoạt động. Dự án hợp tác giữa Optimism Foundation và sàn giao dịch Hàn Quốc Upbit vẫn đang phát triển, nhưng kẻ lừa đảo đã lợi dụng sự mong đợi xung quanh việc ra mắt để dụ người dùng chuyển tài sản sang một mạng lưới không tồn tại.
Cách cuộc tấn công diễn ra
Việc kẻ tấn công sử dụng ID chuỗi thật khiến mạng lưới giả trông xác thực đối với ví và trình khám phá khối vốn xác minh ID chuỗi như tín hiệu tin cậy chính. Người dùng chuyển tài sản qua giao diện gian lận không thể thu hồi tiền vì chuỗi đích chỉ tồn tại như một mồi nhử.
DYORSWAP tuyên bố đang phối hợp với các đội bảo mật để truy vết dòng tiền và bảo toàn bằng chứng. DEX cũng cam kết bồi thường cho người dùng bị ảnh hưởng bằng quỹ ngân quỹ, với kế hoạch khắc phục chi tiết dự kiến sau khi điều tra kết thúc.
Hàm ý ngành: Khoảng trống xác minh
Sự việc này làm nổi bật lỗ hổng dai dẳng trong quá trình DeFi mở rộng sang hạ tầng đa chuỗi:
- Giả mạo ID chuỗi: ID chuỗi được dùng để nhận diện duy nhất mạng lưới, nhưng không có sổ đăng ký phổ quát nào mà người dùng thường tra cứu trước khi chuyển tài sản.
- Sự hào hứng trước ra mắt là bề mặt tấn công: Các dự án tạo nhiều kỳ vọng trước khi mainnet ra mắt trở thành mục tiêu chính cho mạo danh.
- Tập trung rủi ro cầu nối: Cầu nối xuyên chuỗi vẫn là một trong những thành phần bị khai thác nhiều nhất trong DeFi, và kỹ thuật xã hội khuếch đại lỗ hổng kỹ thuật.
Trường hợp GIWA đáng chú ý vì không cần khai thác hợp đồng thông minh—chỉ cần một bản sao thuyết phục và niềm tin của người dùng vào một điểm cuối chưa được xác minh.
Góc nhìn tương lai
Khi hệ sinh thái Layer 2 gia tăng, ngành đối mặt áp lực thiết lập cơ chế xác minh có thẩm quyền và thân thiện với người dùng. Các phản ứng khả thi gồm:
- Sổ đăng ký trên chuỗi các triển khai chuỗi chính thức với chứng thực mật mã
- Cảnh báo ở cấp ví khi người dùng cố gắng chuyển sang mạng chưa xác minh
- Minh bạch hơn từ dự án về thời gian ra mắt và tên miền chính thức
Quyết định bồi thường người dùng từ ngân quỹ của DYORSWAP tạo tiền lệ về trách nhiệm, nhưng bài học rộng hơn mang tính hệ thống: trong bối cảnh chuỗi giả có thể mô phỏng thuyết phục chuỗi thật, niềm tin phải được thiết kế chứ không phải giả định. Cho đến khi hạ tầng xác minh bắt kịp tham vọng đa chuỗi, người dùng vẫn là tuyến phòng thủ cuối cùng—và đó là vị trí bấp bênh.




