Tóm tắt điều hành
Một người dùng tiền điện tử đã mất 304.595 USD giá trị token aBasUSDC sau khi thực hiện một chữ ký 'permit' độc hại, theo báo cáo của Scam Sniffer vào ngày 5 tháng 11 năm 2025, điều này nhấn mạnh những thách thức bảo mật dai dẳng trong tài chính phi tập trung.
Chi tiết sự kiện
Vào ngày 5 tháng 11 năm 2025, một người dùng được cho là đã mất 304.595 USD token aBasUSDC. Vụ việc, được Scam Sniffer đưa ra ánh sáng và sau đó được PANews báo cáo, liên quan đến việc người dùng ký một chữ ký 'permit' gian lận. Phương pháp tấn công này lừa người dùng ủy quyền chuyển giao tài sản kỹ thuật số của họ mà không có kiến thức hoặc ý định rõ ràng của họ đối với giao dịch cụ thể đó.
Chức năng 'permit', được giới thiệu trong giao thức ERC20 thông qua EIP-2612, cho phép người dùng cấp quyền ủy quyền ngoài chuỗi cho việc chuyển giao token. Thông thường, chức năng này cho phép một tài khoản (Chủ sở hữu) tạo ra một chữ ký ủy quyền cho một người nhận được chỉ định (Người chi tiêu), cho phép người nhận thực hiện các hoạt động được ủy quyền, chẳng hạn như khởi tạo các cuộc gọi transferFrom, mà không yêu cầu giao dịch trên chuỗi từ Chủ sở hữu. Chữ ký chứa các tham số bao gồm Chủ sở hữu, Người chi tiêu, Giá trị và Thời hạn. Cơ chế này, được thiết kế để tăng hiệu quả, có thể bị khai thác nếu người dùng bị lừa ký các ủy quyền độc hại.
Ảnh hưởng thị trường
Vụ khai thác này nhấn mạnh một lỗ hổng nghiêm trọng trong hệ sinh thái Web3, đặc biệt liên quan đến các cơ chế ủy quyền token. Vụ việc này tiếp nối các tổn thất đáng kể khác, chẳng hạn như hai người dùng mất 155.000 USD trong aBascbBTC và 90.000 USD trong XAUt vào ngày 30 tháng 9 năm 2025, sau khi ký các chữ ký Uniswap Permit2 độc hại. Những sự kiện này làm nổi bật sự tinh vi ngày càng tăng của các cuộc tấn công lợi dụng các chức năng giao thức hợp pháp để thu lợi bất chính.
Tâm lý thị trường rộng lớn hơn vẫn thận trọng, với tổng tổn thất trong lĩnh vực Web3 do các cuộc tấn công của tin tặc, lừa đảo phishing và rug pull lên tới khoảng 2,138 tỷ USD trong nửa đầu năm 2025. Việc giám sát của Beosin Alert đã ghi nhận 90 vụ tấn công lớn trong cùng kỳ, với tổng tổn thất đạt 2,093 tỷ USD. Những sự kiện như vậy, bao gồm vụ khai thác Balancer V2 vào ngày 3 tháng 11 năm 2025, đã cướp đi hơn 128 triệu USD, góp phần làm tăng mối lo ngại của nhà đầu tư về an ninh và tính toàn vẹn của các nền tảng tài chính phi tập trung.
Bình luận của chuyên gia
Các nền tảng bảo mật như GoPlus khuyên người dùng nên duy trì cảnh giác cao độ, khuyến nghị tuân thủ nghiêm ngặt các giao thức bảo mật. Điều này bao gồm tránh các liên kết không xác định, không cài đặt phần mềm chưa được xác minh, thận trọng khi ký nội dung giao dịch không xác định và không chuyển tiền đến các địa chỉ chưa được xác minh. Scam Sniffer, một nền tảng chống lừa đảo Web3, tích cực giám sát các mối đe dọa như vậy, cung cấp bảo vệ thời gian thực thông qua sự kết hợp giữa phân tích dữ liệu ngoài chuỗi và trên chuỗi. Các giải pháp bảo mật của họ được sử dụng bởi các ví lớn bao gồm Binance, Bybit, OneKey, Phantom và TokenPocket, nhằm bảo vệ hàng triệu người dùng khỏi lừa đảo và gian lận.
Bối cảnh rộng hơn
Tính chất tái diễn của các vụ khai thác này đòi hỏi sự cảnh giác liên tục từ cả người dùng cá nhân và các nhóm dự án Web3. Mặc dù chức năng 'permit' mang lại hiệu quả giao dịch, việc nó bị khai thác làm nổi bật thách thức liên tục trong việc bảo vệ tài sản kỹ thuật số trong một môi trường công nghệ phát triển nhanh chóng. Vụ việc này củng cố sự cần thiết của các thực hành bảo mật mạnh mẽ, bao gồm việc xác minh cẩn thận các chi tiết giao dịch và sử dụng các công cụ bảo mật đáng tin cậy, để giảm thiểu rủi ro liên quan đến các tính năng ví Web3 nâng cao và các giao thức ủy quyền.
nguồn:[1] Người dùng mất 304.595 đô la do chữ ký 'permit' độc hại (https://www.techflowpost.com/newsletter/detai ...)[2] Người dùng mất 304.595 USD token aBasUSDC do chữ ký độc hại - Phemex (https://vertexaisearch.cloud.google.com/groun ...)[3] Hai người dùng mất hơn 245.000 đô la sau khi ký chữ ký 'Permit' độc hại - KuCoin (https://vertexaisearch.cloud.google.com/groun ...)