Tóm tắt điều hành
Một chiến dịch lừa đảo mới đang nhắm mục tiêu vào người dùng tiền điện tử trên X (trước đây là Twitter), bằng cách bỏ qua xác thực hai yếu tố thông qua các yêu cầu ủy quyền ứng dụng được ngụy trang, dẫn đến việc chiếm đoạt tài khoản hoàn toàn được sử dụng để quảng bá các kế hoạch lừa đảo.
Chi tiết sự kiện
Được báo cáo vào ngày 25 tháng 9 năm 2025, một chiến dịch lừa đảo tiên tiến đang tích cực xâm phạm các tài khoản X trong cộng đồng tiền điện tử bằng cách khai thác lỗ hổng trong hệ thống ủy quyền ứng dụng của nền tảng. Cuộc tấn công bắt đầu bằng các tin nhắn trực tiếp chứa các liên kết sử dụng giả mạo siêu dữ liệu để trông giống như các tên miền hợp pháp, chẳng hạn như calendar.google.com
. Tuy nhiên, các liên kết này chuyển hướng đến các trang web độc hại, điển hình là x(.)ca-lendar(.)com
. Sau khi tương tác, người dùng bị bí mật dẫn đến một trang thực thi mã độc trước khi được trình bày với một lời nhắc ủy quyền ứng dụng. Một chương trình lừa đảo, thường được ngụy trang bằng các ký tự Cyrillic để bắt chước ứng dụng "Lịch Google", yêu cầu quyền truy cập rộng rãi vào tài khoản X của người dùng, bao gồm các khả năng như theo dõi/bỏ theo dõi, cập nhật hồ sơ và tạo/xóa bài đăng. Nếu các quyền này được cấp, kẻ tấn công sẽ giành quyền kiểm soát hoàn toàn, trực tiếp bỏ qua mật khẩu truyền thống và 2FA, đạt được việc chiếm đoạt tài khoản ngay lập tức mà không bị phát hiện ban đầu. Các tài khoản bị xâm phạm sau đó được sử dụng để phát tán các kế hoạch tiền điện tử lừa đảo, có khả năng gây ra thiệt hại tài chính cho những người theo dõi. Người dùng được khuyên nên truy cập trang ứng dụng được kết nối X của họ để xem xét và thu hồi bất kỳ ủy quyền ứng dụng "Lịch" đáng ngờ nào để giảm thiểu rủi ro.
Tác động thị trường
Kỹ thuật lừa đảo tinh vi này đặt ra một mối đe dọa đáng kể đối với an ninh và sự tin cậy trong hệ sinh thái Web3. Việc bỏ qua trực tiếp 2FA, một nền tảng của an ninh kỹ thuật số, cho thấy sự leo thang trong các mối đe dọa mạng vượt ra ngoài việc đánh cắp thông tin đăng nhập đơn giản. Sự phát triển này có thể yêu cầu X tăng cường các giao thức bảo mật ủy quyền ứng dụng và kêu gọi cộng đồng tiền điện tử rộng lớn hơn áp dụng các biện pháp bảo mật đa nền tảng, nghiêm ngặt hơn. Tác động tài chính của các chiến dịch như vậy là đáng kể; tính đến tháng 8 năm 2025, Scam Sniffer đã báo cáo hơn 12 triệu đô la bị đánh cắp từ hơn 15.000 nạn nhân thông qua các vụ lừa đảo lừa đảo khác nhau. Việc nhắm mục tiêu vào các tài khoản có ảnh hưởng làm tăng phạm vi tiếp cận của các kế hoạch lừa đảo, có khả năng ảnh hưởng đến tâm lý thị trường và dẫn đến tổn thất tài chính rộng lớn hơn cho các nhà đầu tư không nghi ngờ. Bản chất liên tục của các cuộc tấn công này nhấn mạnh nhu cầu cấp thiết về cảnh giác liên tục và các biện pháp bảo mật thích ứng.
Bình luận của chuyên gia
Nhà phát triển Crypto Zak Cole đã nhấn mạnh mức độ nghiêm trọng của tình hình, mô tả nó là "chiếm đoạt tài khoản hoàn toàn không bị phát hiện", nhấn mạnh sự bí mật và hiệu quả của cuộc tấn công. Nhà nghiên cứu bảo mật MetaMask Ohm Shah đã xác nhận sự hiện diện tích cực của chiến dịch, lưu ý việc quan sát nó "trong thực tế". Shah làm rõ rằng cuộc tấn công này khác với lừa đảo thông thường, vì nó không liên quan đến các trang đăng nhập giả mạo hoặc đánh cắp mật khẩu, mà thay vào đó khai thác trực tiếp sự hỗ trợ ứng dụng của X để giành quyền truy cập tài khoản. Cole cũng xác định một sự không nhất quán trong hoạt động: bản xem trước Lịch Google bị giả mạo chuyển hướng đến calendly.com
khi cấp quyền, một bất thường có thể đóng vai trò là dấu hiệu cảnh báo cho người dùng chú ý.
Bối cảnh rộng hơn
Chiến dịch này tích hợp vào một mô hình rộng hơn của các cuộc tấn công mạng leo thang nhắm mục tiêu vào ngành công nghiệp tiền điện tử thông qua các nền tảng truyền thông xã hội. Các vụ chiếm đoạt tài khoản cấp cao đã trở thành một chiến lược phổ biến cho những kẻ tấn công, tận dụng các tài khoản bị xâm phạm để phát tán các liên kết lừa đảo và quảng bá các đợt tặng quà token lừa đảo cho một lượng lớn khán giả thường tin tưởng. Các sự cố trong suốt năm 2024 và 2025 bao gồm việc xâm phạm các tài khoản thuộc về một nhà báo của WIRED, NBA, NASCAR, Linus Tech Tips và người đồng sáng lập Ethereum Vitalik Buterin, tất cả đều bị khai thác để phát tán các trò lừa đảo liên quan đến tiền điện tử. Đến giữa năm 2025, tổng thiệt hại do lừa đảo và gian lận liên quan đến tiền điện tử đã vượt quá 2,1 tỷ đô la trên toàn cầu. Sự tập trung ngày càng tăng vào kỹ thuật xã hội và yếu tố con người, thay vì chỉ các lỗ hổng kỹ thuật, nhấn mạnh bản chất phát triển của các mối đe dọa này. Xu hướng này nêu bật thách thức liên tục đối với các cá nhân và nền tảng trong việc bảo vệ tài sản kỹ thuật số chống lại các chiến thuật tội phạm mạng tinh vi và thích ứng.
nguồn:[1] Tấn công chiếm đoạt tài khoản X mới nhắm vào cộng đồng tiền điện tử, bỏ qua xác thực hai yếu tố (https://www.techflowpost.com/newsletter/detai ...)[2] Chuyên gia bảo mật cảnh báo: Chiến dịch lừa đảo tinh vi vượt qua bảo mật X, nhắm mục tiêu vào người có ảnh hưởng trong tiền điện tử - Thị trường chứng khoán | FinancialContent (https://vertexaisearch.cloud.google.com/groun ...)[3] Bảo mật ví Web3: Rủi ro khi phê duyệt giao dịch hợp đồng thông minh - Binance (https://vertexaisearch.cloud.google.com/groun ...)