Câu chuyện quen thuộc: "Tôi không đưa ví, mất là mất sạch, lộ là bị lấy sạch.">seed phrase cho ai cả, sao vẫn mất tiền?"
Vì seed phrase không phải cửa duy nhất.
1. Ký nhầm lệnh cấp quyền
Để một ứng dụng đổi token hộ anh, anh phải cấp cho nó quyền động vào token đó. Nhiều ứng dụng mặc định xin quyền không giới hạn số lượng và không có hạn dùng.
Nếu ứng dụng đó là giả, hoặc bị chiếm quyền sau này, kẻ tấn công dùng đúng quyền anh đã cấp để rút sạch. Không cần seed phrase, không cần mật khẩu, vì chính anh đã ký.
Cách phòng: kiểm tra danh sách quyền đã cấp định kỳ và thu hồi những quyền không còn dùng. Với số tiền lớn, chỉ cấp quyền đúng bằng số cần dùng.
2. Ký một thông điệp trông vô hại
Có loại chữ ký không phải là giao dịch nên không tốn phí, và vì không tốn phí nên người dùng ký rất thoải mái. Một số loại trong đó lại là uỷ quyền chuyển tài sản.
Trang giả hay dùng lời mời kiểu "ký để xác minh ví" hoặc "ký để nhận airdrop". Nội dung thật của chữ ký nằm trong phần chi tiết mà ít ai mở ra đọc.
Cách phòng: không ký bất cứ thứ gì trên trang mà mình vào từ link người khác gửi. Không hiểu nội dung thì không ký.
3. Dán nhầm địa chỉ
Một số phần mềm độc hại theo dõi bộ nhớ tạm và tráo địa chỉ ví ngay lúc anh dán. Địa chỉ dán ra trông na ná vì vài ký tự đầu và cuối giống nhau.
Cách phòng: sau khi dán, kiểm tra ít nhất sáu ký tự đầu và sáu ký tự cuối. Với số tiền lớn, gửi thử một khoản nhỏ trước.
Điểm chung của cả ba
Không cái nào cần tới seed phrase. Cả ba đều khai thác một thứ: thói quen bấm đồng ý cho nhanh. Chậm lại mười giây trước mỗi lần ký là biện pháp rẻ nhất và hiệu quả nhất.
Nội dung này chỉ mang tính giáo dục, không phải lời khuyên đầu tư. Crypto rủi ro cao, anh/chị có thể mất toàn bộ vốn.