Trang chủ
/
Thuật ngữ
/
Trình rút ví

Trình rút ví

đa tài sản
Hạ tầng tiền mã hóa
Tìm hiểu Wallet Drainer là gì, cách hoạt động, các tình huống lừa đảo phổ biến, rủi ro cấp quyền hợp đồng và cách giảm nguy cơ bị đánh cắp tài sản trong ví crypto.

Định nghĩa ngắn gọn

Wallet Drainer (trình rút ví độc hại) là một loại công cụ hoặc tập lệnh độc hại được dùng để đánh cắp tài sản trong ví tiền mã hóa. Nó thường được cài trong các website lừa đảo, trang airdrop giả, trang mint NFT giả mạo hoặc DApp độc hại, nhằm dụ người dùng kết nối ví và ký giao dịch hoặc cấp quyền. Sau khi người dùng chấp thuận, kẻ tấn công có thể chuyển token, NFT, hoặc lợi dụng quyền đã được cấp để tiếp tục chuyển tài sản về sau.

Đây không phải là công cụ giao dịch thông thường và cũng không phải là chức năng tiêu chuẩn của ví blockchain. Wallet Drainer là một dạng hạ tầng độc hại thường gặp trong các vụ lừa đảo crypto.

Cách hoạt động

Wallet Drainer không nhất thiết phải lấy trực tiếp khóa riêng tư hoặc cụm từ khôi phục của bạn. Trong nhiều trường hợp, nó dựa vào việc người dùng tự ký các thao tác trông có vẻ bình thường nhưng thực chất rất nguy hiểm.

Cách thứcĐiều gì xảy raHậu quả có thể xảy ra

Cấp quyền token độc hại

Người dùng cho phép một hợp đồng chi tiêu token ERC-20 của mình

Kẻ tấn công có thể chuyển token trong phạm vi hạn mức đã cấp

Cấp quyền hàng loạt NFT

Người dùng ký quyền tương tự

setApprovalForAll

Kẻ tấn công có thể chuyển toàn bộ NFT thuộc một bộ sưu tập nhất định

Chữ ký độc hại

Người dùng ký một thông điệp hoặc giao dịch không hiểu rõ

Chữ ký có thể bị dùng để gửi giao dịch sau đó hoặc chứng minh ý định cấp quyền

Xác nhận giao dịch giả

Trang web nói rằng đây là thao tác nhận thưởng hoặc xác minh ví, nhưng thực tế là chuyển tiền hoặc cấp quyền

Tài sản trong ví có thể bị chuyển đi trực tiếp

Lừa lấy cụm từ khôi phục

Website yêu cầu nhập seed phrase, khóa riêng tư hoặc tệp Keystore

Ví bị mất quyền kiểm soát hoàn toàn, mức rủi ro cao nhất

Cần lưu ý: một khi giao dịch blockchain đã được xác nhận, việc đảo ngược thường rất khó hoặc không thể. Thu hồi quyền có thể giảm thiểu thiệt hại trong tương lai, nhưng không thể lấy lại tài sản đã bị chuyển đi.

Wallet Drainer thường xuất hiện ở đâu

Wallet Drainer thường xuất hiện trong các tình huống sau:

  1. Airdrop giả hoặc trang whitelist giả: các bài đăng trên mạng xã hội tuyên bố có thể nhận token giới hạn thời gian hoặc mint NFT miễn phí.
  2. Website giả mạo sàn giao dịch, ví hoặc dự án: tên miền gần giống website thật, chỉ khác một chữ cái hoặc phần đuôi tên miền.
  3. Liên kết qua tin nhắn riêng trên Discord, Telegram, X và các nền tảng khác: kẻ lừa đảo giả làm bộ phận hỗ trợ, đội ngũ dự án hoặc quản trị viên.
  4. Tài khoản hoặc website chính thức bị chiếm quyền: ngay cả khi nguồn trông có vẻ đáng tin, vẫn cần kiểm tra lại liên kết và nội dung chữ ký.
  5. Quảng cáo độc hại và kết quả tìm kiếm: khi tìm ví, sàn giao dịch hoặc dự án DeFi, liên kết quảng cáo có thể dẫn đến website lừa đảo.

Ví dụ đơn giản

Giả sử một người dùng thấy liên kết nhận airdrop của một dự án nổi tiếng trên mạng xã hội. Trang này yêu cầu kết nối ví và hiển thị một giao dịch cấp quyền. Người dùng nghĩ rằng đây chỉ là bước xác minh ví, nhưng thực tế đã cấp cho một hợp đồng quyền chi tiêu stablecoin với hạn mức không giới hạn. Vài phút sau, kẻ tấn công gọi hợp đồng để chuyển stablecoin khỏi ví của người dùng.

Ví dụ này cho thấy rủi ro thường không nằm ở việc kết nối ví, mà nằm ở việc người dùng đã ký giao dịch hoặc cấp quyền gì.

Người mới nên kiểm tra gì trước khi ký

Trước khi ký, tối thiểu nên kiểm tra các điểm sau:

  • Có yêu cầu nhập seed phrase hoặc khóa riêng tư không: DApp hợp lệ không nên yêu cầu bạn nhập cụm từ khôi phục hoặc khóa riêng tư.
  • Loại giao dịch có rõ ràng không: nếu ví hiển thị cấp quyền, phê duyệt hoặc yêu cầu chữ ký, đừng chỉ đọc nội dung trên website.
  • Hạn mức cấp quyền có quá lớn không: cấp quyền không giới hạn có thể làm tăng phạm vi thiệt hại; nếu có thể, nên ưu tiên cấp quyền với hạn mức giới hạn.
  • Tên miền có chính xác không: kiểm tra tên miền qua kênh chính thức, tránh nhấp vào liên kết lạ trong tin nhắn riêng hoặc quảng cáo.
  • Địa chỉ hợp đồng có đáng tin không: có thể dùng trình khám phá blockchain để xem thời điểm tạo hợp đồng, lịch sử tương tác và thông tin công khai từ dự án.
  • Nội dung chữ ký có đọc được không: đặc biệt thận trọng nếu chữ ký khó hiểu, hiển thị ký tự lạ hoặc dữ liệu dạng thập lục phân.

Cách giảm rủi ro

  • Dùng ví phần cứng để bảo vệ tài sản nắm giữ dài hạn, nhưng vẫn cần kiểm tra kỹ nội dung chữ ký.
  • Tách ví dùng để tương tác thường xuyên khỏi ví lưu trữ dài hạn; không nên để toàn bộ tài sản trong một ví nóng.
  • Định kỳ kiểm tra và thu hồi các quyền token hoặc NFT không còn sử dụng.
  • Thận trọng với dự án mới, liên kết ít phổ biến và các lời mời nhận thưởng giới hạn thời gian.
  • Trước khi tương tác, có thể thử quy trình với số tiền nhỏ, nhưng cách này không loại bỏ hoàn toàn rủi ro.
  • Khi phát hiện bất thường, ưu tiên chuyển các tài sản chưa bị ảnh hưởng bởi quyền đã cấp và thu hồi quyền đáng ngờ; nếu seed phrase đã bị lộ, cần chuyển sang ví mới ngay lập tức.

Khác gì so với các hình thức tấn công ví thông thường

Đặc điểm phổ biến của Wallet Drainer là dụ người dùng cấp quyền hoặc ký giao dịch, thay vì chỉ dựa vào xâm nhập kỹ thuật. Nó khai thác việc người dùng chưa hiểu rõ ý nghĩa giao dịch, khó đánh giá nguồn gốc website, hoặc hiểu nhầm thao tác kết nối ví.

Vì vậy, việc phòng tránh không chỉ là cài phần mềm bảo mật, mà còn bao gồm hiểu rõ đối tượng được cấp quyền, hạn mức cấp quyền và mục đích giao dịch trong cửa sổ xác nhận của ví.

Thuật ngữ liên quan

  • Tấn công lừa đảo (Phishing): giả mạo website hoặc người đáng tin cậy để dụ người dùng tiết lộ thông tin hoặc ký giao dịch nguy hiểm.
  • Cấp quyền hợp đồng thông minh (Token Approval): quyền cho phép một hợp đồng thay mặt người dùng chuyển một loại token nhất định.
  • Cụm từ khôi phục (Seed Phrase): thông tin cốt lõi dùng để khôi phục ví; nếu bị lộ, ví thường không còn an toàn để sử dụng.
  • Ví nóng (Hot Wallet): ví được dùng khi kết nối Internet, thuận tiện cho giao dịch nhưng có bề mặt rủi ro lớn hơn.
  • Ví phần cứng (Hardware Wallet): thiết bị lưu khóa riêng tư ngoại tuyến, có thể giảm rủi ro bị đánh cắp khóa riêng tư nhưng không thể thay người dùng nhận diện quyền cấp độc hại.

Nguồn tham khảo

Cảnh báo về rủi ro và từ chối trách nhiệm

Thị trường có nhiều rủi ro và việc đầu tư cần phải thận trọng. Bài viết này không phải là lời khuyên đầu tư. Nhà đầu tư cần cân nhắc tình hình tài chính cá nhân hoặc nhu cầu của bản thân. Nhà đầu tư nên thực hiện cân nhắc, xem xét liệu rằng bất kỳ ý kiến, quan điểm hoặc kết luận nào trong bài viết này có phù hợp với hoàn cảnh cụ thể của bạn hay không. Việc chưa chọn danh mục đầu tư phù hợp là điều cần thiết và hạn chế rủi cho cho bạn.

Kết thúc
TraderKnows
Viết bởiTraderKnows
Ngày tạo:2026-08-12 17:14
Cập nhật lần cuối:2026-08-12 17:19
Phân tích độc lập: Được nhóm Tuân thủ của TraderKnows nghiên cứu thủ công và kiểm tra thực tế, dựa trên hồ sơ quản lý công khai.
Liên hệ chúng tôi
Mạng xã hội
Khu vực
Khu vực

Bản quyền © 2023-2026 Traderknows Ltd. Đã đăng ký bản quyền.

Sửa lại lỗi sai
Liên hệ chúng tôi