Một cuộc tấn công lừa đảo Web3 gần đây đã gây ra thiệt hại 55 triệu đô la tiền mã thông báo Dai. Sự cố, được CertiK Alert nêu chi tiết, được thực hiện bởi một kẻ tấn công được xác định là Fake_Phishing187019. Kẻ tấn công đã khai thác lỗ hổng trong các tài khoản do bên ngoài sở hữu (EOA), đánh cắp 55.473.618 mã thông báo Dai thông qua một loạt các bước tinh vi.
Quy trình rửa tiền
Sau vụ trộm, kẻ tấn công đã rửa tiền đánh cắp được bằng cách sử dụng một mạng lưới giao dịch phức tạp. Ban đầu, 36 triệu đô la được chuyển đến một địa chỉ không xác định, sau đó là 17,5 triệu đô la khác được chuyển qua giao thức CoW. Để che giấu tài sản hơn nữa, các token Dai đã được đổi lấy ETH và Bitcoin thông qua Uniswap V3, chứng minh ý định của kẻ tấn công là phân tán và che giấu hiệu quả số tiền bị đánh cắp.
Tội phạm mạng Web3 gia tăng
Cuộc tấn công này là một phần của xu hướng tội phạm mạng ngày càng gia tăng trong không gian Web3. Báo cáo của CertiK tiết lộ rằng chỉ riêng trong tháng 7 năm 2024, 270,9 triệu đô la đã bị mất do lừa đảo, hack và các vi phạm khác, với chỉ một phần nhỏ—7,8 triệu đô la—được phục hồi. Quy mô của các cuộc tấn công này làm nổi bật các lỗ hổng trong lĩnh vực này, với các sự cố đáng chú ý như vụ hack WazirX càng nhấn mạnh thêm các rủi ro.
Chiến thuật khai thác sự phân quyền
Tội phạm mạng trong thế giới Web3 tận dụng bản chất phi tập trung của tài sản kỹ thuật số thông qua nhiều chiến thuật khác nhau, bao gồm lừa đảo, kế hoạch Ponzi và lừa đảo pump-and-dump. Các kế hoạch này khai thác việc thiếu giám sát tập trung, giúp kẻ tấn công dễ dàng nhắm mục tiêu vào người dùng và dự án.
Các biện pháp bảo vệ cần thiết
Để chống lại những rủi ro này, người dùng được khuyên nên nghiên cứu kỹ lưỡng các dự án, xác minh tính hợp pháp của chúng và triển khai các biện pháp bảo mật như ví phần cứng và xác thực hai yếu tố. Các bước này rất cần thiết để bảo vệ tài sản kỹ thuật số trong một không gian ngày càng bị tội phạm mạng nhắm tới.