Etherscan cảnh báo bùng nổ tấn công đầu độc địa chỉ Ethereum

Etherscan cảnh báo người dùng Ethereum về làn sóng “đầu độc địa chỉ” (address poisoning) sau khi một nạn nhân nhận 89 email cảnh báo chỉ trong chưa đầy 30 phút, kích hoạt ngay sau hai giao dịch stablecoin.

Sự việc cho thấy các chiến dịch tấn công đã được tự động hóa và triển khai với khối lượng rất lớn, nhằm cài các địa chỉ “giống giống” vào lịch sử giao dịch để đánh lừa người dùng sao chép nhầm khi chuyển tiền lần sau.

NỘI DUNG CHÍNH
  • Address poisoning đang tăng mạnh và được tự động hóa, khiến người dùng dễ sao chép nhầm địa chỉ từ lịch sử giao dịch.
  • Sau nâng cấp Fusaka, phí rẻ hơn giúp dust transfer bùng nổ, tạo điều kiện cho các chiến dịch đầu độc địa chỉ quy mô lớn.
  • Etherscan cung cấp nhãn cảnh báo, ẩn giao dịch giá trị 0 và tính năng làm nổi bật địa chỉ để giảm rủi ro.

Etherscan cảnh báo vì address poisoning đã trở thành chiến dịch tự động, khối lượng lớn

Address poisoning là thủ thuật gửi các giao dịch “rác” để đưa địa chỉ giả mạo giống địa chỉ thật vào lịch sử giao dịch, khiến người dùng có thể sao chép nhầm và chuyển tiền cho kẻ tấn công.

Một người dùng tên Nima chia sẻ trên X rằng sau khi thực hiện hai chuyển khoản stablecoin, họ nhận hơn 89 email từ cảnh báo theo dõi địa chỉ của Etherscan trong chưa đầy 30 phút. Các giao dịch cảnh báo này được tạo có chủ đích để “cấy” loạt địa chỉ lookalike vào lịch sử giao dịch, nhắm vào thói quen copy địa chỉ từ danh sách giao dịch gần đây.

Về cơ chế, kẻ tấn công theo dõi hoạt động on-chain của các ví “đang hoạt động”, sau đó tạo địa chỉ có ký tự đầu và cuối tương tự địa chỉ mà nạn nhân từng tương tác. Tiếp theo, chúng gửi các khoản chuyển rất nhỏ, gần như vô giá trị, để địa chỉ giả xuất hiện trong transaction history, tăng khả năng bị chọn nhầm khi người dùng vội vàng.

“Các cuộc tấn công đầu độc địa chỉ đang vượt quá kiểm soát. Tôi vừa gửi hai giao dịch stablecoin và nhận hơn 89 email từ thông báo theo dõi địa chỉ của Etherscan… Chỉ mất chưa đến 30 phút để tạo tất cả các giao dịch này trên mainnet. Rất nhiều người sẽ trở thành nạn nhân.”
– Nima, bài đăng trên X (13/02/2026), liên kết

Một nghiên cứu năm 2025 (xem dữ liệu từ 07/2022 đến 06/2024) ghi nhận khoảng 17 triệu lần thử address poisoning chỉ riêng trên Ethereum, nhắm vào khoảng 1,3 triệu người dùng, với ít nhất 79,3 triệu USD thiệt hại đã được xác nhận. Dù tỷ lệ thành công của một lần đầu độc trên Ethereum được ước tính khoảng 0,01%, kẻ tấn công chỉ cần “trúng” vài lần trong hàng triệu giao dịch rác để có lãi.

Đọc thêm:  Bitcoin rơi vào cực kỳ tham lam khi các cảnh báo gia tăng

Hoạt động poisoning được ghi nhận phổ biến hơn 1.355% trên các chain có phí thấp như BSC so với Ethereum. Lý do là chi phí thử-sai rẻ giúp tăng quy mô phát tán. Ngay cả khi phần lớn giao dịch không thành công, một lần nạn nhân chuyển nhầm khoản lớn cũng có thể bù toàn bộ chi phí hàng nghìn lần thử thất bại.

Nâng cấp Fusaka làm chi phí tấn công rẻ hơn và thúc đẩy dust transfer

Sau khi Fusaka kích hoạt (03/12/2025), phí giao dịch giảm giúp kẻ tấn công triển khai dust transfer và address poisoning ở quy mô lớn hơn với chi phí thấp hơn.

Theo các số liệu được nêu, trong 90 ngày sau nâng cấp Fusaka, Ethereum xử lý trung bình nhiều hơn 30% giao dịch mỗi ngày so với 90 ngày trước đó. Đồng thời, số địa chỉ mới tạo mỗi ngày tăng khoảng 78%. Khi mức “ồn” giao dịch và số ví mới tăng, bề mặt tấn công cho các chiến dịch spam/dust cũng nở rộng.

Cũng trong giai đoạn này, dust transfer (một cách phổ biến để “giao hàng” cho poisoning) tăng mạnh. Với USDT, số dust transfer dưới 0,01 USD tăng 612%, từ 4,2 triệu lên 29,9 triệu. Với USDC, dust transfer tăng từ 2,6 triệu lên 14,9 triệu, tương đương tăng 473%. Dust transfer của ETH và DAI cũng tăng đáng kể trong cùng thời kỳ.

Bài đăng của etherscan.eth trên X.
– Etherscan, X (12/03/2026), liên kết

Một mô hình thường thấy là kẻ tấn công gửi ETH/token hàng loạt tới các địa chỉ giả mạo mới tạo trong một giao dịch, rồi từ các địa chỉ giả này “rải” dust transfer riêng lẻ tới từng mục tiêu. Khi phí giảm, chi phí vận hành quy trình khối lượng lớn trở nên rất thấp.

Đọc thêm:  G7 cảnh báo lượng tử, tiền số phải gấp rút chuyển đổi bảo mật

Nghiên cứu còn cho thấy yếu tố “chạy đua” giữa nhiều kẻ tấn công: sau một giao dịch hợp lệ, nhiều bên có thể đồng thời cố gắng cấy địa chỉ lookalike vào lịch sử của nạn nhân trong vài phút. Có trường hợp ghi nhận 13 giao dịch đầu độc được cắm vào chỉ vài phút sau một giao dịch USDT hợp lệ.

Thiệt hại năm 2026 cho thấy address poisoning không còn là rắc rối nhỏ

Các vụ mất tiền lớn trong năm 2026 cho thấy address poisoning có thể dẫn đến thất thoát hàng chục triệu USD khi nạn nhân sao chép nhầm địa chỉ giả từ lịch sử giao dịch.

Đầu tháng 03/2026, một người dùng crypto nổi tiếng với biệt danh Sillytuna được báo cáo mất khoảng 24 triệu USD aEthUSDC sau khi một địa chỉ giả mạo được thêm vào lịch sử giao dịch. Theo phân tích on-chain được nhắc tới, kẻ tấn công bắt đầu hoán đổi tài sản đã đánh cắp không lâu sau đó, và vụ việc còn trở nên phức tạp bởi các báo cáo đe dọa bạo lực nhắm vào nạn nhân.

Một báo cáo của KuCoin (02/2026) cho biết trong hai tháng, các vụ lừa đảo address poisoning đã gây thiệt hại tổng cộng 62 triệu USD cho người dùng Ethereum. Trước đó, 01/2026 có một vụ ghi nhận mức lỗ khoảng 12,25 triệu USD, tương đương khoảng 4.556 ETH tại thời điểm xảy ra sự cố.

Etherscan cung cấp công cụ nhận diện và giảm rủi ro sao chép nhầm địa chỉ

Biện pháp quan trọng nhất là luôn kiểm tra đầy đủ địa chỉ đích trước khi chuyển tiền; ngoài ra Etherscan có nhãn cảnh báo, ẩn giao dịch giá trị 0 và “Address Highlight” để người dùng phân biệt các địa chỉ nhìn gần giống nhau.

Etherscan nhấn mạnh người dùng không nên dựa vào việc copy địa chỉ từ lịch sử giao dịch mà không đối chiếu. Để giảm tải khi phải “đọc” quá nhiều giao dịch rác, nền tảng triển khai việc gắn nhãn các địa chỉ giả mạo, đánh dấu và ẩn các giao dịch token giá trị 0, đồng thời gắn thẻ các token giả mạo để làm nổi bật dấu hiệu khả nghi của poisoning.

Tính năng Address Highlight giúp người dùng phân biệt trực quan các địa chỉ trông tương tự nhau. Nếu hai địa chỉ nhìn gần như giống nhau nhưng hiển thị highlight không trùng khớp, địa chỉ còn lại có thể là một nỗ lực đầu độc. Cách này nhắm trực tiếp vào điểm yếu phổ biến: chỉ nhìn vài ký tự đầu/cuối của địa chỉ.

Đọc thêm:  Anthropic có thể giải bài toán lợi nhuận AI trước IPO

Ngoài Etherscan, người dùng được khuyến nghị xây dựng address book ngay trong ví, đặt “name tag” riêng cho các địa chỉ hay dùng, và chú ý các cảnh báo dạng pop-up khi sao chép địa chỉ từng liên quan hoạt động đáng ngờ. Với giao dịch lớn, nên xác minh lại bằng nhiều bước (dán vào ô nhận, so sánh nhiều đoạn ký tự, kiểm tra tên đã lưu).

Những câu hỏi thường gặp

Address poisoning trên Ethereum là gì?

Đây là thủ thuật gửi các giao dịch nhỏ (thường là dust transfer) để đưa một địa chỉ giả mạo có ký tự giống địa chỉ thật vào lịch sử giao dịch của nạn nhân. Mục tiêu là khiến nạn nhân sao chép nhầm địa chỉ từ lịch sử và chuyển tiền cho kẻ tấn công.

Vì sao nạn nhân có thể nhận hàng chục email cảnh báo từ Etherscan trong thời gian ngắn?

Khi bật theo dõi địa chỉ (address watch), mỗi giao dịch đến/đi đều có thể kích hoạt thông báo. Kẻ tấn công có thể tự động tạo nhiều giao dịch đầu độc liên tiếp để “cấy” loạt địa chỉ lookalike vào lịch sử, dẫn đến việc nạn nhân nhận dồn dập nhiều email trong vài chục phút.

Nâng cấp Fusaka liên quan gì đến việc tăng address poisoning?

Fusaka làm phí giao dịch rẻ hơn và tăng khả năng mở rộng, giúp việc gửi hàng loạt dust transfer có chi phí thấp hơn. Khi chi phí giảm, kẻ tấn công dễ triển khai chiến dịch khối lượng lớn và “rải” giao dịch đầu độc tới nhiều mục tiêu hơn.

Cách phòng tránh address poisoning hiệu quả nhất là gì?

Luôn kiểm tra đầy đủ địa chỉ đích trước khi gửi, tránh chỉ nhìn vài ký tự đầu/cuối hoặc copy từ lịch sử giao dịch. Nên dùng address book của ví, đặt nhãn riêng cho địa chỉ tin cậy, và tận dụng các tính năng Etherscan như nhãn cảnh báo, ẩn giao dịch giá trị 0 và Address Highlight.

BÀI VIẾT LIÊN QUAN

Bastion được OCC chấp thuận có điều kiện cấp phép ngân hàng tín thác

Bastion được OCC chấp thuận có điều kiện cấp...

Bastion đã nhận chấp thuận có điều kiện từ Văn phòng Kiểm soát Tiền tệ Mỹ (OCC)...
Gemini của Google xâm nhập 3 công ty khi kiểm thử bảo mật AI

Gemini của Google xâm nhập 3 công ty khi...

Gemini đã truy cập trái phép vào hệ thống của ba công ty trong một đợt kiểm...
Độ chính xác AI y tế vượt bằng chứng cải thiện kết quả bệnh nhân

Độ chính xác AI y tế vượt bằng chứng...

Các nghiên cứu năm 2026 cho thấy AI y tế có thể cải thiện chẩn đoán và...