Cú lừa bán cho bạn sự an toàn
Một làn sóng "AML checker" giả mạo đang nói rằng chúng sẽ kiểm tra hộ bạn xem ví crypto có sạch hay không. Kiểm tra thì miễn phí. Chữ ký mà nó xin thì không.
Kịch bản thế này. Một trang web — hoặc một con bot, hoặc một người lạ tốt bụng trong nhóm Telegram — nói rằng ví của bạn có thể đang bị đánh dấu. Coin bẩn, họ bảo vậy. Tiền từng đi qua một vụ hack hoặc một sàn bị cấm vận trước khi đến tay bạn. Dán địa chỉ ví vào, chạy "AML check" miễn phí, xem thử bạn có nguy cơ bị sàn đóng băng tài khoản không.
Decrypt tuần này đưa tin rằng kẻ lừa đảo đang giả danh các dịch vụ kiểm tra tuân thủ (compliance) trong crypto để dụ người dùng phê duyệt giao dịch, và qua đó trao luôn quyền truy cập vào tiền của mình. Bản thân phần kiểm tra chỉ là màn kịch. Sản phẩm thật là cái nút bạn bấm ở cuối — cái nút yêu cầu ví của bạn ký một thứ gì đó. Ký xong, bạn không xác minh được gì cả. Bạn vừa cho một người lạ quyền chuyển token của mình đi bất cứ lúc nào họ muốn.
Phần lớn trò lừa trong crypto bán cho bạn lòng tham. Trò này bán nỗi sợ — và nỗi sợ là món hàng tốt hơn nhiều. Ai từng bị sàn treo lệnh rút, hoặc từng nghe chuyện bạn bè bị khóa tài khoản vì mấy đồng coin mà họ chẳng chủ động nhận, đều hiểu cảm giác đó. Kẻ lừa đảo không cần tạo ra nỗi lo. Chúng chỉ cần chìa ra thuốc chữa.
Cơ chế thì cũ và chán, và chính vì thế nó mới hiệu quả. Ký một giao dịch trong ví crypto không giống gõ mật khẩu — nó giống ký một tờ séc trắng rồi để lại trên bàn. Rất nhiều lượt phê duyệt không chuyển tiền ngay. Chúng cấp quyền chuyển tiền về sau, bao nhiêu cũng được, lúc nào cũng được. Có người bấm duyệt hôm thứ Ba, đến thứ Sáu ví trống trơn, rồi mất cả cuối tuần ngồi nhớ xem mình đã bấm vào cái gì.
Một dịch vụ kiểm tra tuân thủ thật sự không bao giờ cần chữ ký của bạn. Tra một địa chỉ ví là thao tác chỉ đọc — ai cũng làm được trên block explorer công khai, không cần kết nối ví.
Toàn bộ dấu hiệu nhận biết nằm gọn trong một dòng đó. Nếu một công cụ "bảo vệ" bắt bạn kết nối ví và phê duyệt gì đó, thì chính công cụ ấy là mối nguy. Thông tin nó hứa cho bạn vốn đã công khai, miễn phí, và chẳng đòi hỏi gì ngoài chính cái địa chỉ ví.
Bất kỳ ai từng nhận token từ người lạ, từ một đợt airdrop, hay từ một tài khoản Telegram nào đó rồi thầm tự hỏi khoản tiền ấy có sạch không — chính sự nghi ngờ đó là nguyên liệu của trò lừa này. Nó đánh mạnh nhất vào người mới: mấy bạn ngoài hai mươi có vài nghìn đô đầu tiên trong ví, chưa phân biệt được cảnh báo nào là thật, và cũng chính là nhóm dễ hoảng rồi bấm nút nhất. Nó cũng chạm tới những người dính crypto vì công việc — freelancer và dân làm remote được trả bằng stablecoin, giờ phải giữ crypto chỉ vì khách hàng chuyển cho, chứ không phải vì họ muốn nghiên cứu blockchain. Và nó chạm tới cha mẹ, người lớn tuổi trong nhà, những người vốn đã được dặn rằng crypto nguy hiểm, nên sẽ tin ngay một màn hình xác nhận điều đó.
Hãy để ý xem những "checker" giả này di chuyển đi đâu tiếp. Hiện tại chúng sống trên các website nhái và bot Telegram. Phiên bản đáng lo là khi nó xuất hiện trong hộp thư của bạn, đội lốt chính sàn giao dịch bạn đang dùng — cùng logo, cùng giọng văn, tiêu đề đại loại là rà soát tuân thủ tài khoản. Nếu các công ty bảo mật ví bắt đầu ghi nhận mô hình đó trong đợt báo cáo về drainer tiếp theo, thì đây không còn là chiêu lẻ tẻ nữa mà thành chiến dịch email quy mô lớn. Thứ thứ hai nên để mắt là chính danh sách phê duyệt của bạn: các công cụ revoke cho phép xem lại mọi quyền mà ví từng cấp, và phần lớn người kiểm tra lần đầu đều bất ngờ vì danh sách đó dài đến thế.
Phần tinh vi nhất không nằm ở đoạn code. Nó nằm ở chỗ trò lừa đã mượn đúng thứ ngôn ngữ của những người lẽ ra bảo vệ bạn — tuân thủ, sàng lọc, điểm rủi ro — rồi khoác lên như một bộ đồ hóa trang. Khi chính sự an toàn trở thành cái mác ai cũng đeo được, thứ phòng vệ duy nhất còn lại là biết rõ một cuộc kiểm tra thật không bao giờ hỏi bạn điều gì.
Nguồn: Decrypt, "Fake Crypto AML Checkers Are Trying to Drain Users' Wallets" (bài viết về việc kẻ lừa đảo giả danh các dịch vụ tuân thủ)