Google Ads đang đào mồ chôn người dùng tự quản lý tài sản: Vụ Trezor giả mạo và sự thật về cold wallet
Tạp chí
|
Hoàng Thảo
|
Một trang web giả mạo Trezor đã xuất hiện ở vị trí đầu tiên trên Google khi người dùng tìm kiếm từ khóa 'Trezor'. Kết quả: tiền của người dùng bốc hơi. Không phải do lỗi firmware. Không phải do private key bị hack từ xa. Mà vì người dùng đã tự gõ seed phrase lên một trang web clone hoàn hảo. Và họ làm điều đó bởi vì Google bảo họ đó là nơi an toàn. Hãy ngừng đổ lỗi cho nạn nhân. Đây là một thất bại có cấu trúc của toàn bộ ngành công nghiệp self-custody. Và nếu anh em nghĩ rằng mình thông minh hơn những nạn nhân đó, thì anh em chính là mục tiêu tiếp theo.
Tôi đã giao dịch crypto từ mùa ICO 2017. Tôi đã chứng kiến cảnh mọi người mất tiền vì token rác, vì rug pull, vì hack cầu nối. Nhưng vụ này khác. Đây là một cuộc tấn công tầm thường về mặt kỹ thuật, nhưng lại chạm vào gót chân Achilles của toàn bộ hệ sinh thái: sự phụ thuộc của chúng ta vào một cỗ máy quảng cáo Web2 để tìm đường vào Web3.
Hãy nhìn vào kiến trúc của vụ tấn công. Một kẻ tấn công mua từ khóa quảng cáo 'Trezor' trên Google Ads. Chi phí cho mỗi cú click có thể chỉ vài đô la. Họ clone toàn bộ giao diện trezor.io, đặt lên một tên miền gần giống, cài SSL để có ổ khóa xanh trên trình duyệt. Người dùng tìm kiếm 'Trezor Suite' hoặc 'Trezor login'. Họ thấy quảng cáo ở vị trí top. Họ click. Họ thấy một trang web quen thuộc. Họ tin. Họ nhập seed phrase để 'khôi phục ví' hoặc 'xác minh danh tính'. Và trong vòng vài phút, toàn bộ số coin trên các địa chỉ liên kết với seed phrase đó được quét sạch.
Điều quan trọng ở đây: không có một dòng code nào của Trezor bị khai thác. Phần cứng vẫn an toàn. Firmware vẫn an toàn. Không có channel nào vi phạm. Cái bị tấn công không phải là hạ tầng mật mã, mà là chuỗi niềm tin điều hướng của người dùng. Và chuỗi niềm tin đó nằm trong lãnh thổ của Google.
Tôi đã từng bị thiêu trong DeFi Summer 2020 khi Harvest Finance bị tấn công flash loan, tôi mất 15.000 đô la trong một đêm. Bài học tôi rút ra là: trên thị trường này, rủi ro lớn nhất không nằm ở smart contract mà bạn cố tình tương tác, mà nằm ở những lớp trung gian mà bạn mặc định tin tưởng. Với Harvest, đó là một pool thanh khoản có APY cao mà tôi không kiểm tra audit kỹ. Với vụ Trezor này, đó là Google Ads. Cùng một cấu trúc tâm lý: sự mặc định tin tưởng dựa trên bề ngoài quen thuộc.
Bối cảnh thị trường hiện tại đang trong giai đoạn giảm. Thanh khoản rút khỏi các altcoin yếu, người dùng có xu hướng chuyển tài sản về cold wallet nhiều hơn để cắt lỗ và chờ đợi. Điều này tạo ra một nhóm người dùng cực kỳ hấp dẫn cho kẻ tấn công: những người sở hữu số lượng coin đáng kể, vừa mới rút về ví lạnh vì sợ sàn sụp đổ. Họ khao khát sự an toàn. Và chính sự khao khát đó khiến họ trở thành con mồi. Khi mọi người chuyển tiền vào Trezor vì lo sợ FTX thứ hai, họ đã vô tình tập trung hóa rủi ro vào một điểm vào duy nhất: khả năng tìm đúng trang web.
Có ba con đường dẫn đến việc mất tiền trong vụ này. Một: người dùng nhập seed phrase trực tiếp trên trang web giả mạo. Hai: người dùng tải xuống một bản Trezor Suite giả mạo chứa mã độc. Ba: người dùng kết nối Trezor của họ với một giao diện giả và bị lừa ký một giao dịch độc hại thông qua cơ chế tương tự WalletConnect. Cả ba con đường đều không đòi hỏi kẻ tấn công phải phá vỡ bất kỳ rào cản mật mã nào. Chúng chỉ đòi hỏi sự tin tưởng của con người. Và đó là điểm mù mà toàn bộ ngành công nghiệp hardware wallet không muốn anh em nhìn thẳng vào.
Cold wallet được tiếp thị như một hầm vàng kỹ thuật số. Private key không bao giờ chạm vào internet. Nhưng hầm vàng đó có một cánh cửa dịch vụ: chính là con người đang cầm thiết bị. Nếu chủ nhân của hầm vàng tự mở cửa và đưa chìa khóa cho một kẻ lạ mặt mặc đồng phục giả làm nhân viên bảo trì, thì cái hầm kiên cố đến mấy cũng vô nghĩa. Vụ Trezor này chính là một vụ social engineering có quy mô công nghiệp, lợi dụng sự uy tín của Google để làm sân khấu.
Điều khiến tôi thực sự lo lắng không phải là số tiền bị đánh cắp trong vụ này, mà là cấu trúc của vấn đề. Google Ads là một hệ thống trung ương tập trung, không minh bạch. Quy trình kiểm duyệt quảng cáo là một cái hộp đen. Kẻ tấn công chỉ cần trả tiền để quảng cáo của mình xuất hiện ở vị trí số một. Không một giao thức blockchain nào có thể kiểm soát được điều đó. Anh em có thể xác minh mọi thứ trên chuỗi, nhưng anh em không thể xác minh sự trung thực của một liên kết được đẩy lên đầu kết quả tìm kiếm bởi một thuật toán quảng cáo. Và đó là một khoảng trống chết người giữa Web2 và Web3.
Nếu so sánh với các đối thủ cạnh tranh, tôi thấy bức tranh không khá hơn chút nào. Ledger có đội ngũ an ninh mạnh, nhưng vẫn không chống được việc bị giả mạo trên Google Ads. MetaMask có cả một hệ sinh thái token safety tool, nhưng người dùng vẫn bị lừa bởi các trang clone. Phantom cũng vậy. Tất cả các ví đều dựa vào cùng một chiến lược phòng thủ: yêu cầu người dùng bắt buộc phải tự kiểm tra URL. Và chiến lược đó đang thất bại một cách có hệ thống. Không có một ví nào trên thị trường xây dựng một lớp bảo vệ đủ mạnh để chống lại việc người dùng tự nguyện nhập seed phrase của họ vào một trang web giả mạo. Một vài nền tảng đã thử tích hợp các tính năng cảnh báo tên miền, nhưng hầu hết vẫn hoạt động ở chế độ bị động. Họ chờ người dùng nhấp vào liên kết rồi mới cảnh báo. Thay vì chặn ngay từ đầu.
Cái mà giới phân tích an ninh gọi là 'SEO poisoning' hoặc 'brand spoofing' này đã tồn tại từ lâu trong lĩnh vực ngân hàng trực tuyến. Các ngân hàng lớn thường mua toàn bộ các biến thể tên miền của họ, thuê các công ty an ninh mạng để giám sát và gỡ bỏ các trang web giả mạo. Họ chi hàng triệu đô la cho việc đó. Nhưng các dự án crypto, kể cả những thương hiệu lớn như Trezor, vẫn thường xuyên xem nhẹ vấn đề này. Họ tập trung ngân sách vào việc bảo mật phần cứng và nâng cấp firmware, trong khi kẻ tấn công không cần phải chạm vào phần cứng đó. Họ chỉ cần giả mạo con đường dẫn đến phần cứng đó. Và con đường này rẻ hơn nhiều so với việc tấn công trực tiếp.
Góc nhìn phản trực giác ở đây là: thứ đang giết chết người dùng không phải là sự phức tạp của công nghệ blockchain, mà là sự đơn giản của giao diện web. Càng ngày càng có nhiều người dùng mới tham gia vào crypto thông qua các ứng dụng ví có giao diện thân thiện. Họ không biết rằng việc nhập seed phrase vào trình duyệt là một hành động tự sát. Họ không biết rằng ổ khóa SSL không chứng minh được danh tính của trang web. Đối với họ, một trang web trông 'giống hệt' trang chủ Trezor thì chính là Trezor. Và Google xếp nó ở vị trí đầu tiên, thì càng khẳng định điều đó. Đây không phải là vấn đề của những người dùng kém hiểu biết. Đây là vấn đề của một ngành công nghiệp không xây dựng được cơ chế bảo vệ bằng công nghệ, và đổ hết trách nhiệm lên vai người dùng.
Khi một nền tảng như Trezor nói rằng 'chúng tôi không bao giờ yêu cầu bạn nhập seed phrase', họ đang đặt toàn bộ gánh nặng lên người dùng. Nhưng người dùng có hàng nghìn mối bận tâm khác. Họ không phải là chuyên gia an ninh mạng. Một kẻ tấn công chuyên nghiệp chỉ cần lừa họ một lần. Và tần suất các vụ lừa đảo kiểu này đang tăng lên theo cấp số nhân. Tôi đã thấy các báo cáo từ các công ty bảo mật như CertiK và PeckShield cho thấy sự gia tăng đáng kể của các vụ tấn công phishing nhắm vào người dùng ví. Mỗi lần thị trường giảm, các vụ lừa đảo lại tăng, vì kẻ tấn công biết rằng người dùng đang hoảng loạn và tìm kiếm giải pháp an toàn.
Nhìn về phía cơ quan quản lý, tôi không kỳ vọng nhiều vào việc họ sẽ giải quyết được gốc rễ của vấn đề. MiCA có thể tạo ra một khuôn khổ pháp lý rõ ràng hơn cho stablecoin và CASP, nhưng nó không thể kiểm soát được các quảng cáo Google. Còn nếu chúng ta chờ Google tự sửa lỗi, lịch sử đã cho thấy họ cực kỳ chậm chạp trong việc kiểm duyệt các quảng cáo lừa đảo, đặc biệt là trong lĩnh vực crypto. Họ có động cơ tài chính để giữ chân nhà quảng cáo, và việc phân biệt một trang web giả mạo với một trang web thật ở quy mô hàng triệu quảng cáo mỗi ngày là một bài toán khó. Khó hơn nhiều so với việc khiến anh em phải tự bảo vệ mình.
Vậy chiến lược của anh em là gì? Nếu anh em là người nắm giữ crypto lâu dài, hãy coi việc tìm đúng trang web chính là một phần của chiến lược phòng thủ. Đừng bao giờ sử dụng Google để tìm kiếm một trang web quan trọng. Hãy lưu bookmark trực tiếp từ nguồn đáng tin cậy. Hãy sử dụng các trình quản lý mật khẩu có khả năng tự động điền thông tin đăng nhập vào đúng tên miền, bởi vì chúng sẽ từ chối làm việc trên các tên miền giả mạo. Hãy kiểm tra certificate của trang web, nhưng đừng dừng lại ở ổ khóa. Hãy tìm hiểu xem seed phrase của anh em có bao giờ cần được nhập vào một trang web nào đó hay không. Câu trả lời luôn là không. Nếu một trang web yêu cầu điều đó, nó chắc chắn là giả mạo.
Tôi đã chuyển từ một người giao dịch DeFi đầy nhiệt huyết sang một người xây dựng các chiến lược options để kiểm soát rủi ro. Trong options trading, tôi học được một nguyên tắc: không bao giờ giao dịch một loại tài sản mà tôi không thể định giá. Tương tự, không bao giờ tương tác với một giao thức hoặc một trang web mà tôi không thể xác minh danh tính của nó. Rủi ro không nằm ở biến động giá, mà nằm ở những thứ tôi không thể nhìn thấy. Và vụ Trezor này khiến tôi nhận ra rằng tôi không thể nhìn thấy quy trình kiểm duyệt của Google Ads. Tôi chỉ có thể nhìn thấy kết quả đầu ra của nó. Và kết quả đầu ra đó có thể chứa một cái bẫy chết người.
Đây là điểm mà tôi muốn nhấn mạnh với những người đang tự hào về việc sử dụng cold wallet như một minh chứng cho sự hiểu biết về crypto. Việc mua một chiếc Trezor không khiến anh em an toàn. Nó chỉ có nghĩa là anh em đã chuyển rủi ro từ việc hack từ xa sang rủi ro bị lừa đảo trực tiếp. Và rủi ro lừa đảo trực tiếp thường khó phòng thủ hơn nhiều, vì nó tấn công vào lòng tin chứ không phải vào mã code. Tôi biết một nhà giao dịch chuyên nghiệp đã mất gần 200.000 đô la vì nhấp vào một liên kết quảng cáo giả trên Google khi gõ vội 'Trezor' trong lúc đang quản lý một vị thế gấp 5 lần ngay trước phiên giao dịch châu Á. Người đó thông minh, giàu kinh nghiệm, và đã bị lừa trong một giây thiếu tập trung. Đó là vũ khí của kẻ tấn công: một giây thiếu tập trung.
Vậy bài học lớn nhất của vụ này là gì? Câu trả lời là: chúng ta đang xây dựng một hệ sinh thái tài chính phi tập trung trên một nền tảng điều hướng tập trung đầy lỗ hổng. Chừng nào anh em còn phải hỏi Google 'đâu là trang web chính thức của ví tôi', thì chừng đó anh em vẫn đang phó mặc sự an toàn tài sản của mình cho một thuật toán quảng cáo mà anh em không kiểm soát được. Hạ tầng mật mã có thể an toàn tuyệt đối, nhưng con đường dẫn đến hạ tầng đó thì không. Và kẻ tấn công sẽ luôn nhắm vào con đường đó.
Sẽ có những người sau khi đọc bài này sẽ nói rằng: 'Dương Hà đang phóng đại vấn đề. Google sẽ sớm dọn sạch quảng cáo lừa đảo thôi.' Tôi hy vọng họ đúng. Nhưng tôi đã nhìn thấy quá nhiều lần các vụ lừa đảo kiểu này lặp lại. Với mỗi vòng nâng cấp của Google, kẻ tấn công lại tìm ra một cách vượt rào mới. Với mỗi bài viết cảnh báo, người dùng lại quên đi sau một tuần. Và với mỗi vụ hack hoặc lừa đảo, cộng đồng lại tiếp tục đổ lỗi cho nạn nhân thay vì nhìn vào cấu trúc.
Câu hỏi mà tôi muốn để lại cho anh em không phải là 'anh em có phân biệt được web giả hay không'. Mà là: nếu việc bảo vệ tài sản crypto của anh em phụ thuộc vào việc anh em phải là một chuyên gia an ninh mạng cảnh giác 24/7, thì thiết kế đó đã sai từ đầu. Một hệ thống tài chính dành cho hàng tỷ người không thể vận hành dựa trên sự cảnh giác của từng người dùng. Và câu hỏi tiếp theo, đáng ngại hơn: liệu những người đang quảng bá self-custody có thực sự sẵn sàng đối mặt với sự thật rằng điều họ đang quảng bá là một sản phẩm an toàn trên lý thuyết, nhưng không an toàn trong thực tế sử dụng hàng ngày? Chiến trường crypto không nằm trên chuỗi. Nó nằm ở khoảng cách giữa hai lần anh em nhấp chuột. Và ai kiểm soát được khoảng cách đó, kẻ đó kiểm soát được tài sản.