
Nhạc sĩ người Mỹ G. Love (tên thật Garrett Dutton) cho biết vào ngày 11 tháng 4 rằng, sau khi tải xuống ứng dụng Ledger Live giả mạo trên Apple Mac App Store và nhập một cụm mật khẩu khôi phục gồm 24 từ theo lời nhắc, anh đã ngay lập tức mất 5.92 bitcoin, quy đổi theo giá thị trường đã vượt quá 424,000 USD.
G. Love cho biết sự việc xảy ra trong quá trình anh chuyển ví phần cứng Ledger sang một máy tính Mac mới. Sau khi tìm kiếm “ Ledger Live ” trên Mac App Store, anh đã tải về một ứng dụng giả mạo có hình thức và giao diện được mô phỏng rất giống. Sau đó, anh làm theo lời nhắc để nhập đầy đủ cụm mật khẩu khôi phục 24 từ. Ngay sau khi cụm mật khẩu khôi phục được gửi đi, kẻ tấn công lập tức hoàn tất việc chuyển tài sản, và 5.92 bitcoin đã biến mất trong vòng vài phút.
G. Love cho biết trong bài đăng: “Đây là tiền tiết kiệm hưu trí mà suốt mười năm trời tôi vất vả tích lũy. Ra ngoài thì mọi người nhất định phải cẩn thận.”
Vấn đề cốt lõi của vụ việc này nằm ở chỗ, ứng dụng giả mạo đã vượt qua được quá trình thẩm định để được đưa lên App Store của Apple, xuất hiện với tên chính thống trên kênh chính thức để thu hút người dùng, và việc nền tảng Apple được xem như một “tấm vé niềm tin” đã trở thành đòn bẩy lớn nhất được kẻ lừa đảo tận dụng.
Phân tích on-chain của ZachXBT xác nhận rằng 5.92 bitcoin bị đánh cắp đã chảy qua một ví được nhận diện là địa chỉ nhận tiền của CEX, đồng thời cho biết việc các địa chỉ nhận tiền phân tán lớn cho thấy kẻ trộm có thể thực hiện chuyển tiếp tài sản lần hai thông qua sàn giao dịch tức thời, từ đó làm tăng thêm độ khó trong việc truy vết.
ZachXBT đã chỉ trích rõ ràng CEX “chỉ thể hiện thái độ tuân thủ khi điều đó phù hợp với lợi ích của chính họ”, và cho biết sau khi sàn này nhận được giấy phép MiCA của Liên minh Châu Âu vào tháng 11 năm 2025, thì chỉ khoảng ba tháng sau, đến tháng 2 năm 2026 đã bị thu hồi giấy phép, cho thấy tồn tại các vấn đề tuân thủ sâu xa. Đồng thời, ZachXBT cũng chỉ ra rằng các dịch vụ bất hợp pháp vẫn tiếp tục chuyển tiền thông qua các công ty môi giới và tài khoản cá nhân trên nền tảng CEX đó, trong khi các cơ quan giám sát cho đến nay gần như chưa thực hiện bất kỳ hành động nào.
Sau khi vụ việc được phơi bày, Beau - giám đốc an ninh của Pudgy Penguins - đã đưa ra cảnh báo khẩn cấp, nhấn mạnh rằng mọi người dùng ví phần cứng đều nên tuân thủ các nguyên tắc an toàn sau:
Không bao giờ nhập cụm mật khẩu khôi phục trên thiết bị có kết nối mạng: Dù là máy tính xách tay hay điện thoại, môi trường có kết nối mạng không nên được dùng làm bối cảnh nhập cụm mật khẩu khôi phục
Tất cả yêu cầu tải xuống hoặc cập nhật mặc định là đáng ngờ: Trước khi tự kiểm chứng, mọi thông tin thúc giục người dùng tải xuống hoặc cập nhật phần mềm ví phải được coi là lừa đảo
Đường lừa đảo đa dạng: Ứng dụng ví giả mạo lan truyền qua email, quảng cáo giả và thư vật lý; kho ứng dụng chính thức cũng không phải là hoàn toàn an toàn
Truy cập trực tiếp nguồn chính thức: Việc cài đặt Ledger Live nên được thực hiện trực tiếp từ trang web chính thức (ledger.com), thay vì thông qua việc tìm kiếm trên App Store
Ứng dụng giả mạo khai thác lỗ hổng trong cơ chế thẩm định của cửa hàng ứng dụng, dùng tên và giao diện được làm giả rất giống để vượt qua kiểm duyệt đưa lên. Người dùng phổ thông khó có thể phân biệt thật giả chỉ dựa vào trang cửa hàng, nên khi cài đặt Ledger Live hãy vào thẳng trang web chính thức của Ledger (ledger.com) để tải xuống, hoàn toàn bỏ qua khâu tìm kiếm trên cửa hàng ứng dụng.
Cụm mật khẩu khôi phục là khóa khôi phục đầy đủ của ví phần cứng; bất kỳ ai nắm giữ cụm mật khẩu khôi phục gồm 24 từ đều có thể khôi phục lại ví trên bất kỳ thiết bị nào và kiểm soát toàn bộ tài sản. Mục đích cốt lõi của ứng dụng giả mạo được thiết kế là lôi kéo người dùng nhập cụm mật khẩu khôi phục, và ngay khi máy chủ phía sau nhận được dữ liệu, việc chuyển tài sản sẽ được thực hiện lập tức; toàn bộ quá trình diễn ra trong vài phút.
Theo phân tích on-chain của ZachXBT, tiền đã chảy đến các địa chỉ nhận tiền bị nghi ngờ là thuộc CEX và có thể đã được chuyển tiếp lần hai thông qua sàn giao dịch tức thời. ZachXBT khẳng định không tin rằng CEX sẽ hỗ trợ thu hồi tiền; kết hợp với tranh cãi tuân thủ gần đây liên quan đến việc sàn này bị thu hồi giấy phép MiCA, khả năng thu hồi tài sản trên thực tế là cực thấp.
Bài viết liên quan
Quốc hội Ba Lan không thể bác bỏ quyền phủ quyết của Tổng thống về luật tiền mã hóa; Thủ tướng cáo buộc Nga can thiệp
Ủy ban Đầu tư của SFC Hong Kong Cảnh báo Việc Giao dịch Thị trường Dự đoán Có thể Trở thành Cờ bạc Bất hợp pháp
Elizabeth Warren cáo buộc Chủ tịch SEC Paul Atkins đã đánh lừa Quốc hội về sự sụt giảm trong hoạt động thực thi
Sàn giao dịch bị trừng phạt Grinex bị tấn công cướp 13,7 triệu USD; đổ lỗi cho các cơ quan tình báo nước ngoài
Các Thượng nghị sĩ đảng Dân chủ đặt câu hỏi về sự giám sát AML lỏng lẻo đối với sàn CEX lớn, dòng tiền crypto liên quan đến Iran trên 1,7 tỷ USD
Figure Bị Tố Người Bán Khống Do Các Khẳng Định Tích Hợp Blockchain; Cổ Phiếu FIGR Giảm 53% So Với Đỉnh Tháng 1