Tin tặc lợi dụng hợp đồng thông minh trên BNB Chain phát tán mã độc qua CAPTCHA giả
Tóm tắt thị trường bằng AI
Microsoft Threat Intelligence báo cáo một chiến dịch phần mềm độc hại sử dụng các hợp đồng thông minh trên BNB Smart Chain (EtherHiding) để phân phối các chỉ dẫn tải trọng được mã hóa Base64 thông qua các trang web bị xâm nhập và CAPTCHA giả, cho phép đánh cắp thông tin xác thực (bao gồm ví tiền mã hóa) bằng Lumma Stealer. Việc sử dụng cơ sở hạ tầng on-chain bất biến làm phức tạp các nỗ lực gỡ bỏ và có thể làm gia tăng rủi ro tuân thủ và rủi ro danh tiếng liên quan đến hệ sinh thái của BNB Chain, qua đó có khả năng gây sức ép lên niềm tin và hoạt động của người dùng trong ngắn hạn.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BNB/USDT+0.03%
Quan điểm AI · BNB/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Giới tội phạm mạng đang biến một ưu điểm nổi bật của blockchain — tính bất biến — thành công cụ tấn công. Theo Microsoft Threat Intelligence, một chiến dịch phát tán mã độc đang sử dụng hợp đồng thông minh trên BNB Smart Chain để lưu trữ và phân phối mã độc, tận dụng khả năng chống kiểm duyệt của mạng lưới này nhằm nhắm vào hàng nghìn người dùng mỗi ngày.
Chiến dịch có tên ClickFix (còn gọi TerminalFix) cài các cửa sổ CAPTCHA giả trên những website đã bị xâm nhập, dụ người truy cập tự thực thi lệnh để cài mã độc đánh cắp thông tin trên máy Windows.
EtherHiding vận hành thế nào
Nền tảng kỹ thuật của chiến dịch là kỹ thuật EtherHiding. Thay vì đặt "payload" độc hại trên máy chủ truyền thống (dễ bị đội ngũ an ninh phát hiện và gỡ bỏ), kẻ tấn công nhúng trực tiếp lệnh và dữ liệu cấu hình vào các hợp đồng thông minh triển khai trên BNB Smart Chain.
Khi nạn nhân truy cập một website bị chiếm quyền kiểm soát — thường là các trang WordPress bị thâm nhập âm thầm — đoạn JavaScript đã bị chèn sẽ gọi lên blockchain. Hợp đồng thông minh trả về hướng dẫn được mã hóa Base64; trình duyệt giải mã và thực thi các bước tiếp theo. Các website bị nhiễm cũng không cần bị chỉnh sửa liên tục: chỉ cần chèn JavaScript một lần, kẻ tấn công có thể cập nhật nội dung tấn công bằng cách triển khai hợp đồng thông minh mới hoặc cập nhật các hợp đồng mà chúng kiểm soát trên chuỗi. Mỗi lần người dùng truy cập, website sẽ kéo về chỉ dẫn mới nhất từ blockchain.
Payload chính: Lumma Stealer và đánh cắp thông tin đăng nhập
Mục tiêu của các CAPTCHA giả là phát tán mã độc đánh cắp thông tin xác thực; Lumma Stealer là payload chủ đạo được ghi nhận trong chiến dịch. Lumma Stealer là loại "information stealer" phổ biến, có khả năng thu thập mật khẩu lưu trong trình duyệt, thông tin đăng nhập ví tiền mã hóa, cookie phiên, cùng nhiều dữ liệu nhạy cảm khác từ máy bị xâm nhập.
Chiến dịch nhắm tới cả thiết bị doanh nghiệp lẫn người dùng cá nhân, làm gia tăng đáng kể mức độ thiệt hại tiềm tàng. ClickFix được liên hệ với sáng kiến ClearFake — một chiến dịch hoạt động lâu dài sử dụng các mồi nhử như yêu cầu cập nhật trình duyệt giả và các hình thức lừa đảo kỹ thuật xã hội tương tự ít nhất từ cuối năm 2025. Sau khi bị phát hiện vào đầu tháng 8/2026, việc chuyển sang dùng CAPTCHA giả cho thấy chiến thuật đã được nâng cấp.
Blockchain trở thành hạ tầng, không chỉ là tiền tệ
BNB Smart Chain không được thiết kế để chứa mã độc. Dù vậy, đặc tính không cần cấp phép cho phép bất kỳ ai triển khai hợp đồng thông minh chứa dữ liệu tùy ý, và gần như không có cơ chế buộc gỡ bỏ. Những đặc điểm giúp hệ thống phi tập trung chống lại kiểm duyệt của chính phủ cũng khiến chúng khó bị can thiệp bởi các biện pháp an ninh mạng.
Với người dùng cá nhân, khuyến nghị phòng vệ đơn giản nhưng cần nhắc lại: không bao giờ chạy lệnh theo yêu cầu từ một CAPTCHA, vì CAPTCHA hợp pháp không bao giờ yêu cầu bạn thực thi bất cứ thứ gì trên máy. Hãy cập nhật hệ điều hành và tiện ích mở rộng trình duyệt thường xuyên. Nếu một trang WordPress bạn truy cập đột nhiên có hành vi bất thường, hãy đóng tab ngay và không tiếp tục thao tác.