Tại sao Bitcoin thu hút kẻ lừa đảo
Ba đặc điểm định hình gần như mọi trò lừa đảo. Thứ nhất, giao dịch không thể đảo ngược: một khi thanh toán đã được xác nhận, không có việc hoàn tiền (chargeback) hay cơ quan trung ương nào để đòi lại nó. Thứ hai, khóa là công cụ vô danh — ai kiểm soát cụm từ khôi phục thì kiểm soát số coin, nên việc lừa bạn tiết lộ nó chẳng khác gì một vụ trộm cắp. Thứ ba, giá cả và tin tức tiêu đề dịch chuyển theo chu kỳ, và sự phấn khích làm giảm sự cảnh giác của người ta.
Không điều nào trong số này khiến Bitcoin trở nên nguy hiểm một cách độc nhất — lừa đảo chuyển khoản ngân hàng và lừa đảo thẻ quà tặng đã có trước nó — nhưng nó đồng nghĩa với việc gánh nặng xác minh nằm ở người dùng. Hiểu cơ chế đằng sau rủi ro hữu ích hơn là sợ hãi nó: gần như mọi trò lừa đảo đều là một nỗ lực khiến bạn hoặc tự nguyện gửi tiền đi hoặc giao nộp khóa của mình.
Giả mạo, phát quà giả và lừa đảo lấy thông tin (phishing)
Giả mạo là con ngựa thồ của gian lận tiền mã hóa. Kẻ lừa đảo giả làm sàn giao dịch, bộ phận hỗ trợ ví, những nhân vật nổi tiếng, hoặc thậm chí bạn bè có tài khoản bị chiếm đoạt. Một phiên bản kinh điển là 'phát quà' (giveaway): gửi 0,1 BTC đến địa chỉ này và nhận lại gấp đôi. Không có chương trình phát quà hợp pháp nào lại yêu cầu bạn gửi tiền trước — bản thân khuôn mẫu đó chính là trò lừa đảo.
Lừa đảo lấy thông tin nhắm vào thông tin đăng nhập hoặc cụm từ khôi phục của bạn. Nó đến dưới dạng email, tin nhắn, quảng cáo hoặc kết quả tìm kiếm dẫn đến một bản sao gần như hoàn hảo của trang đăng nhập thật, hoặc một tin nhắn cảnh báo rằng tài khoản của bạn đã 'bị xâm phạm' và bạn phải 'xác minh' ngay lập tức. Dấu hiệu nhận biết là sự khẩn cấp cộng với một đường liên kết. Các nhà cung cấp thật không bao giờ hỏi cụm từ seed của bạn, và bạn nên truy cập bất kỳ dịch vụ nào bằng một dấu trang (bookmark) mà chính bạn đã lưu, không bao giờ qua một liên kết ai đó gửi cho bạn.
Nền tảng đầu tư giả và 'mổ heo' (pig butchering)
Một phần lớn các khoản thua lỗ hiện nay đến từ các nền tảng giao dịch hoặc 'đầu tư' giả hiển thị lợi nhuận bịa đặt trên một bảng điều khiển bóng bẩy. Bạn thường có thể 'rút' một khoản nhỏ sớm để tạo dựng lòng tin, nhưng các số dư lớn hơn thì bị khóa sau những khoản 'thuế' hoặc 'phí' bất ngờ mà bạn phải trả trước — số tiền cũng biến mất.
Cái gọi là lừa đảo 'mổ heo' (pig butchering) kết hợp điều này với một mối quan hệ cá nhân kéo dài, thường bắt đầu qua ứng dụng hẹn hò, mạng xã hội, hoặc một tin nhắn 'nhầm số'. Người liên hệ kiên nhẫn và thân thiện trong nhiều tuần trước khi giới thiệu một cơ hội độc quyền. Các dấu hiệu cảnh báo cốt lõi luôn nhất quán: lợi nhuận được đảm bảo hoặc ổn định một cách bất thường, áp lực nạp thêm tiền, và bất kỳ khoản phí nào bạn phải trả để mở khóa chính số tiền của mình. Thị trường thật sự mang rủi ro và không bao giờ đảm bảo kết quả.
Phần mềm độc hại, ứng dụng giả và tráo địa chỉ
Một số cuộc tấn công nhắm vào thiết bị của bạn thay vì cảm xúc của bạn. Phần mềm độc hại chiếm đoạt bộ nhớ tạm (clipboard) âm thầm thay thế địa chỉ Bitcoin bạn đã sao chép bằng địa chỉ của kẻ tấn công, nên tiền đi đến nhầm nơi ngay tại thời điểm bạn dán. Các ứng dụng ví và sàn giao dịch giả — đôi khi ngay cả trên các cửa hàng ứng dụng chính thức — thu thập cụm từ khôi phục của bạn ngay khoảnh khắc bạn nhập nó.
Cách phòng vệ ở đây mang tính máy móc. Chỉ tải ví từ nguồn đã được xác minh của nhà phát triển, và kiểm tra kỹ địa chỉ nhận trên màn hình của bạn, lý tưởng nhất là vài ký tự đầu và cuối. Với một khoản chuyển lớn hơn, hãy gửi một khoản thử nghiệm nhỏ trước và xác nhận nó đến nơi trước khi gửi phần còn lại. Một ví cứng (hardware wallet), thứ ký giao dịch trên một thiết bị riêng biệt và hiển thị địa chỉ trên màn hình của chính nó, làm giảm đáng kể mức độ phơi nhiễm trước một máy tính đã bị xâm phạm.
Những thói quen an toàn thực tế ngăn chặn hầu hết các cuộc tấn công
Một danh sách kiểm tra ngắn xử lý phần lớn các mối đe dọa. Không bao giờ gõ hay chụp ảnh cụm từ khôi phục của bạn ở bất kỳ đâu dưới dạng kỹ thuật số, và không bao giờ chia sẻ nó — với bất kỳ ai, vì bất kỳ lý do gì. Sử dụng xác thực hai yếu tố dựa trên ứng dụng thay vì SMS, thứ dễ bị tổn thương trước việc tráo SIM (SIM-swapping). Đánh dấu trang các trang web thật mà bạn sử dụng và mặc định coi mọi liên hệ không mời là đáng ngờ.
Hãy chậm lại khi ai đó tạo ra sự khẩn cấp; áp lực phải hành động 'ngay bây giờ' là một tín hiệu, không phải một sự lịch thiệp. Xác minh các tuyên bố qua một kênh thứ hai, độc lập — gọi đến đường dây hỗ trợ chính thức mà chính bạn đã tra cứu, không phải số điện thoại trong tin nhắn. Vì các khoản thanh toán Bitcoin không thể đảo ngược, thời điểm an toàn nhất để hoài nghi luôn là trước khi bạn nhấn gửi.
Phân biệt công cụ hợp pháp với các dấu hiệu cảnh báo
Sẽ hữu ích khi biết một dịch vụ hợp pháp trông như thế nào. Các ví, sàn giao dịch và công cụ dữ liệu thật không bao giờ hỏi cụm từ seed của bạn, không bao giờ hứa hẹn lợi nhuận, và không bao giờ yêu cầu một khoản thanh toán trả trước để giải phóng tiền của bạn. Các sản phẩm giáo dục và phân tích cung cấp cho bạn bối cảnh, chứ không phải quyền lưu giữ tiền của bạn.
BIKENZO là một ví dụ về loại chỉ có dữ liệu: nó vẽ biểu đồ Chỉ số Thanh khoản Toàn cầu (Global Liquidity Index) đối chiếu với giá Bitcoin để cung cấp bối cảnh thị trường, và nó không giữ tiền cũng không bảo bạn phải làm gì. Sự phân biệt đó là một bộ lọc hữu ích nói chung — một công cụ chỉ hiển thị thông tin thì không có lý do gì để đụng đến khóa hay số dư của bạn. Hãy cảnh giác với bất cứ thứ gì làm mờ ranh giới giữa 'đây là thông tin' và 'hãy gửi Bitcoin của bạn cho chúng tôi'.
Cuối cùng, hãy cảnh giác với các trò lừa đảo thu hồi: sau một khoản thua lỗ, những kẻ tuyên bố có thể lấy lại tiền mã hóa bị đánh cắp với một khoản phí gần như luôn là một trò lừa đảo thứ hai nhắm vào chính những nạn nhân đó. Việc thu hồi hợp pháp, nếu có tồn tại, được thực hiện thông qua cơ quan thực thi pháp luật, chứ không phải qua liên hệ chào mời không mời.