Skip to main content
Hướng dẫn bảo mật Cập nhật lần cuối: ngày 24 tháng 9 năm 2026 9 phút đọc

Công cụ rút ví Solana: Cách chúng hoạt động và cách tránh chúng

Được viết bởi Đội ngũ CreateMyCoin

Trả lời nhanh: Một công cụ rút ví không tấn công bất cứ thứ gì. Nó xây dựng một giao dịch gửi tài sản của bạn cho kẻ tấn công và hiển thị cho bạn trong khi bạn nghĩ rằng bạn đang yêu cầu airdrop hoặc đúc một NFT — bạn ký vào đó. Phòng thủ là hành vi: đọc mô phỏng giao dịch trước khi ký, sử dụng ví đốt cho bất cứ điều gì không quen thuộc, không bao giờ nhập cụm từ hạt giống ở bất cứ đâu và không bao giờ tương tác với các token xuất hiện bất ngờ.

Công cụ rút ví là nguyên nhân lớn nhất gây ra tổn thất cá nhân trên Solana, và về cơ bản không có công cụ nào liên quan đến việc phá vỡ mã hóa. Chúng khai thác khoảng cách giữa những gì một giao dịch nói nó làm và những gì người dùng cho rằng nó làm. Khi bạn có thể nhìn thấy khoảng cách đó, toàn bộ loại hình này có thể tránh được.

Công cụ rút ví thực sự là gì

Một công cụ rút ví là một tập lệnh được nhúng trong một trang web. Khi ví của bạn kết nối, nó đọc những gì bạn đang giữ, xây dựng một giao dịch chuyển các phần có giá trị cho kẻ tấn công và hiển thị yêu cầu chữ ký — được ngụy trang thành bất cứ điều gì trang web tuyên bố đang làm.

Không có gì bị hỏng. Mã hóa hoạt động chính xác như được thiết kế. Giao dịch hợp lệ, được ủy quyền và cuối cùng, vì khóa của bạn đã ký vào đó.

Các công cụ rút ví được bán như một dịch vụ cho những người điều hành các trang web lừa đảo, với những người điều hành lấy một phần trăm số tiền bị đánh cắp. Đó là lý do tại sao các trang trông chuyên nghiệp: cùng một bộ công cụ được đánh bóng được triển khai trên hàng nghìn trang web giả mạo.

Sự thay đổi quan điểm bảo vệ bạn: công việc của ví của bạn là ký, và nó sẽ ký bất cứ điều gì bạn yêu cầu. Câu hỏi bảo mật không bao giờ là "trang web này có an toàn để kết nối không" — mà là "tôi có hiểu giao dịch cụ thể này làm gì với số dư của tôi không." Mọi ví Solana hiện đại đều trả lời điều đó cho bạn trong bản xem trước mô phỏng. Lỗi là không đọc nó.

Tấn công 1: Chữ ký độc hại

Sự kiện chính. Bạn truy cập một trang web — yêu cầu airdrop, đúc NFT, "di chuyển token," cổng staking. Bạn kết nối. Nó ngay lập tức yêu cầu bạn ký.

Cách nó tiếp cận bạn: một câu trả lời cho một tweet phổ biến, một quảng cáo Google phía trên trang web thật, một thông báo Discord từ một tài khoản kiểm duyệt bị xâm nhập, một tin nhắn trực tiếp về một phân bổ độc quyền, một mã QR tại một hội nghị.

Giao dịch thực sự làm gì: chuyển SOL và token SPL của bạn ra ngoài, hoặc đặt kẻ tấn công làm đại diện trên các tài khoản token của bạn để chúng có thể chuyển token sau này.

Cách ngăn chặn nó:

  • Đọc mô phỏng. Phantom và Solflare đều xem trước các thay đổi số dư trước khi bạn ký. Một "yêu cầu" hiển thị SOL của bạn rời đi không phải là một yêu cầu.
  • Hãy nghi ngờ các yêu cầu chữ ký ngay lập tức. Các trang web hợp pháp thường cho phép bạn xem xét trước. Kết nối → lời nhắc chữ ký tức thì là một mô hình đáng nghi ngờ.
  • Sử dụng ví đốt. Bất cứ điều gì không quen thuộc đều được kết nối với một ví không có gì.
  • Tự gõ tên miền. Không bao giờ truy cập trang yêu cầu thông qua một liên kết trong một câu trả lời, quảng cáo hoặc tin nhắn trực tiếp.

Tấn công 2: Lừa đảo cụm từ hạt giống

Kém tinh vi hơn, nhưng vẫn cực kỳ hiệu quả. Bạn được yêu cầu nhập 12 hoặc 24 từ của mình để "xác thực," "đồng bộ hóa," "khôi phục," hoặc "giải quyết lỗi." Đôi khi đó là một nhân viên hỗ trợ giả mạo xuất hiện trong vòng vài phút sau khi bạn đăng một vấn đề trên một kênh công khai.

Cung cấp cụm từ và kẻ tấn công không cần bạn nữa — chúng khôi phục ví của bạn trên máy của chúng và rút sạch nó bất cứ khi nào chúng muốn.

Không có lý do hợp pháp nào để nhập cụm từ hạt giống vào bất cứ thứ gì ngoại trừ ứng dụng ví của riêng bạn trong quá trình thiết lập hoặc khôi phục. Không phải trang web, không phải biểu mẫu, không phải trò chuyện hỗ trợ, không phải "công cụ kiểm tra ví," không phải trang xác minh ví phần cứng. Mọi yêu cầu đều là hành vi trộm cắp, không có ngoại lệ. Bất cứ ai nhắn tin trực tiếp cho bạn trước để đề nghị giúp đỡ đều đang thực hiện cuộc tấn công này.

Tấn công 3: Tiện ích mở rộng ví giả mạo

Một tiện ích mở rộng ví được sao chép, giống hệt như bản thật, được phân phối thông qua quảng cáo tìm kiếm hoặc tên miền giả mạo. Bạn cài đặt nó, tạo ví hoặc nhập ví hiện có, và tiện ích mở rộng gửi khóa của bạn thẳng đến kẻ tấn công.

Phiên bản bắt những người cẩn thận: một tiện ích mở rộng giả mạo tạo ví từ một cụm từ hạt giống mà kẻ tấn công đã biết. Mọi thứ hoạt động bình thường — cho đến khi ví chứa đủ để đáng để lấy.

Cách ngăn chặn nó: gõ trực tiếp phantom.com hoặc solflare.com. Kiểm tra nhà xuất bản và số lượt cài đặt trong cửa hàng tiện ích mở rộng. Hãy hoài nghi về bất kỳ lời nhắc "cập nhật ví" nào đến bên ngoài ví. Thiết lập đúng cách được đề cập trong cách tạo ví Solana.

Tấn công 4: Airdrop bị nhiễm độc

Gửi một token SPL đến bất kỳ ví nào chỉ tốn một phần nhỏ của một xu, vì vậy kẻ tấn công phun token đến hàng trăm nghìn địa chỉ. Tên, ký hiệu hoặc siêu dữ liệu của token chứa một URL: "Yêu cầu 5.000 USDC tại [trang web]." Hoặc token đơn giản trông có giá trị, vì vậy bạn cố gắng bán nó — và giao diện hoán đổi bạn tìm thấy sẽ dẫn qua trang web của chúng.

Dù bằng cách nào, điểm cuối cũng là cùng một công cụ rút ví như Tấn công 1.

Cách ngăn chặn nó: coi các token không mong muốn là rác không hoạt động. Đừng bán chúng, đừng hoán đổi chúng, đừng yêu cầu bất cứ thứ gì, đừng truy cập bất kỳ URL nào chúng chứa. Ẩn chúng và tiếp tục. Nếu bạn cần kiểm tra xem một token có thật không, hãy tìm nó bằng địa chỉ mint trên Solscan hoặc DexScreener thay vì theo các liên kết của nó. Ẩn token được đề cập trong quản lý danh sách token Phantom của bạn.

Tấn công 5: Nhiễm độc địa chỉ

Kẻ tấn công tạo ra một địa chỉ có các ký tự đầu và cuối khớp với một địa chỉ bạn thường gửi đến, sau đó gửi cho bạn một giao dịch bụi để nó xuất hiện trong lịch sử của bạn. Sau đó, bạn sao chép địa chỉ từ lịch sử giao dịch của mình thay vì từ hồ sơ của bạn — và vì bạn kiểm tra bốn ký tự đầu và bốn ký tự cuối, nó trông có vẻ đúng.

Cách ngăn chặn nó: không bao giờ sao chép địa chỉ từ lịch sử giao dịch. Sử dụng các liên hệ đã lưu trong ví của bạn, hoặc dán từ hồ sơ của riêng bạn. Xác minh toàn bộ địa chỉ, không phải các phần cuối. Nếu bạn đang sử dụng một Ledger, hãy xác nhận địa chỉ trên màn hình thiết bị — phần mềm độc hại có thể thay đổi những gì trình duyệt của bạn hiển thị nhưng không thể thay đổi những gì thiết bị hiển thị.

Các lớp phòng thủ

Phân lớp, rẻ nhất trước:

  1. Tách ví theo rủi ro. Một ví đốt cho bất cứ điều gì mới, một ví hàng ngày với số tiền khiêm tốn và lưu trữ lạnh cho phần còn lại. Thói quen duy nhất này giới hạn thiệt hại của mọi cuộc tấn công ở trên.
  2. Đọc mô phỏng giao dịch. Mọi lúc. Nếu bản xem trước không khớp với những gì bạn nghĩ mình đang làm, hãy từ chối nó. Ba giây này là thói quen bảo mật có giá trị cao nhất trong tiền điện tử.
  3. Gõ tên miền. Đánh dấu các tên miền thật. Không bao giờ điều hướng qua quảng cáo, trả lời hoặc tin nhắn trực tiếp.
  4. Phần cứng cho bất cứ điều gì nghiêm trọng. Một Ledger làm cho việc đánh cắp khóa từ xa về cơ bản là không thể — mặc dù nó không thể ngăn bạn tự phê duyệt một thứ gì đó.
  5. Định kỳ xem xét các ủy quyền. Solana sử dụng các phê duyệt đại diện cho từng token thay vì các quyền truy cập chung — nhưng một đại diện cũ vẫn là một rủi ro sống. Solflare hiển thị và thu hồi các quyền này.
  6. Giả định liên hệ không mong muốn là thù địch. Bất cứ ai nhắn tin trực tiếp cho bạn trước về một cơ hội, một vấn đề hoặc một giải pháp đều đang thực hiện một cuộc tấn công. Heuristic này gần như không có sai sót.

Rủi ro bổ sung cho người sáng lập token

Điều hành một token khiến bạn trở thành mục tiêu có giá trị cao hơn nhiều, và kẻ tấn công điều chỉnh cách tiếp cận:

  • Các đề nghị niêm yết và hợp tác giả mạo. "Token của bạn đủ điều kiện để niêm yết trên CEX — kết nối kho bạc của bạn để xác minh." Các niêm yết thực sự không bao giờ yêu cầu chữ ký ví để đăng ký. Xem cách các niêm yết CEX thực sự hoạt động.
  • Các dịch vụ phân tích và tăng cường giả mạo yêu cầu bạn kết nối ví chứa LP của bạn.
  • Các tài khoản nhóm bị xâm nhập. Một liên kết rút ví được đăng từ tài khoản đã xác minh của chính bạn gây ra thiệt hại lớn. Bật 2FA bằng khóa phần cứng trên mọi tài khoản dự án.
  • Lừa đảo spear-phishing có mục tiêu. Ví triển khai của bạn là công khai, vì vậy kẻ tấn công biết chính xác những gì bạn đang giữ và có thể điều chỉnh mồi nhử.

Đây là một lập luận cấu trúc để chia tách các ví của bạn: một ví hoạt động bị xâm nhập khiến bạn mất ngân sách tiếp thị, trong khi một ví mọi thứ bị xâm nhập khiến bạn mất dự án. Xem thiết lập ví cho người sáng lập token và kho bạc đa chữ ký Squads, nơi một khóa bị xâm nhập không đủ để di chuyển bất cứ thứ gì.

Nếu bạn đã bị rút ví

Thực hiện theo thứ tự này:

  1. Chuyển bất cứ thứ gì còn lại, ngay lập tức, sang một ví hoàn toàn mới được tạo trên một thiết bị bạn tin tưởng. Kẻ tấn công thường chạy bot quét SOL đến từ các địa chỉ bị xâm nhập trong vòng vài giây.
  2. Từ bỏ ví bị xâm nhập vĩnh viễn. Nếu cụm từ hạt giống bị rò rỉ, ví đó không bao giờ có thể an toàn nữa — không có số lần thu hồi nào có thể khắc phục được.
  3. Xác định xem đó là cuộc tấn công nào. Nếu bạn đã ký trên một trang web lừa đảo, các ví khác vẫn ổn. Nếu bạn đã nhập cụm từ hạt giống, mọi ví được tạo từ nó đều biến mất. Nếu đó là một tiện ích mở rộng giả mạo, hãy giả định thiết bị đã bị xâm nhập và coi mọi khóa trên đó là đã bị đốt.
  4. Báo cáo địa chỉ cho Solscan, Phantom và Solflare để nó được đưa vào danh sách đen cho những người khác.
  5. Không tham gia vào "dịch vụ khôi phục." Mọi dịch vụ đều là một trò lừa đảo thứ hai nhắm vào những người vừa mất tiền. Không ai có thể đảo ngược một giao dịch Solana.

Các giao dịch Solana là không thể đảo ngược. Không có đường dây hỗ trợ, không có hoàn tiền và không có cơ quan nào có thể hoàn tác một giao dịch chuyển. Bất cứ ai tuyên bố họ có thể khôi phục tiền bị rút — với một khoản phí, một chữ ký, bất cứ điều gì — đều đang nói dối.

Câu hỏi thường gặp

Công cụ rút ví là gì?

Mã độc trên một trang web xây dựng một giao dịch gửi tài sản của bạn cho kẻ tấn công, sau đó hiển thị nó để bạn ký. Nó không phá vỡ mã hóa nào — nó dựa vào việc bạn phê duyệt nó trong khi tin rằng bạn đang yêu cầu, đúc hoặc kết nối bình thường.

Ví Solana của tôi bị rút như thế nào?

Hầu như luôn là một trong ba điều: bạn đã ký một giao dịch độc hại trên một trang web lừa đảo, bạn đã nhập cụm từ hạt giống của mình ở đâu đó, hoặc bạn đã cài đặt một tiện ích mở rộng ví giả mạo. Solana không bị xâm nhập — giao dịch đã được ủy quyền bởi khóa của bạn.

Tôi có thể khôi phục tiền từ một ví đã bị rút không?

Không. Các giao dịch Solana là cuối cùng và không có cơ quan nào có thể đảo ngược chúng. Chuyển bất kỳ tài sản còn lại nào sang một ví mới ngay lập tức và ngừng sử dụng ví cũ vĩnh viễn.

Kết nối ví của tôi với một trang web có nguy hiểm không?

Chỉ kết nối thôi thì rủi ro thấp — nó chỉ chia sẻ địa chỉ công khai của bạn. Nguy hiểm bắt đầu khi bạn ký. Một kết nối ngay lập tức theo sau bởi một yêu cầu chữ ký mà bạn không khởi tạo là một dấu hiệu cảnh báo.

Tôi nên làm gì nếu một token mà tôi chưa bao giờ mua xuất hiện trong ví của tôi?

Bỏ qua và ẩn nó. Đừng bán, hoán đổi hoặc yêu cầu nó, và không bao giờ truy cập một URL trong tên hoặc siêu dữ liệu của nó. Token vô hại khi nằm đó — cuộc tấn công chỉ hoạt động nếu bạn tương tác với nó.

Làm cách nào để thu hồi các phê duyệt token trên Solana?

Solana sử dụng các phê duyệt đại diện cho từng token thay vì các quyền truy cập chung. Solflare có thể hiển thị và thu hồi quyền ủy quyền trên các tài khoản token của bạn, và các công cụ thu hồi chuyên dụng cũng làm tương tự. Định kỳ xem xét chúng, đặc biệt sau khi sử dụng bất cứ điều gì không quen thuộc.

Ví phần cứng có làm tôi miễn nhiễm với các công cụ rút ví không?

Không. Nó bảo vệ khóa riêng của bạn khỏi bị đánh cắp từ xa, điều này rất quan trọng. Nó không ngăn bạn phê duyệt một giao dịch độc hại — nếu bạn xác nhận một giao dịch rút ví trên thiết bị, tiền sẽ rời đi.

Kiểm tra bất kỳ Token nào trước khi bạn chạm vào nó

Dán địa chỉ mint vào công cụ kiểm tra rug miễn phí của chúng tôi để xem quyền mint, quyền đóng băng và trạng thái thanh khoản trong vài giây.

Mở công cụ kiểm tra Rug →