· four exchange APIs · rebuilt daily

Gian Lận AI Mở Rộng Tấn Công Quy Mô Lớn Nhưng Kiểm Tra Out-Of-Band Giúp Ngăn Ngừa Tổn Thất

Các mô hình AI tạo sinh đưa chi phí biên để tạo âm thanh, video và văn bản giả lập về mức 0, cho phép các đối tượng lừa đảo mở rộng quy mô tiếp cận mục tiêu mà không làm tăng chi phí vận hành. Những phương thức tấn công trước đây vốn cần thao tác thủ công thì nay có thể chạy đồng thời trên hàng nghìn kênh, nhưng phòng thủ bảo mật lại dựa vào việc xác thực cấu trúc chứ không phải cảm nhận qua thị giác hay thính giác.

Các Vector Truyền Thông Giả Lập Trong Bảo Mật Thao Tác Execution

Các quy trình scam hiện đại nhắm vào lớp xác thực con người thông qua bốn vector chính:

Cuộc Gọi Giả Lập Giọng Nói (Cloned Voice Calls)

Các mô hình tổng hợp âm thanh tạo ra giọng nói giả lập theo thời gian thực bằng cách sử dụng dưới 10 giây dữ liệu âm thanh nguồn thu thập từ truyền thông công cộng hoặc các cuộc gọi trước đó. Kẻ lừa đảo sử dụng các mô hình này trong các kịch bản khẩn cấp nhằm yêu cầu chuyển vốn tức thì hoặc reset API key khẩn cấp.

Video Quảng Cáo Giả Lập (Synthetic Video Endorsements)

Các mô hình video tạo sinh khớp chuyển động môi và biểu cảm khuôn mặt vào đoạn phim có sẵn của các nhân vật nổi tiếng. Các đoạn clip deepfake này được livestream qua các kênh YouTube bị chiếm quyền kiểm soát hoặc feed mạng xã hội để quảng bá các đợt launch token giả hoặc smart contract độc hại.

Mạo Danh Support Tự Động

Các mô hình ngôn ngữ lớn xuất hiện tràn lan trên Telegram, Discord và các nền tảng mạng xã hội để nhận diện người dùng đăng bài về sự cố kỹ thuật. Các agent AI này sẽ chủ động nhắn tin riêng (DM), nhại lại cách diễn đạt trong tài liệu hướng dẫn của sàn giao dịch và điều hướng người dùng đến các công cụ thu thập thông tin đăng nhập.

Giao Diện Web Giả Mạo (Cloned Web Interfaces)

Các công cụ tự động cào trang web (site scraping) tạo ra bản sao giao diện chính xác của các sàn giao dịch chỉ trong vài phút sau khi tên miền mục tiêu ra mắt. Các frontend này thu thập private key, seed phrase và session token trực tiếp từ các trường nhập dữ liệu.

Cơ Chế Xác Thực Xác Định (Deterministic Verification Mechanics)

Chất lượng tạo sinh của AI không làm thay đổi các cơ chế mật mã và mạng cốt lõi vốn bảo vệ số dư tài khoản. Ba bước kiểm tra vận hành đơn giản giúp ngăn chặn truy cập tài khoản trái phép bất kể độ chân thực của mô hình AI.

Out-of-Band Callbacks

Luồng âm thanh cuộc gọi đến qua WebRTC hoặc VoIP không mang bằng chứng xác thực mật mã về danh tính. Một thao tác callback out-of-band yêu cầu ngắt cuộc gọi đến và khởi tạo một kết nối gọi đi mới tới số điện thoại đã được xác minh trước, được hardcode hoặc thông qua xác thực hardware token. Điều này buộc tín hiệu phải đi qua các tuyến viễn thông đã được xác thực mà luồng giọng nói AI gọi đến không thể chiếm quyền kiểm soát.

Truy Cập Bằng URL Đã Lưu Bookmark

Các trang web phishing dựa vào tên miền gõ sai chính tả (typo-squatting), quảng cáo tìm kiếm trả phí hoặc link trực tiếp trên mạng xã hội. Việc truy cập thông qua các bookmark đã được lưu cứng trên trình duyệt sẽ bỏ qua hoàn toàn các kiểm soát định tuyến bên ngoài. Nếu tên miền không khớp chính xác từng ký tự, trình duyệt sẽ không bao giờ gửi thông tin đăng nhập qua TLS.

Ký Giao Dịch Bằng Ví Cứng Cách Ly (Isolated Hardware Signing)

Seed phrase và private key tạo ra quyền quản lý tài khoản thông qua mật mã đường cong elip (elliptic curve cryptography). Ví cứng ký các giao dịch bên trong một bộ vi xử lý bảo mật cách ly (air-gapped secure element). Các trường nhập dữ liệu trên website không bao giờ nhận dữ liệu seed phrase. Người dùng không bao giờ nhập seed phrase vào giao diện web sẽ loại bỏ hoàn toàn vector đe dọa từ các trang web giả mạo, bất kể giao diện trang web đó trông giống thật đến đâu.

Chi Phí Vận Hành Trên Sàn Và Rủi Ro Mất Vốn

Phishing và đánh cắp thông tin đăng nhập dẫn đến tổn thất 100% vốn trong tài khoản. Để so sánh, việc lựa chọn sàn giao dịch sẽ quyết định chi phí execution có thể dự đoán được thông qua chênh lệch funding rate và biểu phí.

Chênh Lệch Funding Rate 8 Giờ

Funding rate điều chỉnh mỗi 8 giờ trên các sàn giao dịch, tạo ra chi phí giữ lệnh (holding cost) khác biệt cho các vị thế long và short.

AssetOKXBybitMEXCBitgetSpread24h Volume
ETH+0.0031%+0.0081%+0.0061%+0.0100%0.0069%$9,102,560,442
BTC+0.0081%+0.0080%+0.0100%+0.0100%0.0020%$5,972,242,352
SOL-0.0077%-0.0056%-0.0025%+0.0059%0.0136%$1,636,283,758
ZEC+0.0097%+0.0100%+0.0006%+0.0100%0.0094%$777,378,029
SNDK+0.0148%+0.0084%N/A+0.0235%0.0151%$710,536,735
XRP+0.0004%-0.0070%+0.0037%+0.0047%0.0117%$528,068,174

Chi Phí Phí Giao Dịch Futures

Cấu trúc phí mặc định khác nhau giữa các sàn giao dịch đối với thị trường spot và perpetual futures.

VenueSpot MakerSpot TakerFutures MakerFutures Taker
Bitget0.00100.00100.00020.00030
Bybit0.00100.00100.00020.00055
MEXC0.00000.00050.00000.00020
OKX0.00080.00100.00020.00050

Bài Toán Tính Chi Phí Thực Tế

Xét một vị thế long có giá trị notional $100,000 với SNDK được giữ trong 24 giờ (ba chu kỳ funding) sử dụng taker execution.

Trên Bitget:

Trên Bybit:

Nắm giữ vị thế long SNDK trên Bybit giúp tiết kiệm $20.30 trong 24 giờ so với Bitget nhờ chi phí funding thấp hơn, mặc dù phí taker của Bybit cao hơn.

Ranh Giới Mật Mã Vượt Trội Hơn Độ Chân Thật Thị Giác

Mức chênh lệch chi phí giữa các sàn giao dịch luôn bị giới hạn bởi chênh lệch basis spread và biểu phí đã công bố. Một sự cố vận hành duy nhất trước gian lận AI sẽ bỏ qua toàn bộ các tính toán phí này bằng cách gây ra tổn thất toàn bộ số dư.

Khi kẻ tấn công có được API key có quyền rút tiền hoặc trích xuất seed phrase thông qua một giao diện giả mạo, mức sụt giảm tài khoản (drawdown) là 100%. Việc duy trì sự tách biệt nghiêm ngặt giữa các phiên trình duyệt tương tác và việc ký khóa bằng thiết bị phần cứng sẽ đảm bảo rằng giọng nói giả lập, video deepfake và văn bản tạo tự động đều thất bại ngay tại ranh giới execution.

Get 20% fee rebate on Bitget →20% of your trading fees back, on every product. The rebate comes out of the commission I would otherwise receive, so it costs you nothing. Affiliate link — see the footer.