← Về danh sách
Bảo mật & Quyền riêng tư
#NFT#마켓플레이스#블록체인보안#스마트컨트랙트#피싱#128회
Cập nhật lần cuối · 2026-09-14

Đặc điểm và lỗ hổng bảo mật của sàn giao dịch NFT

1. Tổng quan

A. Định nghĩa và bối cảnh

NFT (Non-Fungible Token, token không thể thay thế) là chứng chỉ tài sản số được ghi trên blockchain, mỗi token là duy nhất và không thể thay thế lẫn nhau; còn sàn giao dịch NFT (NFT marketplace) là nền tảng trực tuyến để phát hành (minting)·giao dịch·trưng bày NFT. Khi thị trường lớn mạnh, kênh giao dịch này trở thành mục tiêu chính của tin tặc, vì vậy cần hiểu và ứng phó với các mối đe dọa bảo mật mới phát sinh từ đặc tính riêng của NFT.

Lý do căn bản khiến sàn giao dịch NFT dễ tổn thương về mặt cấu trúc nằm ở "điểm giao thoa giữa đặc tính của NFT với blockchain·web·người dùng". NFT có thế mạnh là được ghi trên blockchain nên không thể giả mạo·sửa đổi và quyền sở hữu rõ ràng về mặt mật mã, nhưng chính sàn giao dịch làm trung gian lại là một ứng dụng web thông thường, và quyền kiểm soát tài sản của người dùng phụ thuộc vào khóa riêng (private key) của ví cá nhân. Lỗ hổng phát sinh chính tại điểm tiếp xúc này. Dù bản thân NFT trên blockchain an toàn, nếu dịch vụ web mua bán nó bị tấn công, hoặc người dùng bị lừa ký ví (phê duyệt giao dịch) sai thì sẽ mất tài sản.

Đặc biệt, đặc tính "không thể đảo ngược (bất khả nghịch)" của blockchain là con dao hai lưỡi. Trong giao dịch hợp lệ, đây là thế mạnh ngăn chi tiêu kép·thao túng giao dịch, nhưng NFT đã bị chiếm đoạt hay giao dịch đã phê duyệt sai thì không thể hủy·hoàn tiền, nên thiệt hại được xác lập nguyên vẹn. Nếu là tài khoản ngân hàng, giao dịch bất thường có thể bị đình chỉ·thu hồi sau đó, nhưng giao dịch on-chain không có "nút hoàn tác" như vậy. Tức là bảo mật của bản thân NFT và bảo mật của dịch vụ·người dùng xử lý nó là hai chuyện khác nhau, và phần lớn sự cố thực tế xảy ra ở vế sau — tầng sàn giao dịch·ví·hành vi người dùng — đây là nhận thức cốt lõi của chủ đề này.

B. Đặc điểm của NFT và hàm ý bảo mật

Bốn đặc điểm tiêu biểu của NFT mỗi đặc điểm đều ảnh hưởng trực tiếp tới bảo mật. Trước khi xem bảng, nếu chỉ ra các hàm ý: tính không thể thay thế nghĩa là mỗi token có giá trị riêng nên đối tượng bị trộm được xác định cụ thể; chứng minh quyền sở hữu có tính hai mặt — lịch sử minh bạch nhưng đồng thời quy mô tài sản bị công khai nên mục tiêu bị lộ. Tính bất khả nghịch như đã thấy chặn triệt để khả năng khôi phục sau sự cố, và liên kết off-chain gợi ý rằng chính nội dung đắt giá (hình ảnh·video) lại nằm ở kho lưu trữ bên ngoài chứ không phải blockchain, nên điểm đó trở thành một bề mặt tấn công riêng.

Đặc điểm Nội dung Hàm ý bảo mật
Tính không thể thay thế Mỗi token là duy nhất (nhận diện 1:1) Tài sản giá trị cao được xác định nên bị nhắm mục tiêu
Chứng minh quyền sở hữu Ghi lịch sử sở hữu·giao dịch trên blockchain Minh bạch nhưng lộ tài sản·quy mô nắm giữ
Tính bất khả nghịch Không thể hủy·đảo ngược giao dịch Không thể khôi phục sau sự cố, phòng ngừa là cách duy nhất
Liên kết off-chain Nội dung thực lưu ở bên ngoài (IPFS v.v.) Bề mặt tấn công sửa đổi·mất liên kết·nội dung

2. Cấu trúc giao dịch NFT và các điểm đe dọa

Giao dịch NFT không phải một hệ thống đơn lẻ mà là cấu trúc nhiều tầng liên kết với nhau. Ví (khóa riêng) của người dùng, web front-end·back-end API của sàn, hợp đồng thông minh (smart contract) on-chain, và kho lưu trữ off-chain (IPFS v.v.) chứa nội dung cùng tạo thành một luồng giao dịch. Sơ đồ cấu trúc dưới đây cho thấy các tầng này nối với nhau như thế nào, và mỗi đường nối chính là một điểm tấn công tiềm năng.

flowchart TB
  U["Ví người dùng (khóa riêng)"] -->|Ký·phê duyệt| W["Web/API của sàn"]
  W -->|Gọi giao dịch| SC["Hợp đồng thông minh (on-chain)"]
  SC -->|Ghi quyền sở hữu| BC["Sổ cái blockchain"]
  SC -->|Tham chiếu metadata| OFF["Kho off-chain (IPFS v.v.)"]
  W -->|Hiển thị nội dung| OFF
  style U fill:#fef3f2,stroke:#e11d48,stroke-width:2px
  style OFF fill:#fef9c3,stroke:#ca8a04

Trong cấu trúc này, mối đe dọa không tập trung ở một chỗ mà phân tán theo từng tầng. Sắp xếp các loại mối đe dọa thành sơ đồ phả hệ như sau, trong đó lừa đảo (phishing)·lỗi hợp đồng·lỗ hổng API·sửa đổi metadata tạo thành bốn trục.

flowchart TB
  N["Mối đe dọa sàn NFT"] --> P["Phishing·trang giả (chiếm đoạt chữ ký ví)"]
  N --> S["Lỗ hổng hợp đồng thông minh"]
  N --> A["Quyền truy cập·API không phù hợp"]
  N --> M["Sửa đổi metadata·off-chain"]
  P --> P1["Dụ phê duyệt độc hại (setApprovalForAll)"]
  S --> S1["Reentrancy·thiếu kiểm tra quyền"]
  style N fill:#fef3f2,stroke:#e11d48,stroke-width:2px

A. Phishing·chiếm đoạt chữ ký

Trong các vụ chiếm đoạt NFT thực tế, con đường phổ biến nhất là chiếm đoạt chữ ký ví thông qua phishing. Kẻ tấn công dụ người dùng bằng trang web·email·liên kết mạng xã hội giả mạo sàn nổi tiếng hoặc dự án đình đám, rồi yêu cầu kết nối ví và ký với những lý do nghe hợp lý như "nhận airdrop", "tham gia minting". Vấn đề là giao dịch mà người dùng vô tình ký thực ra có thể có nội dung chuyển·phê duyệt toàn bộ NFT của họ cho kẻ tấn công.

Về kỹ thuật, nguy hiểm nhất là các hàm phê duyệt (approval) phạm vi rộng như setApprovalForAll. Chỉ một lần phê duyệt này, một hợp đồng cụ thể có quyền chuyển thay toàn bộ bộ sưu tập tương ứng của người dùng, nhưng giao diện ví không thể hiện trực quan ý nghĩa này nên người dùng khó nhận ra rủi ro. Kẻ tấn công đã chiếm được phê duyệt sau đó có thể rút tài sản bất cứ lúc nào mà không cần người dùng can thiệp, và do tính bất khả nghịch đã nói, một khi chuyển xong thì không có cách nào đảo ngược. Năm 2022, nhiều vụ phishing quy mô lớn nhắm vào người dùng các sàn lớn đã xảy ra theo cách này, làm dấy lên cảnh giác trong xã hội.

B. Lỗ hổng hợp đồng thông minh

Việc phát hành·giao dịch·chi trả tiền bản quyền (royalty) của NFT được thực thi tự động bằng mã hợp đồng thông minh, nên lỗi của mã đó dẫn thẳng tới chiếm đoạt tiền. Tiêu biểu có reentrancy — lợi dụng thay đổi trạng thái trong khi gọi ra ngoài, lỗi kiểm soát truy cập — thiếu kiểm tra quyền khiến người dùng bất kỳ gọi được chức năng quản trị, tràn số nguyên·lỗi logic v.v. Hợp đồng một khi đã triển khai thì khó sửa (tính bất biến), và được công khai nên ai cũng có thể phân tích mã, khiến lỗ hổng lập tức bị phơi bày trước tấn công. Vì vậy kiểm toán chuyên nghiệp (audit) và kiểm chứng hình thức trước khi triển khai, vận hành bug bounty sau khi triển khai về thực chất là bắt buộc.

C. Lỗ hổng quyền truy cập·API và sửa đổi metadata

Nếu back-end API của sàn có phân quyền (authorization) không phù hợp, kẻ tấn công có thể sửa niêm yết của người khác hoặc thực hiện giao dịch trái phép. Ngoài ra, do vấn đề liên kết off-chain đã nhấn mạnh, nếu nội dung thực và metadata của NFT được lưu trên máy chủ tập trung hoặc URL có thể thay đổi, sẽ phát sinh rủi ro sửa đổi liên kết·thay thế nội dung·mất mát do dịch vụ ngừng hoạt động. Thực tế đã xảy ra việc người dùng mua NFT đắt tiền nhưng bức tranh mà nó trỏ tới lại biến mất hoặc bị thay đổi. Vì thế khuyến nghị lưu trữ dựa trên địa chỉ nội dung (hash) của IPFS hoặc lưu trữ vĩnh viễn như Arweave.

Lỗ hổng Nội dung Ảnh hưởng chính
Phishing·chiếm đoạt chữ ký Dụ ký·phê duyệt ví bằng trang giả Chuyển tài sản trái phép (bất khả nghịch)
Lỗi hợp đồng thông minh Lỗ hổng logic như reentrancy·thiếu kiểm tra quyền Chiếm đoạt tiền quy mô lớn
Lỗ hổng quyền truy cập·API Giao dịch·thao túng trái phép do phân quyền không phù hợp Giả mạo·sửa niêm yết, bán trái phép
Sửa đổi metadata Sửa đổi·mất nội dung·liên kết off-chain Tổn hại giá trị tài sản
NFT giả·vi phạm bản quyền Phát hành trái phép tác phẩm, bán giả danh Lừa dối người dùng·tranh chấp pháp lý

3. Phương án ứng phó (phòng thủ theo tầng)

Nguyên tắc cốt lõi của ứng phó là: vì mối đe dọa phân tán theo tầng như đã thấy, phòng thủ cũng phải được cấu thành tích hợp theo từng tầng. Bởi nếu chỉ tăng cường một tầng mà tầng khác bị thủng thì vẫn mất tài sản. Nhà vận hành sàn chịu trách nhiệm bảo mật web và kiểm toán hợp đồng, người dùng chịu trách nhiệm thói quen ký và quản lý ví, còn về mặt tài sản là kiểm chứng tính toàn vẹn và tính xác thực.

Phân loại Ứng phó
Sàn giao dịch Bảo mật web (WAF·xác thực MFA), kiểm toán·kiểm chứng hình thức hợp đồng thông minh, API quyền tối thiểu·tăng cường phân quyền, phát hiện giao dịch bất thường
Người dùng Kiểm tra quyền trước khi ký ví (cảnh giác setApprovalForAll), cẩn trọng với trang·liên kết phishing, dùng ví phần cứng, định kỳ thu hồi (revoke) phê duyệt không dùng
Tài sản NFT Kiểm chứng bản quyền·tính xác thực, toàn vẹn nội dung off-chain (hash IPFS·lưu trữ vĩnh viễn Arweave)
An toàn giao dịch Phát hiện giao dịch bất thường·phê duyệt bất thường, tối thiểu hóa·tự động hết hạn quyền phê duyệt, danh sách trắng khi liên kết ví-sàn

Đặc biệt, giáo dục người dùng có hiệu quả trên chi phí lớn nhất. Vì phần lớn thiệt hại thực tế không xuất phát từ tấn công mã mà từ kỹ thuật xã hội lừa người dùng (phishing). Chỉ với ba thói quen "nhất định kiểm tra mình phê duyệt gì trước khi ký", "không kết nối ví qua liên kết không rõ nguồn gốc", "định kỳ thu hồi phê duyệt không dùng" là đã có thể phòng ngừa phần đáng kể sự cố.

A. Ứng phó chuyên sâu từ góc nhìn sàn giao dịch (nhà vận hành)

Phòng thủ phía nhà vận hành có phạm vi rộng hơn dịch vụ web thông thường ở chỗ đòi hỏi cả "bảo mật ứng dụng web" lẫn "bảo mật logic on-chain". Ở tầng web, ngoài các kiểm soát truyền thống như WAF·MFA·bảo vệ phiên, cần cung cấp UX ký minh bạch — hiển thị rõ cho người dùng ý nghĩa của giao dịch cần ký khi kết nối ví. Back-end API phải kiểm tra phân quyền nghiêm ngặt theo nguyên tắc quyền tối thiểu, và yêu cầu xác nhận quyền sở hữu cùng xác thực lại cho các thao tác nhạy cảm như thay đổi niêm yết·giá. Ở tầng on-chain, hợp đồng phải được kiểm toán chuyên nghiệp·kiểm chứng hình thức trước khi triển khai, và sau khi triển khai vẫn kiểm tra thường xuyên bằng giám sát giao dịch bất thường và bug bounty.

Ngoài ra, dù sàn không trực tiếp giữ tài sản của người dùng, vẫn phải có hệ thống tuyển chọn·kiểm chứng để lọc giả danh·bộ sưu tập giả·vi phạm bản quyền. Bởi nếu bộ sưu tập giả được hiển thị như hàng thật, điều đó dẫn thẳng tới lừa dối người dùng và tổn hại niềm tin nền tảng. Huy hiệu xác minh cho bộ sưu tập nổi tiếng, xác nhận danh tính người phát hành, quy trình báo cáo·chặn là các cơ chế tiêu biểu.

B. Ứng phó chuyên sâu từ góc nhìn người dùng

Phòng thủ tốt nhất phía người dùng được tóm gọn thành quản lý khóa và quản lý phê duyệt. Khuyến nghị chiến lược tách ví: tài sản giá trị cao lưu trong ví phần cứng tách biệt khỏi Internet (ví lạnh), còn tương tác thường ngày dùng một "ví nóng" riêng chỉ chứa số tiền nhỏ. Về phê duyệt, không lạm dụng các phê duyệt phạm vi rộng như setApprovalForAll, chỉ phê duyệt đúng mức cần thiết, và sau khi giao dịch xong phải dọn dẹp quyền không cần thiết bằng công cụ tra cứu·thu hồi (revoke) phê duyệt. Bởi nếu bỏ mặc phê duyệt chưa thu hồi, khi hợp đồng đó bị xâm phạm sau này thì tài sản của chính mình cũng bị phơi nhiễm rủi ro.

Tầng ứng phó Biện pháp cốt lõi Mối đe dọa được phòng thủ
Quản lý khóa Ví phần cứng, tách nóng/lạnh, lưu seed ngoại tuyến Chiếm đoạt·rò rỉ khóa
Quản lý phê duyệt Phê duyệt tối thiểu, thu hồi định kỳ, kiểm tra hiện trạng phê duyệt Lạm dụng phê duyệt phạm vi rộng
Kiểm chứng giao dịch Kiểm tra nội dung ký, xác nhận lại tên miền·URL Chiếm đoạt chữ ký qua phishing

C. Ứng phó từ góc nhìn toàn vẹn tài sản·nội dung

Giá trị của NFT rốt cuộc nằm ở nội dung mà nó trỏ tới, nên bảo đảm tính bền vững và toàn vẹn của nội dung off-chain là mắt xích cuối cùng của bảo vệ tài sản. Nếu đặt metadata và tệp thực ở URL có thể thay đổi trên máy chủ tập trung, liên kết có thể bị đứt hoặc nội dung bị đổi, nên lưu trữ trên IPFS (định địa chỉ theo nội dung) — nơi hash của nội dung chính là địa chỉ — hoặc Arweave hướng tới lưu trữ vĩnh viễn là mong muốn. Khi đó, chỉ cần nội dung thay đổi một chút là địa chỉ khác đi nên phát hiện sửa đổi ngay lập tức. Đồng thời phải kiểm chứng bản quyền·tính xác thực ở giai đoạn phát hành để lọc phát hành trái phép·ăn cắp, thì mới phòng ngừa được tranh chấp và tổn thất phát sinh sau khi người mua "mua phải hàng giả".

4. Chuyên sâu — Xu hướng mới nhất và hướng ra đề dự kiến

Gần đây, phía ví·tiêu chuẩn đang tiến hóa theo hướng giúp người dùng hiểu rõ hơn nội dung ký. Đang lan rộng các tiêu chuẩn chữ ký hiển thị nội dung ký ở dạng con người đọc được (ví dụ chữ ký dữ liệu có cấu trúc EIP-712), các tiện ích bảo mật ví cảnh báo·chặn trước phê duyệt nguy hiểm, và các công cụ cho phép tra cứu·thu hồi hiện trạng phê duyệt. Ngoài ra, xu hướng trừu tượng hóa tài khoản (Account Abstraction, ERC-4337) — quản lý tài sản bằng tài khoản dựa trên mã (ví hợp đồng thông minh) để áp dụng khôi phục xã hội (social recovery) hay hạn mức giao dịch·danh sách trắng khi mất·bị chiếm khóa — cũng được chú ý. Về mặt quy định, yêu cầu bảo vệ người dùng tài sản ảo và phòng chống rửa tiền (AML) được tăng cường, khiến nghĩa vụ KYC·báo cáo giao dịch bất thường của sàn ngày càng lớn.

Từ góc nhìn Kỹ sư chuyên nghiệp (Professional Engineer), chủ đề này dễ được ra đề dưới dạng "Giải thích đặc điểm của NFT và bàn về các mối đe dọa bảo mật của sàn giao dịch phát sinh từ đó cùng cách ứng phó", "Giải thích tính hai mặt của tính bất khả nghịch blockchain đối với bảo mật", "Khác biệt giữa bảo mật on-chain và off-chain và chiến lược phòng thủ tích hợp". Bài làm sẽ thuyết phục nếu đan xen (1) 4 đặc điểm lớn của NFT và hàm ý bảo mật, (2) mối đe dọa theo tầng ví·web/API·hợp đồng·off-chain, (3) nhận thức thực tiễn rằng chiếm đoạt chữ ký qua phishing chiếm đa số thiệt hại thực tế, (4) ứng phó theo tầng·lấy phòng ngừa làm trọng tâm.

5. Những điểm cần cân nhắc và hàm ý

  1. Tính bất khả nghịch khuếch đại mối đe dọa nên phòng ngừa là cách ứng phó duy nhất. Giao dịch on-chain không thể đảo ngược nên về nguyên tắc không thể khôi phục sau sự cố. Do đó phải tập trung nguồn lực vào phòng ngừa trước như kiểm tra trước khi ký·chặn phishing·tối thiểu hóa phê duyệt, còn ứng phó sự cố buộc phải tập trung vào ngăn lan rộng·ngăn tái diễn.
  2. Cần phòng thủ tích hợp dựa trên hiểu biết về sự tách biệt bảo mật on-chain·off-chain. Dù bản thân NFT (on-chain) an toàn, chỉ cần một trong sàn (web)·ví (người dùng)·nội dung (off-chain) bị thủng là mất tài sản, nên phải xem mọi tầng như một mô hình mối đe dọa duy nhất và bảo vệ tích hợp.
  3. Kiểm toán và kiểm chứng hình thức hợp đồng thông minh là bắt buộc. Lỗi hợp đồng không dừng ở từng người dùng mà lan thành chiếm đoạt quy mô lớn toàn giao thức, nên phải vận hành thường xuyên kiểm toán chuyên nghiệp·kiểm chứng hình thức trước khi triển khai và bug bounty·giám sát sau khi triển khai.
  4. Đầu tư vào UX·giáo dục trước mối đe dọa lấy người dùng làm trung tâm là cốt lõi. Đa số thiệt hại thực tế đến từ phishing lừa con người chứ không phải mã, nên phải cải thiện UX ký của ví·sàn để "thấy rõ mình phê duyệt gì" và song hành giáo dục bảo mật người dùng thì mới có hiệu quả thực.
  5. Phải cân nhắc sự tương thích với quy định·thể chế. Trong xu hướng tăng cường pháp luật bảo vệ người dùng tài sản ảo, AML/KYC, yêu cầu bảo vệ bản quyền, sàn giao dịch cần trang bị hệ thống phát hiện giao dịch bất thường·xác minh danh tính·kiểm chứng bản quyền để cùng lúc quản lý rủi ro pháp lý và niềm tin người dùng.

Tài liệu tham khảo


Tóm tắt một câu: Do các đặc tính của NFT như tính bất khả nghịch·liên kết off-chain, sàn giao dịch NFT chịu các mối đe dọa chiếm đoạt chữ ký qua phishing·lỗi hợp đồng thông minh·lỗ hổng API·sửa đổi metadata, và phải ứng phó bằng bảo mật tích hợp mọi tầng on-chain·sàn·người dùng·off-chain cùng kiểm toán hợp đồng và quản lý chữ ký người dùng lấy phòng ngừa làm trọng tâm.