Trả lời nhanh: vừa đăng trong Discord rằng Claim lỗi, ví không connect được hoặc tiền stake chưa rút được mà hàng loạt “support” nhảy vào inbox, hãy mặc định đây là một sự cố scam có rủi ro cao. Đừng trả lời ngay. Hãy dừng tương tác, lưu bằng chứng, tự quay lại website chính thức để mở Ticket và xác định popup ví đang yêu cầu login, cấp quyền hay chuyển tài sản. Nếu đã ký Approval, Permit, Permit2 hoặc setApprovalForAll, chỉ Disconnect ví là chưa đủ—phải kiểm tra và Revoke quyền on-chain.
Trong nghiên cứu các cộng đồng Web3 Discord nói tiếng Hoa vào tháng 8/2026, dự án này ghi nhận một thành viên kênh Almanak bị ít nhất năm tài khoản lạ nhắn DM sau khi đăng câu hỏi. Tài khoản nghi scam còn cố kéo người dùng sang chat riêng ngay lập tức. Đây không phải DM ngẫu nhiên: scammer thường canh các từ khóa nóng như Claim Failed, Unlock, Wallet Error, Wrong Network và Lost Access rồi giả làm mod hoặc support để “đánh đúng nỗi đau”.
Rule dễ nhớ: người đó trông giống admin đến đâu không quan trọng. Nếu họ chủ động DM, giục bấm link hoặc ký ví, cứ xem là scam cho tới khi User ID, link và quy trình được xác nhận qua Ticket chính thức.
Checklist chặn thiệt hại trong 60 giây đầu
- Không trả lời: reply chỉ xác nhận tài khoản đang online và cho scammer thêm cơ hội tạo áp lực.
- Không accept friend: kết bạn có thể giúp DM lọt qua một số bộ lọc.
- Không bấm link, file hoặc QR: kể cả link ghi Ticket, Sync, Verify, Migration, Refund hay Debug Tool.
- Không Connect Wallet: “connect thử thôi” vẫn lộ địa chỉ và mở đường cho yêu cầu ký tiếp theo.
- Chụp toàn bộ cuộc chat: giữ username, avatar, thời gian, mutual server, link và yêu cầu của đối phương.
- Copy Message Link và User ID: Display Name đổi được nên không đủ làm bằng chứng.
- Report rồi Block: report đúng message để Discord có context, sau đó chặn tài khoản.
- Tự quay lại nguồn chính chủ: mở bookmark website, X hoặc Docs chính thức; không dùng bất kỳ đường dẫn nào trong DM.
Trên Discord, desktop có thể nhấp phải message, mobile nhấn giữ rồi chọn Report Message. Bật Developer Mode để Copy User ID—thứ hữu ích hơn nickname khi gửi bằng chứng cho mod hoặc Discord Support.
Tại sao vừa hỏi trong group là scammer đã bám theo?
Một câu hỏi công khai làm lộ ba thứ: dự án bạn đang farm, lỗi bạn đang mắc và việc bạn đang sợ lỡ Claim Window hoặc mất allocation. Scammer chỉ cần ghép chúng thành kịch bản cá nhân hóa: “Ticket của bạn đã được ghi nhận”, “wallet session bị lệch”, “Claim Contract đã migrate”, “còn hai giờ để verify”. Nghe rất đúng bệnh vì họ lấy bệnh án từ chính bài đăng của bạn.
Xác minh danh tính: đừng chỉ nhìn avatar và chữ Admin
Lớp 1: Ai là người mở cuộc trò chuyện?
Đọc Rules, FAQ và Support Channel xem dự án có ghi “Staff will never DM first” hay không. Nếu có, người chủ động DM đã tự loại mình. Nếu không có rule này, vẫn không xử lý ví trong DM; hãy yêu cầu chuyển về Ticket hoặc tự mở Ticket từ server chính thức.
Cần phân biệt: Discord xác nhận nhân viên Discord không chủ động liên hệ qua app để xử lý support. Còn team của một dự án Web3 có DM hay không phải dựa vào rule riêng của server đó.
Lớp 2: Check Username, Role và User ID
- mở full Profile, đừng chỉ nhìn tên trên đầu DM;
- ghi lại Username và Display Name;
- kiểm tra mutual server có phải server chính thức không;
- tìm đúng tài khoản trong member list;
- Role phải là role do server cấp, không phải chữ “Admin” viết trong bio;
- bật User Settings → Advanced → Developer Mode;
- nhấp phải hoặc nhấn giữ tài khoản để Copy User ID;
- gửi User ID vào Ticket công khai để team xác nhận.
Role thật vẫn chưa phải “tem bảo hành”: tài khoản admin có thể bị hack. Link, contract và hành động họ yêu cầu vẫn phải đúng quy trình công khai.
Lớp 3: Ép mọi thứ quay về luồng chính thức
- đóng DM;
- vào Discord từ website dự án;
- tự tạo Ticket/Modmail;
- chỉ gửi public address, TxHash và ảnh đã che dữ liệu;
- hỏi thẳng: “User ID này, domain này và contract này có phải của team không?”
Nếu đối phương nói “chỉ xử lý riêng”, “Ticket đang bảo trì” hoặc “xếp hàng sẽ lỡ airdrop”, gần như chắc chắn là đang dụ bạn đi off-road.
15 dấu hiệu support giả
| DM hoặc hành vi | Mục tiêu thật | Cách xử lý |
|---|---|---|
| Tự xưng support rồi chủ động inbox | Mượn danh để lấy trust | Check User ID qua Ticket |
| Giục xử lý trong vài phút | Không cho bạn cross-check | Dừng chat, đọc announcement |
| Gửi Sync/Rectify/Validate Wallet | Dụ connect, ký hoặc nhập seed | Không mở; Report + Block |
| Gửi short link, QR hoặc file nén | Giấu domain hoặc cài malware | Không scan, tải hay chạy |
| Xin seed phrase/private key/keystore | Chiếm toàn bộ ví | Block ngay |
| Đòi share screen hoặc remote máy | Nhìn mã, seed hoặc tự thao tác ví | Từ chối remote |
| Bắt dán code vào Console/PowerShell | Trộm Discord Token, Cookie, Session | Không chạy code lạ |
| Đòi Gas, tiền cọc, phí verify/unfreeze | Lấy tiền trực tiếp | Không chuyển tới ví cá nhân |
| Claim airdrop nhưng đòi Token Approval | Lấy Spending Allowance | Từ chối Unlimited Approval |
| Claim NFT nhưng đòi setApprovalForAll | Quản lý toàn bộ NFT collection | Không ký |
| Đòi ký Permit/Permit2 khó đọc | Lấy quyền tiêu token bằng chữ ký | Check spender, amount, deadline |
| Domain lệch một ký tự hoặc Unicode na ná | Giả website chính chủ | Mở lại từ bookmark |
| Bio ghi Admin nhưng không có server Role | Giả danh | Tin Role + Ticket, không tin bio |
| Bắt tắt cảnh báo bảo mật của ví | Lách simulation và phishing alert | Dừng ngay khi thấy Malicious |
| Hứa “khôi phục eligibility” hoặc unlock sớm | Scam vòng hai | Chỉ làm theo rule dự án |
Checklist soi link: có HTTPS vẫn có thể là web drain ví
- không bấm trực tiếp link trong DM;
- đọc root domain từ phải sang trái;
- soi lỗi chính tả, dấu gạch nối và Unicode giống chữ thật;
- tránh short link vì nó giấu landing page;
- kiểm tra address bar sau mọi redirect;
- đối chiếu website, X chính thức và Discord Announcement;
- check cả Contract/Spender—domain đúng chưa chắc contract đúng;
- bookmark cổng chính thức, không vào từ quảng cáo tìm kiếm hoặc DM.
QR cũng chỉ là một dạng link. Discord khuyên không scan QR không xác minh được, không tải app lạ và không chạy code do người lạ gửi.
Phân cấp popup ví: Connect, Sign và Approve không giống nhau
| Yêu cầu | Quyền có thể tạo | Gặp trong DM giả |
|---|---|---|
| Connect Wallet | Lộ public address, balance, network và cho site gửi request tiếp | Đóng trang, Disconnect dApp |
| Login signature / SIWE | Tạo session; phải đúng domain, URI, nonce, statement, expiration | Lệch thông tin thì reject |
| personal_sign | Ký arbitrary message; không mặc định vô hại | Không hiểu thì không ký |
| eth_signTypedData | Có thể là order, Permit hoặc Permit2 | Check spender, token, amount, deadline |
| ERC-20 Approval | Cho Spender dùng transferFrom để kéo token | Không cấp quyền thừa hoặc unlimited |
| Permit / Permit2 | Cấp quyền chi tiêu bằng signature, có thể chưa có tx ngay | “Zero gas” không đồng nghĩa an toàn |
| setApprovalForAll | Cho Operator quản lý toàn bộ NFT của collection | Claim NFT thường không cần quyền này |
| Transfer / Multicall | Đổi state on-chain, có thể chuyển tài sản hoặc gom nhiều call | Đọc simulation và từng call |
| Seed phrase / Private key | Chiếm vĩnh viễn ví và mọi account dẫn xuất | Tuyệt đối không cung cấp |
MetaMask nói rất rõ: Token Approval khác với kết nối ví. Disconnect chỉ cắt session của dApp, không xóa Allowance đã tồn tại. Permit, Permit2 và setApprovalForAll cũng phải được audit như quyền tài sản riêng.
4 kịch bản lừa đảo thường gặp
“Claim bị lệch dữ liệu, cần Rectify Wallet”
We found an error in your claim session.
Rectify your wallet within 30 minutes or the allocation expires.Mục tiêu là kéo bạn vào drainer để connect, ký hoặc nhập seed. Cách đúng: không reply; tự vào Claim Page chính chủ, đọc status announcement và mở Ticket.
“Chuyển Gas/phí verify để team release thủ công”
Your claim is frozen. Send 0.02 ETH to activate manual release.Gas được trả trong popup giao dịch cho network, không chuyển trước tới ví “support”. Check contract, Gas Estimate và TxHash.
“Claim NFT cần Approve All”
Approve the collection so the reward NFT can be delivered.Đây thường là cách lấy setApprovalForAll để quét NFT. Nhận NFT không phải lý do để cấp quyền quản lý toàn collection.
“Tải Debug Tool hoặc dán script vào Console”
The browser cache is blocking the claim. Run this fix script.Mục tiêu có thể là Discord Token, Cookie, wallet file hoặc clipboard. Không tải, chạy hay paste bất kỳ code nào không hiểu.
Đã lỡ thao tác? Xử lý theo mức độ phơi nhiễm
| Bạn đã làm gì | Rủi ro | Làm ngay |
|---|---|---|
| Chỉ đọc DM | Thấp | Chụp bằng chứng, Report, Block, tắt DM lạ |
| Mở link, chưa tải/chưa connect | Tracking và browser risk | Đóng trang, check download/extension, xóa site data |
| Tải file nhưng chưa chạy | Có thể mở nhầm sau đó | Không mở, cách ly/xóa và quét máy |
| Đã chạy file hoặc paste code | Thiết bị, Discord và ví có thể đã lộ | Ngắt mạng; dùng máy sạch đổi password, check Authorized Apps, scan/reinstall |
| Chỉ Connect, chưa ký | Lộ address và asset profile | Disconnect, đóng site, theo dõi request lạ |
| Ký login message | Có thể tạo session độc hại | Đóng session, đọc lại domain, nonce, deadline và nội dung ký |
| Ký Approval/setApprovalForAll | Contract có thể kéo ERC-20/NFT | Revoke ngay trên đúng chain; cần gas |
| Ký Permit/Permit2 | Có off-chain allowance chưa được dùng | Check spender, deadline và revoke quyền liên quan |
| Ký Transfer hoặc đã mất tài sản | Tx không thể đảo ngược | Lưu TxHash, audit quyền còn lại, report nền tảng/cơ quan phù hợp |
| Nhập seed/private key | Ví bị compromise vĩnh viễn | Tạo ví mới trên máy sạch, cứu tài sản còn lại, bỏ seed cũ |
Disconnect rồi có cần Revoke không?
Nếu chỉ Connect và chưa ký quyền tài sản, Disconnect là bước chính. Nếu từng ký Approval, Permit hoặc setApprovalForAll, phải audit và Revoke riêng. Revoke là giao dịch on-chain nên cần gas.
Seed đã lộ thì migrate thế nào?
- tạo ví mới trên thiết bị sạch hoặc Browser Profile mới;
- dùng Seed Phrase hoàn toàn mới;
- chuyển token, NFT và position còn cứu được;
- check mọi network;
- ngừng dùng seed cũ;
- nếu nghi có sweeper bot, đừng nạp gas bừa—hãy tìm hỗ trợ incident response có uy tín.
Khóa chặt tài khoản Discord
- tắt “Allow direct messages from server members” toàn cục hoặc theo server;
- bật DM Spam Filter cho non-friends, cần thiết thì filter toàn bộ;
- hạn chế Friend Requests từ mutual server;
- bật MFA/2FA và cất recovery codes an toàn;
- dùng password riêng, không reuse với email hoặc sàn;
- kiểm tra Authorized Apps và gỡ app lạ;
- nếu từng chạy file lạ, đổi password từ thiết bị sạch và quét hệ thống;
- report đúng message, không tổ chức report hàng loạt sai sự thật.
Dùng MostLogin để tách Community, Verify và Wallet thành 3 lớp
MostLogin không bảo đảm một link là sạch và không thể đảo ngược tx đã ký. Giá trị thực tế là tách Discord, khâu soi link và ví tài sản sang các Browser Profile khác nhau. Website MostLogin công bố các tính năng như session cô lập, Extension Integration, Profile Sharing, Role-based Access và Operation Log.
Profile A — Discord Community
- chỉ đăng nhập Discord, X và announcement;
- không cài ví đang giữ tiền;
- hạn chế download;
- DM chỉ dùng để chụp bằng chứng và Copy User ID;
- không Claim hoặc ký từ Profile này.
Profile B — Official Link Verification
- bookmark website, Docs, X, Announcement và explorer chính thức;
- không đăng nhập DM, không mở short link;
- mặc định không cài ví hoặc chỉ dùng test wallet rỗng;
- check domain, contract, Chain ID, Spender và function;
- lưu nguồn link và thời gian xác minh.
Profile C — Wallet Transaction
- chỉ bật một wallet extension đã verify;
- ưu tiên Hardware Wallet;
- chỉ mở dApp từ bookmark;
- check Network, Contract, Spender, Amount và Simulation;
- không login Discord hoặc tải file;
- lưu TxHash sau khi thao tác.
Áp dụng least privilege cho team: community operator chỉ vào A, researcher vào A/B, người được phép ký mới vào C. Không share seed hoặc Profile ví tài sản cho người không cần quyền. Operation Log giúp truy ai đã đổi config, nhưng không thay thế audit allowance on-chain.
| MostLogin giúp giảm | MostLogin không thể làm thay |
|---|---|
| Discord Session và ví tài sản nằm chung browser | Bảo đảm DM hoặc domain chắc chắn an toàn |
| Nhiều wallet provider inject cùng lúc | Đọc hiểu mọi chữ ký và contract |
| Quyền team quá rộng, không rõ ai thao tác | Đảo ngược giao dịch đã confirm |
| Link chính chủ lẫn link DM | Khôi phục Seed Phrase đã lộ |
| Cookie và session làm nhiễu quá trình debug | Lách eligibility, vùng hoặc identity rule |
Dùng MostLogin để tách môi trường Discord và ví Web3

Mẫu ghi nhận sự cố có thể copy
Tiêu đề: Nhận DM nghi giả support sau khi đăng câu hỏi
Thời gian UTC: ...
Dự án và server chính thức: ...
Link message công khai: ...
Username / Display Name / User ID: ...
Mutual server: ...
DM Message Link: ...
Domain/link gốc: ...
Yêu cầu: Connect / Sign / Approve / Transfer / Download
Wallet address / Network / Chain ID: ...
Đã connect? ... Đã ký? ... Loại chữ ký: ...
TxHash: ...
Đã xử lý: Report / Block / Disconnect / Revoke / Reset Password
Đính kèm: screenshot, nội dung ký, simulation và explorer record12 câu phải trả lời trước khi tin bất kỳ support DM nào
- Rules có ghi Staff Never DM First không?
- Ai mở cuộc chat?
- Username, User ID và Role có khớp?
- Ticket chính thức đã xác nhận User ID chưa?
- Link có từ website/X/Announcement chính chủ không?
- Root domain có khớp bookmark không?
- Đối phương có tạo áp lực deadline hoặc khóa tài khoản không?
- Có yêu cầu tải file, scan QR, paste code hoặc remote không?
- Ví đang xin login, Permit, Approval hay Transfer?
- Spender, token, amount, deadline và contract có đúng không?
- Họ có cho quay lại Ticket công khai không?
- Nếu ký nhầm, bạn đã lưu chữ ký/TxHash và audit allowance chưa?
Câu hỏi thường gặp
Admin Discord có chủ động DM để xử lý lỗi airdrop không?
Discord staff không chủ động liên hệ qua app để làm support. Với team Web3, phải xem rule của server; nhiều dự án ghi rõ Staff Never DM First. Mọi link hoặc yêu cầu ký nên được xác minh lại qua Ticket chính thức.
Có Admin Role thì chắc chắn là người thật không?
Không. Role thật đáng tin hơn bio, nhưng tài khoản admin vẫn có thể bị hack. Hãy check User ID, lịch sử, Ticket, domain, contract và yêu cầu cụ thể.
Chỉ Connect Wallet, chưa ký thì có mất tiền không?
Connect thông thường không trực tiếp cấp quyền chuyển token, nhưng lộ address/asset profile và cho site gửi request tiếp. Hãy Disconnect và kiểm tra xem trước đó có ký quyền nào không.
Disconnect có đồng nghĩa Revoke không?
Không. Disconnect không xóa Token Approval. Approval, Permit, Permit2 và setApprovalForAll phải được audit và Revoke riêng.
Tại sao Claim lại yêu cầu Permit hoặc setApprovalForAll?
Nhận tài sản thường không cần cho một Spender lạ kéo token hiện có hoặc quản lý cả NFT collection. Gặp quyền này thì dừng và check logic chính thức.
Đã nhập seed vào web giả, còn dùng ví đó được không?
Không. Xem toàn bộ seed và account dẫn xuất là compromised. Tạo ví mới trên máy sạch, chuyển tài sản còn cứu được và bỏ ví cũ.
Tắt DM từ server member có làm hỏng Ticket không?
Thường không ảnh hưởng Ticket Channel hoặc Modmail, nhưng tùy bot của server. Hãy trao đổi trong Ticket chính thức thay vì mở lại DM cho mọi người.
MostLogin có tự nhận diện support giả không?
Không thể bảo đảm. MostLogin giúp cô lập Discord, link verification và wallet transaction, quản lý extension/quyền team và giữ log; identity, domain, contract và signature vẫn phải kiểm tra thủ công.
Kết luận
Ca nguy hiểm nhất không phải quảng cáo rác lộ liễu, mà là lúc bạn vừa báo Claim lỗi và một tài khoản giống hệt support trượt vào DM với đúng “thuốc”. Phòng thủ hiệu quả là quy trình cố định: không reply, lưu bằng chứng, Copy User ID, quay lại Ticket, check domain/contract, nhận diện loại chữ ký và chọn đúng Disconnect, Revoke hay migrate ví.
MostLogin có thể biến SOP này thành ba môi trường tách biệt—Community, Verification và Wallet Transaction—để giảm session lẫn nhau và sai sót của team. Nhưng không công cụ nào thay bạn đọc popup, kiểm tra contract và giữ seed phrase offline.
Nguồn chính thức: Discord: chống scam, Discord: report message, Discord: Copy User ID, MetaMask: Revoke Approval, MetaMask: Disconnect và Revoke.
Đọc thêm: Ví Connected nhưng không Claim được, Eligible nhưng không Claim được: 12 bước, Hết hạn stake nhưng vẫn Locked


