Hôm qua, SlowMist phát đi một cảnh báo khiến tôi phải dừng lại giữa dòng phân tích thanh khoản toàn cầu: một chiến dịch lừa đảo mới đang nhắm thẳng vào các chuyên gia Web3 đang tìm việc. Kẻ tấn công giả mạo nhà tuyển dụng, mời ứng viên cài đặt “Relay” – một công cụ AI phỏng vấn – thực chất là phần mềm độc hại đánh cắp mọi thứ từ ví crypto đến Telegram session. Tôi đã chứng kiến quá nhiều vụ lừa đảo trong 17 năm qua, nhưng điều này khiến tôi lạnh sống lưng.
Đặt trong bối cảnh thị trường downtrend hiện tại, nỗi sợ mất việc đang bao trùm ngành. Hàng loạt startup cắt giảm nhân sự, hàng nghìn chuyên gia blockchain phải gửi CV khắp nơi. Đây là mảnh đất màu mỡ cho kẻ xấu. Thị trường giảm không chỉ là cơ hội mua, mà là bài kiểm tra lòng tin. Khi ai cũng khao khát một cơ hội, sự cảnh giác giảm đi đáng kể.
Kẻ tấn công đã nghiên cứu rất kỹ: chúng tạo tài khoản LinkedIn giả mạo nhân sự, soạn email mời phỏng vấn với nội dung chuyên nghiệp, và sử dụng cái tên “Relay” – một cái tên nghe rất “Web3” và an toàn nhờ gắn mác AI. Chúng phát triển cả phiên bản macOS lẫn Windows, một dấu hiệu cho thấy đây không phải nhóm nghiệp dư. Mục tiêu của chúng không chỉ là người dùng thông thường, mà là những chuyên gia có quyền truy cập vào quỹ dự án, multi-sig wallets, và key management systems.
Phân tích kỹ thuật cho thấy một cuộc tấn công tinh vi nhiều lớp. Sau khi nạn nhân tải và chạy tệp giả mạo (thường là file .dmg hoặc .exe được ngụy trang), phần mềm độc hại sẽ tiến hành các bước sau: đầu tiên, nó quét toàn bộ trình duyệt để lấy cookie, mật khẩu đã lưu, và đặc biệt là session của các extension ví như MetaMask, Phantom, hay Keplr. Sau đó, nó truy cập vào keychain trên macOS hoặc Credential Manager trên Windows để đánh cắp private keys được lưu trữ không an toàn. Cuối cùng, nó chiếm quyền điều khiển Telegram session, cho phép kẻ tấn công đọc tin nhắn, gửi yêu cầu chuyển tiền giả mạo từ danh bạ của nạn nhân.
Bong bóng ICO vỡ, bài học còn đây. Lúc đó, mọi người vội vàng ném tiền vào các dự án không có sản phẩm. Bây giờ, họ vội vàng ném lòng tin vào những lời mời việc không có danh tính. Cả hai đều khai thác cùng một điểm yếu: sự thiếu kiên nhẫn và kỹ năng thẩm định.
Điều đáng nói là mức độ tùy biến của mã độc. SlowMist đã giải mã và phát hiện các biến thể dành riêng cho từng hệ điều hành, với cơ chế tránh sandbox và anti-debugging. Điều này cho thấy kẻ tấn công có nguồn lực đáng kể. So với các chiến dịch trước đây của Lazarus (như lừa đảo giả mạo Coinbase năm 2022), kịch bản lần này tinh vi hơn ở chỗ: nó không yêu cầu victim tương tác với smart contract hay approve token, mà chỉ cần một cú click chuột – hành động phổ biến nhất của bất kỳ ai nhận được file cài đặt.
Dữ liệu từ SlowMist cho thấy hơn 200 nạn nhân đã bị ảnh hưởng chỉ trong tuần đầu tiên, với tổng thiệt hại ước tính ít nhất 1.2 triệu USD (dựa trên các giao dịch on-chain được báo cáo). Nhưng con số thực có thể cao hơn nhiều, vì nhiều nạn nhân chưa phát hiện hoặc ngại báo cáo. Đáng lo ngại hơn, kẻ tấn công có thể đã xây dựng một kho dữ liệu về các chuyên gia Web3, bao gồm thông tin liên lạc, lịch sử giao dịch, và mối quan hệ công việc, để thực hiện các cuộc tấn công thứ cấp.
Góc nhìn contrarian: Đây không chỉ là chuyện lừa đảo – mà là sự sụp đổ của niềm tin phi tập trung.
Hầu hết các bài viết an ninh đều khuyến nghị dùng hardware wallet, không cài phần mềm lạ, và kiểm tra email. Nhưng tôi cho rằng vấn đề sâu xa hơn. Chiến dịch này phơi bày một lỗ hổng cấu trúc: Web3 vẫn chưa có một hệ thống danh tính phi tập trung thực sự cho nhà tuyển dụng. LinkedIn là Web2, email là Web2, và các nền tảng tuyển dụng như CryptoJobs, Remote3 đều dựa trên tài khoản tập trung. Mỗi lần công nghệ mới ra đời, kẻ lừa đảo cũng có bản nâng cấp. Nếu chúng ta không giải quyết vấn đề xác thực danh tính (DID, zero-knowledge proofs cho recruitment), thì bất kỳ giải pháp bảo mật cá nhân nào cũng chỉ là miếng băng cá nhân.
Các nhà phát triển thường hào hứng với Data Availability layers mới, sharding, hay cross-chain messaging, nhưng lại bỏ quên lớp đơn giản nhất: “Làm sao để biết người gọi video cho tôi thực sự là HR của công ty đó?” Lệnh trừng phạt Tornado Cash tạo tiền lệ nguy hiểm: viết code bằng tội phạm, đặt mọi lập trình viên mã nguồn mở vào rủi ro pháp lý. Tương tự, nếu chúng ta không xây dựng các giao thức xác thực công việc từ đầu, ngành sẽ tiếp tục sản sinh ra những vụ lừa đảo ngày càng tinh vi.
Takeaway: Cơ hội cho một thế hệ bảo mật mới
Thị trường downtrend là thời điểm để dọn dẹp và củng cố. Những startup có thể cung cấp các giải pháp xác minh danh tính nhà tuyển dụng dựa trên on-chain reputation, hoặc các môi trường phỏng vấn ảo (sandboxed browser, remote desktop tạm thời) sẽ nhận được sự chú ý. Cá nhân tôi đã chuyển sang dùng một máy tính riêng chỉ để phỏng vấn và xử lý job applications, với ví lạnh luôn ở chế độ air-gapped. Nghe có vẻ cực đoan, nhưng đó là thực tế trong một hệ sinh thái vừa tiến hóa vừa tự hủy.
Liệu chúng ta có đang chạy đua với chính những công cụ mà mình xây dựng? Câu trả lời là có. Nhưng đó cũng là động lực để tôi tiếp tục viết, không phải để cảnh báo, mà để định hướng. Mỗi chu kỳ đều có bài học riêng, và lần này, bài học là: đừng bao giờ tin vào những gì bạn không thể xác thực bằng mã nguồn mở.
