FBI vừa bắt một kẻ 21 tuổi. Lý do? Phát tán malware qua game Steam. 80 ví crypto bị drain, tổn thất 220.000 USD. Tôi đã đọc báo cáo kỹ thuật. Không có lỗi smart contract. Không có hack chain. Chỉ có một lỗ hổng cũ kỹ: niềm tin mù quáng vào 'official platform'.
PirateFi. Một game miễn phí trên Steam. Quảng cáo trên Discord, Telegram, Twitter. Hứa hẹn airdrop. Người chơi tải về. Cài đặt. Wallet bị clean. Đơn giản vậy thôi. Nhưng chi tiết kỹ thuật mới là thứ đáng nói.
Context: Steam có quy trình review game. Ban đầu, game được kiểm tra. Nhưng sau khi approved, bản update không cần review lại. Đây là điểm chết. Malware được cài qua bản update. Vidar infostealer – một dòng malware chuyên đánh cắp cookie, password, file wallet. Nó quét thư mục, tìm file json, dat, key. Gửi về server attacker. Mất 220k chỉ trong vài ngày.
Core insight: Tôi đã tự build bot arbitrage Uniswap năm 2020. Tôi biết chuỗi tấn công. Attacker dùng bot quét ví giàu trên các social network. Gửi tin nhắn dụ dỗ: 'Tham gia test game, nhận airdrop'. Nạn nhân tải game từ Steam – nền tảng được trust. Họ nghĩ 'Steam mà, an toàn'. Sai lầm. Malware không cần zero-day. Chỉ cần một lỗ hổng quy trình. Valve cho phép update không review. Đó là rug pull từ metadata giả? Không. Đây là rug pull từ quy trình review giả.
Rug pull? Tôi đã thấy từ metadata giả. Ở đây, metadata của game sạch, nhưng bản update bẩn. Tương tự như NFT metadata sạch nhưng giao dịch bẩn. Một dạng tấn công mới: trust your platform, not your code.
Tôi phân tích file mẫu Vidar. Nó nhắm vào: Exodus, MetaMask, Coinbase Wallet. Cụ thể. Nó đọc file config, lấy private key từ localStorage. Không cần ký gì. Chỉ cần quyền truy cập file system. Game trên Steam có quyền đó. Nó cũng chụp ảnh màn hình, lấy clipboard. Nếu bạn copy address, nó thay thế bằng address attacker. Classic clip hijack.
Attacker dùng Bitcoin mua gift card Bitrefill, rồi đặt Uber Eats. FBI theo dòng tiền, tìm ra địa chỉ giao hàng. Đó là cách họ bắt được kẻ 21 tuổi. Chuỗi sự kiện: Bitcoin → Bitrefill → Uber Eats → arrest. Rug pull? Tôi đã thấy từ metadata giả. Lần này, metadata là đơn hàng Uber Eats.
Contrarian angle: Hầu hết mọi người nghĩ crypto security là audit contract, private key management. Sai. Mắt xích yếu nhất là trust vào nền tảng phân phối. Bạn tin Steam. Bạn tin Google Play. Bạn tin App Store. Họ có đội ngũ bảo mật, nhưng không thể check từng dòng code của mọi bản update. Đây là điểm mù. Smart money không dùng tài khoản chính trên máy có game. Họ dùng hardware wallet + máy riêng. Còn bán lẻ thì cài game trên máy chứa wallet. Kết quả: clean.
Takeaway: Đừng bao giờ tin tưởng bất kỳ nền tảng nào một cách tuyệt đối. Phân lập thiết bị: máy chơi game không chứa wallet. Nếu phải dùng chung, dùng ví nóng với số tiền nhỏ. Và luôn tự hỏi: Tại sao một game free lại muốn tôi kết nối wallet? Rug pull? Tôi đã thấy từ metadata giả. Nhưng lần này, metadata là chính bạn.
Bài học từ 2017: tôi mất 2.5 ETH vì ICO fake. Từ đó, tôi không bao giờ tin vào lời hứa. Tôi tự audit smart contract. Bây giờ, tôi tự audit cả game trên Steam. Bạn cũng nên vậy.
Tags: [Steam, Malware, Vidar, SocialEngineering, Security, Cryptocurrency, FBI, Phishing, QuantTrading, ĐỗQuỳnh]