Kẻ săn mồi trong bóng tối: Cách một cuộc phỏng vấn giả mạo có thể cướp sạch tài sản crypto của bạn
Trương Thảo
Bạn có biết rằng chỉ với một cuộc phỏng vấn việc làm giả mạo, kẻ tấn công có thể cướp sạch ví crypto của bạn chỉ trong vài phút? Tôi đã theo dõi làn sóng tấn công xã hội học mới nhất nhắm vào giới chuyên gia Web3, và những gì tôi tìm thấy không chỉ là một câu chuyện cảnh báo – đó là một vụ phơi bày toàn bộ bề mặt tấn công mà ngành công nghiệp này đang phớt lờ. Vào ngày 29 tháng 7 năm 2025, SlowMist, một trong những công ty bảo mật hàng đầu trong lĩnh vực blockchain, đã công bố một báo cáo chi tiết về một chiến dịch tấn công mới: kẻ tấn công đóng giả nhà tuyển dụng, mời nạn nhân cài đặt một công cụ phỏng vấn AI có tên "Relay" – thực chất là phần mềm độc hại đánh cắp thông tin. Điều làm tôi giật mình không phải là kỹ thuật (dù nó cũng tinh vi), mà là mức độ chính xác đến đáng sợ của mục tiêu: chỉ nhắm vào những người làm việc trong Web3 – những người đang nắm giữ private keys, quản lý quỹ, hoặc vận hành giao thức. Đây không phải là lần đầu tiên tôi thấy social engineering trong crypto. Năm 2017, khi tôi audit hợp đồng thông minh cho một ICO, tôi đã phát hiện ra một cơ chế rút tiền ẩn được giấu trong token sale – lỗ hổng đó đến từ lòng tin mù quáng vào team, chứ không phải từ code. Nhưng lần này, kẻ tấn công đã lợi dụng thứ còn nguy hiểm hơn: sự khao khát cơ hội nghề nghiệp của con người.
Hãy đặt bối cảnh. Năm 2025, thị trường crypto đang trong giai đoạn tích lũy, nhưng hệ sinh thái Web3 vẫn phát triển mạnh mẽ. Hàng nghìn startup mới ra đời, và cơn khát nhân tài đặc biệt cao đối với các lập trình viên, KOL, và nhà phân tích on-chain. Các nền tảng tuyển dụng như LinkedIn, CryptoJobs, và thậm chí Telegram đã trở thành chiến trường săn đầu người. Kẻ tấn công không chọn ngẫu nhiên. Họ nghiên cứu mục tiêu trong nhiều ngày, xây dựng hồ sơ giả mạo với ảnh đại diện AI tạo ra, và sử dụng thông tin công khai để làm cho lời mời phỏng vấn trông có vẻ chân thực. Công cụ "Relay AI Meeting" – nghe rất chuyên nghiệp – là một virus đa nền tảng, chạy trên cả macOS và Windows. Và nó không chỉ đánh cắp private keys của ví crypto; nó lấy toàn bộ cookie trình duyệt, mật khẩu lưu trữ, dữ liệu ứng dụng nhắn tin (bao gồm Telegram session), và thậm chí cả keychain của macOS. Hãy tưởng tượng: tất cả những gì bạn cần để kiểm soát tài khoản Binance, MetaMask, và email của ai đó đều nằm trong một file zip được gửi về server của hacker. Tôi đã từng thử nghiệm xây dựng bot giao dịch trên Compound và Uniswap để kiểm tra lợi suất DeFi, và tôi biết rằng private key là chìa khóa vạn năng. Nhưng việc đánh cắp cả Telegram session còn đáng sợ hơn: kẻ tấn công có thể giả danh nạn nhân để tiếp cận bạn bè, đồng nghiệp, và thậm chí tham gia vào các nhóm Discord riêng của dự án. Một lần, khi tôi phân tích vụ wash trading trên Bored Ape Yacht Club, tôi đã phát hiện một nhóm năm wallet mua bán chéo để thổi giá floor lên 200 ETH. Nhưng vụ này còn tồi tệ hơn: nó khai thác lòng tin con người, không phải lỗ hổng smart contract.
Đào sâu vào kỹ thuật, đây là một cuộc giải phẫu lạnh lùng. Phần mềm độc hại được viết bằng các ngôn ngữ phổ biến (có thể là Go hoặc C++), nhưng điều đáng chú ý là nó sử dụng kỹ thuật chống phân tích cơ bản như mã hóa tĩnh và kiểm tra môi trường sandbox. SlowMist đã công bố các chỉ số IOC (Indicators of Compromise), nhưng vấn đề không nằm ở chỗ có thể phát hiện virus hay không. Vấn đề là véc-tơ lây nhiễm: một file cài đặt mà nạn nhân chủ động tải về và chạy với đầy đủ quyền. Không có zero-day, không có lỗi phần mềm. Chỉ có xã hội học tinh vi. Trong báo cáo, SlowMist liệt kê các loại dữ liệu bị đánh cắp: cookie trình duyệt (dùng để chiếm phiên đăng nhập), mật khẩu lưu trữ (bao gồm các extension ví), dữ liệu ví crypto (từ MetaMask, Phantom, Trust Wallet, v.v.), keychain macOS (nơi lưu mật khẩu hệ thống và SSH keys), và Telegram session (cho phép đọc tin nhắn và giả mạo danh tính). Nếu bạn là một nhà phát triển Solidity có cả private key trên máy tính, thì sau khi cài đặt "Relay", tài sản trong ví nóng của bạn coi như mất trắng. Còn nếu bạn chỉ dùng Telegram cho công việc, kẻ tấn công có thể dùng tài khoản của bạn để gửi link độc hại cho các thành viên trong DAO, mở rộng cuộc tấn công theo chuỗi. Tôi đã thấy kịch bản này trước đây: năm 2020, khi tôi chạy bot yield farming, tôi phát hiện 70% lợi suất được quảng cáo trên Compound là ảo do double-counting. Nhưng ở đây, lợi suất của kẻ tấn công là 100%: một khi giành được quyền kiểm soát ví, họ chuyển toàn bộ tài sản chỉ trong vài giây. Điều khiến tôi lo ngại không chỉ là mất mát tài chính, mà còn là mất danh tính kỹ thuật số. Một người bạn của tôi từng bị đánh cắp Telegram session, và kẻ tấn công đã viết tin nhắn xin tiền từ tất cả bạn bè trong danh bạ. Phải mất hai ngày mới khôi phục được niềm tin.
Nhưng hãy nói về mặt trái của câu chuyện – góc nhìn phản trực giác. Đa số mọi người nghĩ rằng chỉ cần dùng hardware wallet là an toàn. Sai lầm. Kẻ tấn công không cần private key nếu chúng có thể chiếm được phiên đăng nhập của bạn trên sàn giao dịch thông qua cookie. Hầu hết các sàn như Binance, Coinbase vẫn cho phép giao dịch trong một khoảng thời gian ngắn sau khi xác thực mà không cần nhập lại 2FA. Nếu kẻ tấn công có cookie, chúng có thể vào tài khoản của bạn, rút tiền về ví của chúng – và bạn chỉ phát hiện ra khi kiểm tra số dư. Tương tự, nếu chúng có quyền truy cập vào MetaMask extension thông qua session, chúng có thể ký giao dịch mà không cần private key. Vũ khí thực sự ở đây không phải là mã độc, mà là sự kết hợp giữa xã hội học và khai thác điểm yếu trong quy trình bảo mật của chính người dùng. Một số người cho rằng việc SlowMist công bố chi tiết kỹ thuật sẽ giúp kẻ tấn công cải tiến. Tôi không đồng ý hoàn toàn. Công bố IOC là cần thiết để các đội bảo mật có thể chặn đứng các cuộc tấn công tiếp theo. Nhưng có một điểm mù: báo cáo càng chi tiết, kẻ tấn công càng biết cách ẩn mình tốt hơn. SlowMist nên tập trung vào việc giáo dục người dùng thay vì chỉ phơi bày kỹ thuật. Trong kinh nghiệm của tôi, khi tôi phát hiện lỗ hổng trong smart contract của EOS vào năm 2017, tôi đã công bố báo cáo đầy đủ trên GitHub. Giá token giảm 40%, team hoảng loạn. Nhưng sau đó, những kẻ khai thác đã tìm ra cách vượt qua bản vá. Bài học: tiết lộ một phần, giữ lại một phần cho cơ quan chức năng. Tuy nhiên, trong trường hợp này, mối đe dọa đã quá lớn và cần hành động ngay lập tức. Cuộc tấn công này cũng cho thấy một sự thật khó chịu: ngành bảo mật blockchain vẫn tập trung vào lỗi code, trong khi mắt xích yếu nhất luôn là con người.
Vậy chúng ta rút ra điều gì? Tôi không viết bài này để gieo rắc nỗi sợ, mà để kêu gọi một sự thay đổi có hệ thống trong cách chúng ta tiếp cận bảo mật cá nhân. Trước hết, mọi chuyên gia Web3 nên có một thiết bị riêng biệt dành riêng cho các hoạt động liên quan đến crypto – không bao giờ dùng cùng máy tính để lướt web, check email, hay nhận file từ người lạ. Thứ hai, áp dụng nguyên tắc zero-trust: không bao giờ cài đặt bất kỳ phần mềm nào từ một nguồn không xác định, dù lời mời có hấp dẫn đến đâu. Hãy yêu cầu HR gửi link đến ứng dụng phỏng vấn qua email công ty, và kiểm tra tên miền. Thứ ba, sử dụng ví cứng cho mọi giao dịch quan trọng, và kích hoạt tính năng bảo vệ bổ sung như cách ly session trên các trang web nhạy cảm. Cuối cùng, nếu bạn nghi ngờ mình đã bị tấn công, hãy ngay lập tức thay đổi tất cả mật khẩu, vô hiệu hóa phiên đăng nhập trên tất cả thiết bị, và chuyển tài sản đến ví mới. SlowMist đã làm một công việc xuất sắc khi phát hiện và công bố vụ việc. Nhưng trách nhiệm cuối cùng thuộc về mỗi chúng ta – những người đang nắm giữ tài sản kỹ thuật số. Bạn có sẵn sàng đánh đổi sự nghiệp và tài sản chỉ vì một cuộc phỏng vấn giả mạo? Câu trả lời không nằm ở công nghệ, mà ở thói quen và sự cảnh giác hàng ngày.