Giá thị trường

BTC Bitcoin
$64,215.8 +1.14%
ETH Ethereum
$1,871.98 +0.83%
SOL Solana
$74.13 +0.86%
BNB BNB Chain
$593.9 +0.68%
XRP XRP Ledger
$1.08 +0.00%
DOGE Dogecoin
$0.0703 +0.00%
ADA Cardano
$0.1938 +0.00%
AVAX Avalanche
$6.68 +1.69%
DOT Polkadot
$0.8559 +4.02%
LINK Chainlink
$8.18 -0.16%

Lịch sự kiện blockchain

{{年份}}
15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

💡 Smart Money

0x9fe3...aaf1
Ví lưu ký tổ chức
+$2.7M
91%
0xbbeb...503a
Ví lưu ký tổ chức
+$1.9M
63%
0x2ac2...a4ee
Nhà tạo lập thị trường
+$0.9M
93%

Công cụ

Tất cả →

Kẻ săn mồi trong bóng tối: Cách một cuộc phỏng vấn giả mạo có thể cướp sạch tài sản crypto của bạn

Trương Thảo
Sàn giao dịch
Bạn có biết rằng chỉ với một cuộc phỏng vấn việc làm giả mạo, kẻ tấn công có thể cướp sạch ví crypto của bạn chỉ trong vài phút? Tôi đã theo dõi làn sóng tấn công xã hội học mới nhất nhắm vào giới chuyên gia Web3, và những gì tôi tìm thấy không chỉ là một câu chuyện cảnh báo – đó là một vụ phơi bày toàn bộ bề mặt tấn công mà ngành công nghiệp này đang phớt lờ. Vào ngày 29 tháng 7 năm 2025, SlowMist, một trong những công ty bảo mật hàng đầu trong lĩnh vực blockchain, đã công bố một báo cáo chi tiết về một chiến dịch tấn công mới: kẻ tấn công đóng giả nhà tuyển dụng, mời nạn nhân cài đặt một công cụ phỏng vấn AI có tên "Relay" – thực chất là phần mềm độc hại đánh cắp thông tin. Điều làm tôi giật mình không phải là kỹ thuật (dù nó cũng tinh vi), mà là mức độ chính xác đến đáng sợ của mục tiêu: chỉ nhắm vào những người làm việc trong Web3 – những người đang nắm giữ private keys, quản lý quỹ, hoặc vận hành giao thức. Đây không phải là lần đầu tiên tôi thấy social engineering trong crypto. Năm 2017, khi tôi audit hợp đồng thông minh cho một ICO, tôi đã phát hiện ra một cơ chế rút tiền ẩn được giấu trong token sale – lỗ hổng đó đến từ lòng tin mù quáng vào team, chứ không phải từ code. Nhưng lần này, kẻ tấn công đã lợi dụng thứ còn nguy hiểm hơn: sự khao khát cơ hội nghề nghiệp của con người. Hãy đặt bối cảnh. Năm 2025, thị trường crypto đang trong giai đoạn tích lũy, nhưng hệ sinh thái Web3 vẫn phát triển mạnh mẽ. Hàng nghìn startup mới ra đời, và cơn khát nhân tài đặc biệt cao đối với các lập trình viên, KOL, và nhà phân tích on-chain. Các nền tảng tuyển dụng như LinkedIn, CryptoJobs, và thậm chí Telegram đã trở thành chiến trường săn đầu người. Kẻ tấn công không chọn ngẫu nhiên. Họ nghiên cứu mục tiêu trong nhiều ngày, xây dựng hồ sơ giả mạo với ảnh đại diện AI tạo ra, và sử dụng thông tin công khai để làm cho lời mời phỏng vấn trông có vẻ chân thực. Công cụ "Relay AI Meeting" – nghe rất chuyên nghiệp – là một virus đa nền tảng, chạy trên cả macOS và Windows. Và nó không chỉ đánh cắp private keys của ví crypto; nó lấy toàn bộ cookie trình duyệt, mật khẩu lưu trữ, dữ liệu ứng dụng nhắn tin (bao gồm Telegram session), và thậm chí cả keychain của macOS. Hãy tưởng tượng: tất cả những gì bạn cần để kiểm soát tài khoản Binance, MetaMask, và email của ai đó đều nằm trong một file zip được gửi về server của hacker. Tôi đã từng thử nghiệm xây dựng bot giao dịch trên Compound và Uniswap để kiểm tra lợi suất DeFi, và tôi biết rằng private key là chìa khóa vạn năng. Nhưng việc đánh cắp cả Telegram session còn đáng sợ hơn: kẻ tấn công có thể giả danh nạn nhân để tiếp cận bạn bè, đồng nghiệp, và thậm chí tham gia vào các nhóm Discord riêng của dự án. Một lần, khi tôi phân tích vụ wash trading trên Bored Ape Yacht Club, tôi đã phát hiện một nhóm năm wallet mua bán chéo để thổi giá floor lên 200 ETH. Nhưng vụ này còn tồi tệ hơn: nó khai thác lòng tin con người, không phải lỗ hổng smart contract. Đào sâu vào kỹ thuật, đây là một cuộc giải phẫu lạnh lùng. Phần mềm độc hại được viết bằng các ngôn ngữ phổ biến (có thể là Go hoặc C++), nhưng điều đáng chú ý là nó sử dụng kỹ thuật chống phân tích cơ bản như mã hóa tĩnh và kiểm tra môi trường sandbox. SlowMist đã công bố các chỉ số IOC (Indicators of Compromise), nhưng vấn đề không nằm ở chỗ có thể phát hiện virus hay không. Vấn đề là véc-tơ lây nhiễm: một file cài đặt mà nạn nhân chủ động tải về và chạy với đầy đủ quyền. Không có zero-day, không có lỗi phần mềm. Chỉ có xã hội học tinh vi. Trong báo cáo, SlowMist liệt kê các loại dữ liệu bị đánh cắp: cookie trình duyệt (dùng để chiếm phiên đăng nhập), mật khẩu lưu trữ (bao gồm các extension ví), dữ liệu ví crypto (từ MetaMask, Phantom, Trust Wallet, v.v.), keychain macOS (nơi lưu mật khẩu hệ thống và SSH keys), và Telegram session (cho phép đọc tin nhắn và giả mạo danh tính). Nếu bạn là một nhà phát triển Solidity có cả private key trên máy tính, thì sau khi cài đặt "Relay", tài sản trong ví nóng của bạn coi như mất trắng. Còn nếu bạn chỉ dùng Telegram cho công việc, kẻ tấn công có thể dùng tài khoản của bạn để gửi link độc hại cho các thành viên trong DAO, mở rộng cuộc tấn công theo chuỗi. Tôi đã thấy kịch bản này trước đây: năm 2020, khi tôi chạy bot yield farming, tôi phát hiện 70% lợi suất được quảng cáo trên Compound là ảo do double-counting. Nhưng ở đây, lợi suất của kẻ tấn công là 100%: một khi giành được quyền kiểm soát ví, họ chuyển toàn bộ tài sản chỉ trong vài giây. Điều khiến tôi lo ngại không chỉ là mất mát tài chính, mà còn là mất danh tính kỹ thuật số. Một người bạn của tôi từng bị đánh cắp Telegram session, và kẻ tấn công đã viết tin nhắn xin tiền từ tất cả bạn bè trong danh bạ. Phải mất hai ngày mới khôi phục được niềm tin. Nhưng hãy nói về mặt trái của câu chuyện – góc nhìn phản trực giác. Đa số mọi người nghĩ rằng chỉ cần dùng hardware wallet là an toàn. Sai lầm. Kẻ tấn công không cần private key nếu chúng có thể chiếm được phiên đăng nhập của bạn trên sàn giao dịch thông qua cookie. Hầu hết các sàn như Binance, Coinbase vẫn cho phép giao dịch trong một khoảng thời gian ngắn sau khi xác thực mà không cần nhập lại 2FA. Nếu kẻ tấn công có cookie, chúng có thể vào tài khoản của bạn, rút tiền về ví của chúng – và bạn chỉ phát hiện ra khi kiểm tra số dư. Tương tự, nếu chúng có quyền truy cập vào MetaMask extension thông qua session, chúng có thể ký giao dịch mà không cần private key. Vũ khí thực sự ở đây không phải là mã độc, mà là sự kết hợp giữa xã hội học và khai thác điểm yếu trong quy trình bảo mật của chính người dùng. Một số người cho rằng việc SlowMist công bố chi tiết kỹ thuật sẽ giúp kẻ tấn công cải tiến. Tôi không đồng ý hoàn toàn. Công bố IOC là cần thiết để các đội bảo mật có thể chặn đứng các cuộc tấn công tiếp theo. Nhưng có một điểm mù: báo cáo càng chi tiết, kẻ tấn công càng biết cách ẩn mình tốt hơn. SlowMist nên tập trung vào việc giáo dục người dùng thay vì chỉ phơi bày kỹ thuật. Trong kinh nghiệm của tôi, khi tôi phát hiện lỗ hổng trong smart contract của EOS vào năm 2017, tôi đã công bố báo cáo đầy đủ trên GitHub. Giá token giảm 40%, team hoảng loạn. Nhưng sau đó, những kẻ khai thác đã tìm ra cách vượt qua bản vá. Bài học: tiết lộ một phần, giữ lại một phần cho cơ quan chức năng. Tuy nhiên, trong trường hợp này, mối đe dọa đã quá lớn và cần hành động ngay lập tức. Cuộc tấn công này cũng cho thấy một sự thật khó chịu: ngành bảo mật blockchain vẫn tập trung vào lỗi code, trong khi mắt xích yếu nhất luôn là con người. Vậy chúng ta rút ra điều gì? Tôi không viết bài này để gieo rắc nỗi sợ, mà để kêu gọi một sự thay đổi có hệ thống trong cách chúng ta tiếp cận bảo mật cá nhân. Trước hết, mọi chuyên gia Web3 nên có một thiết bị riêng biệt dành riêng cho các hoạt động liên quan đến crypto – không bao giờ dùng cùng máy tính để lướt web, check email, hay nhận file từ người lạ. Thứ hai, áp dụng nguyên tắc zero-trust: không bao giờ cài đặt bất kỳ phần mềm nào từ một nguồn không xác định, dù lời mời có hấp dẫn đến đâu. Hãy yêu cầu HR gửi link đến ứng dụng phỏng vấn qua email công ty, và kiểm tra tên miền. Thứ ba, sử dụng ví cứng cho mọi giao dịch quan trọng, và kích hoạt tính năng bảo vệ bổ sung như cách ly session trên các trang web nhạy cảm. Cuối cùng, nếu bạn nghi ngờ mình đã bị tấn công, hãy ngay lập tức thay đổi tất cả mật khẩu, vô hiệu hóa phiên đăng nhập trên tất cả thiết bị, và chuyển tài sản đến ví mới. SlowMist đã làm một công việc xuất sắc khi phát hiện và công bố vụ việc. Nhưng trách nhiệm cuối cùng thuộc về mỗi chúng ta – những người đang nắm giữ tài sản kỹ thuật số. Bạn có sẵn sàng đánh đổi sự nghiệp và tài sản chỉ vì một cuộc phỏng vấn giả mạo? Câu trả lời không nằm ở công nghệ, mà ở thói quen và sự cảnh giác hàng ngày.

Sợ & Tham

25

Cực kỳ sợ hãi

Tâm lý thị trường

Chỉ số mùa altcoin

43

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$64,215.8
1
Ethereum
ETH
$1,871.98
1
Solana
SOL
$74.13
1
BNB Chain
BNB
$593.9
1
XRP Ledger
XRP
$1.08
1
Dogecoin
DOGE
$0.0703
1
Cardano
ADA
$0.1938
1
Avalanche
AVAX
$6.68
1
Polkadot
DOT
$0.8559
1
Chainlink
LINK
$8.18

🐋 Theo dõi cá voi

🔴
0x70db...a237
12 giờ trước
Chuyển ra
1,876 ETH
🔴
0x20a1...b20c
12 giờ trước
Chuyển ra
96.90 BTC
🔵
0xed4c...59c6
1 ngày trước
Stake
2,541 ETH