Ngày 29/7/2025, SlowMist – một trong những công ty bảo mật hàng đầu trong lĩnh vực blockchain – phát đi cảnh báo khẩn về một chiến dịch tấn công có chủ đích nhắm vào các chuyên gia Web3. Kẻ tấn công mạo danh nhà tuyển dụng, mời ứng viên cài đặt phần mềm phỏng vấn AI có tên "Relay". Thực chất, đây là một malware (phần mềm độc hại) đa nền tảng, nhắm vào cả macOS và Windows, có khả năng đánh cắp dữ liệu nhạy cảm bao gồm thông tin ví tiền điện tử, khóa riêng tư, mật khẩu trình duyệt, và cả session Telegram.
Sự việc này không chỉ là một vụ lừa đảo thông thường; nó phơi bày một lỗ hổng nghiêm trọng trong quy trình tuyển dụng của các công ty Web3. Thị trường crypto vốn dĩ đang trong giai đoạn tăng trưởng mạnh mẽ (bull run), nhu cầu nhân sự tăng cao, khiến các chuyên gia dễ mất cảnh giác. Kẻ tấn công lợi dụng chính sự phổ biến của các công cụ AI hỗ trợ phỏng vấn từ xa để tạo ra một bẫy xã hội (social engineering) tinh vi.
Chi tiết kỹ thuật về cuộc tấn công
Theo phân tích của SlowMist, malware mang tên "Relay" (giả mạo) được phát tán qua email hoặc tin nhắn từ các tài khoản LinkedIn giả mạo nhà tuyển dụng. Sau khi nạn nhân chấp nhận lời mời phỏng vấn và tải file cài đặt, mã độc sẽ tự động kích hoạt. SlowMist đã công bố mẫu phân tích (sample) cho thấy malware có các tính năng: - Đa nền tảng: Hỗ trợ cả macOS (dạng .dmg) và Windows (dạng .exe). - Đánh cắp dữ liệu trình duyệt: Lấy cookie, mật khẩu đã lưu, lịch sử duyệt web – giúp kẻ tấn công truy cập vào các sàn giao dịch hoặc ví web. - Nhắm vào ví tiền điện tử: Quét các file lưu trữ private key, seed phrase (ví dụ: file JSON của MetaMask, keystore của Ethereum), cũng như các extension ví trên trình duyệt. - Đánh cắp session Telegram: Chiếm quyền kiểm soát tài khoản Telegram của nạn nhân, từ đó tiếp tục tấn công vào các đồng nghiệp hoặc dự án. - Keychain (macOS) / Credential Manager (Windows): Trích xuất toàn bộ mật khẩu và chứng chỉ.
SlowMist xác nhận rằng đây là một chiến dịch có tổ chức, với kỹ thuật phát triển malware khá chuyên nghiệp. Họ khuyến cáo cộng đồng tuyệt đối không cài đặt bất kỳ phần mềm nào từ nguồn không xác định, đặc biệt là các ứng dụng liên quan đến "AI phỏng vấn" khi chưa xác minh danh tính nhà tuyển dụng.
Tác động đến thị trường và hệ sinh thái
Mặc dù đây là sự kiện bảo mật, không phải tin tức về một token cụ thể, nhưng nó có khả năng ảnh hưởng đến tâm lý nhà đầu tư trong ngắn hạn. Cụ thể: - Tâm lý FUD (sợ hãi, không chắc chắn): Các chuyên gia Web3 có thể trở nên thận trọng hơn khi tham gia phỏng vấn, gián tiếp làm chậm quá trình tuyển dụng trong ngành. - Lợi ích cho mảng bảo mật: Các công ty như SlowMist, Trail of Bits, hoặc các nhà cung cấp ví lạnh (Ledger, Trezor) có thể nhận được sự quan tâm nhiều hơn từ phía người dùng. - Rủi ro cho các sàn giao dịch: Nếu nạn nhân mất quyền truy cập vào tài khoản sàn, các sàn sẽ phải đối mặt với áp lực hỗ trợ khách hàng và có thể bị kiện tụng.
Phân tích góc nhìn trái chiều (Contrarian)
Nhiều người cho rằng chỉ cần không cài phần mềm lạ là đủ an toàn. Nhưng thực tế, kẻ tấn công đã nghiên cứu rất kỹ hành vi của các chuyên gia Web3. Họ biết rằng cộng đồng này thường cởi mở với các công cụ mới, đặc biệt là AI. Hơn nữa, việc giả mạo nhà tuyển dụng trên LinkedIn là khả thi vì LinkedIn vốn có nhiều tài khoản ảo. Điểm mù ở đây là: ngay cả một người có kỹ thuật cao vẫn có thể bị lừa nếu họ tin rằng họ đang tương tác với một công ty uy tín. SlowMist nhấn mạnh: "Đây không phải lỗi của nạn nhân, mà là lỗ hổng trong quy trình xác thực danh tính trong ngành."
Hành động cần thực hiện ngay - Kiểm tra xem bạn có nhận được email/lời mời phỏng vấn với từ khóa "Relay" hoặc yêu cầu cài ứng dụng lạ hay không. - Nếu đã cài đặt, ngay lập tức rút phích cắm internet, chụp ảnh màn hình lỗi (nếu có), và liên hệ với chuyên gia bảo mật. - Thay đổi tất cả mật khẩu, đặc biệt là mật khẩu ví và sàn giao dịch, sử dụng xác thực hai yếu tố (2FA) bằng phần cứng. - Chuyển tài sản sang ví lạnh (hardware wallet) nếu bạn chưa làm điều đó.
Kết luận: Cuộc chiến bảo mật chưa bao giờ dừng lại
Câu chuyện này nhắc nhở chúng ta rằng, trong thế giới crypto, bảo mật không chỉ là trách nhiệm của các nhà phát triển giao thức, mà còn là kỷ luật của từng cá nhân. Kẻ tấn công sẽ luôn tìm cách khai thác lòng tin của con người. Liệu cộng đồng Web3 có học được bài học này, hay sẽ phải chờ đến một vụ tấn công lớn hơn nữa mới chịu thay đổi?