Một làn sóng tấn công mới đang nhắm thẳng vào các chuyên gia blockchain và Web3, sử dụng chiêu trò giả mạo buổi phỏng vấn qua AI để cài phần mềm độc hại đánh cắp toàn bộ ví tiền điện tử. SlowMist, công ty bảo mật hàng đầu, vừa công bố phân tích chi tiết về chiến dịch này vào ngày 29 tháng 7 năm 2025.
Kẻ tấn công giả danh nhà tuyển dụng từ các dự án crypto nổi tiếng, gửi lời mời phỏng vấn trực tuyến. Họ yêu cầu ứng viên tải về và cài đặt một công cụ hội nghị có tên 'Relay', quảng cáo là ứng dụng AI hỗ trợ phỏng vấn. Tuy nhiên, 'Relay' thực chất là một phần mềm gián điệp được thiết kế tinh vi, hoạt động trên cả hai hệ điều hành macOS và Windows. Sau khi cài đặt, nó âm thầm thu thập thông tin nhạy cảm: toàn bộ dữ liệu duyệt web, cookie phiên đăng nhập, thông tin ví tiền điện tử (bao gồm cả private key lưu trong ứng dụng desktop như MetaMask hay Phantom), dữ liệu từ Keychain (trên macOS) và lịch sử tin nhắn Telegram.
SlowMist đã giải mã mẫu mã độc và xác nhận khả năng đánh cắp dữ liệu ở mức độ toàn diện. 'Đây là một cuộc tấn công xã hội học có chủ đích, tận dụng lòng tin và sự phổ biến của các công cụ AI để tiếp cận nhóm mục tiêu là những người có quyền truy cập vào lượng lớn tài sản số', đại diện SlowMist nhấn mạnh.
Nhóm tấn công dường như am hiểu hệ sinh thái Web3. Họ không chỉ tạo ra các hồ sơ giả mạo trên LinkedIn một cách chuyên nghiệp mà còn xây dựng một trang web demo có vẻ ngoài hợp lý cho 'Relay'. Điều này cho thấy một tổ chức tội phạm mạng có tổ chức, đầu tư nghiêm túc về mặt kỹ thuật. Phân tích của SlowMist tiết lộ mã độc sử dụng cơ chế chống phân tích, mã hóa nhiều lớp và kết nối với máy chủ C2 (Command & Control) ở nước ngoài để tải về các module mở rộng.

Tác động của sự kiện này vượt xa một vụ lừa đảo đơn lẻ. Nó chỉ ra một lỗ hổng trong quy trình tuyển dụng của các công ty Web3: tin tưởng mù quáng vào các nền tảng mạng xã hội và lời mời làm việc không qua xác thực. Hầu hết các dự án crypto hiện tuyển dụng qua các kênh trực tuyến như Telegram, Discord hay LinkedIn, nơi việc giả mạo danh tính rất dễ dàng.
Chuyên gia bảo mật Vũ Nhi, một auditor DeFi kỳ cựu tại Lagos, nhận định: 'Mỗi lần biên dịch lại là mỗi lần thả mồi mới. Kẻ tấn công không ngừng học hỏi từ các vụ hack trước đó. Lần này, chúng lợi dụng 'AI' – một từ khóa nóng – để khiến nạn nhân chủ quan. Chiêu trò cũ nhưng vỏ bọc mới thì vẫn hiệu quả.' Cô nhấn mạnh rằng các lỗ hổng bảo mật thường nằm ở khâu con người, chứ không phải code.
Để phòng tránh, SlowMist khuyến cáo: 1. Luôn xác minh danh tính nhà tuyển dụng qua nhiều kênh (email công ty, gọi điện, xác thực qua nền tảng chính thức). 2. Không bao giờ cài đặt phần mềm từ các liên kết không rõ ràng trong quá trình phỏng vấn. 3. Sử dụng ví cứng (hardware wallet) thay vì ví nóng cho các giao dịch giá trị lớn, đặc biệt khi tham gia vào các quy trình tuyển dụng online. 4. Cài đặt phần mềm diệt virus và bật tường lửa cá nhân; thường xuyên kiểm tra các phiên đăng nhập bất thường.
Thị trường crypto đang trong giai đoạn tích lũy, nhưng những cú sốc bảo mật kiểu này có thể làm lung lay niềm tin của nhà đầu tư tổ chức. Sự kiện cũng mở ra cơ hội cho các dịch vụ bảo mật chuyên biệt cho quy trình tuyển dụng Web3 – một thị trường ngách đầy tiềm năng.
Hãy nhớ: trong thế giới phi tập trung, bảo mật cá nhân là hàng rào cuối cùng. Đừng để một lời mời phỏng vấn hấp dẫn đánh cắp cả tương lai tài chính của bạn.