Hook
Vào ngày 29 tháng 7 năm 2025, SlowMist – một trong những công ty bảo mật hàng đầu trong lĩnh vực blockchain – đã công bố một chiến dịch tấn công có chủ đích nhắm vào các chuyên gia Web3. Kẻ tấn công mạo danh nhà tuyển dụng, gửi một tệp tin cài đặt có tên "Relay" – được quảng cáo là công cụ phỏng vấn AI – nhưng thực chất là phần mềm độc hại đánh cắp thông tin (info-stealer). Điều đáng nói: nó hoạt động trên cả macOS và Windows, nhắm thẳng vào dữ liệu ví tiền điện tử, thông tin đăng nhập trình duyệt, và các phiên Telegram. Một cuộc tấn công tinh vi, đáng báo động hơn bất kỳ chiến dịch phishing thông thường nào.
Context
Trong bối cảnh thị trường crypto đang ở giai đoạn giảm (bear market), các cuộc tấn công xã hội (social engineering) lại càng nguy hiểm bởi tâm lý người dùng dễ bị tổn thương hơn. Năm 2024, chứng kiến sự bùng nổ của các công cụ AI trong tuyển dụng, từ đó tạo ra "cửa sổ cơ hội" cho kẻ xấu. Chiến dịch này không chỉ đơn thuần là gửi email lừa đảo; nó đòi hỏi sự đầu tư về mặt kỹ thuật: phát triển phần mềm độc hại đa nền tảng, xây dựng kịch bản xã hội thuyết phục, và nhắm đúng đối tượng – những người đang tìm kiếm cơ hội việc làm trong hệ sinh thái Web3. SlowMist, với vai trò là một trong những nhà phân tích hàng đầu, đã giải mã mẫu phần mềm độc hại này và công bố chi tiết kỹ thuật, giúp cộng đồng có thể tự bảo vệ.
Core Insight
Các chi tiết thực thi quan trọng từ phân tích của SlowMist cho thấy: phần mềm độc hại "Relay" sử dụng kỹ thuật giả mạo giao diện người dùng của một ứng dụng hội nghị thực tế, yêu cầu người dùng cấp quyền truy cập vào các thư mục hệ thống. Sau khi được cài đặt, nó lặng lẽ quét các thư mục mặc định của ví crypto (như ~/Library/Application Support/ trên macOS), lấy các tệp cấu hình và khóa riêng tư. Đồng thời, nó đánh cắp cookie và thông tin đăng nhập từ các trình duyệt Chrome, Firefox, Brave, và cả dữ liệu phiên Telegram – một vector tấn công thông minh, bởi Telegram là kênh giao tiếp chính của nhiều nhóm dự án crypto.
Khi bạn theo dõi dòng tiền của cuộc tấn công, có thể thấy rõ mục tiêu không phải là người dùng phổ thông, mà là những người đang nắm giữ khối lượng tài sản lớn – các chuyên gia thường xuyên tham gia vào các giao thức DeFi, sàn giao dịch phi tập trung, và các DAO. Dữ liệu bị đánh cắp sau đó được mã hóa và gửi đến máy chủ C2 thông qua giao thức HTTPS để tránh bị phát hiện. Kẻ tấn công có thể bán thông tin này trên dark web hoặc sử dụng trực tiếp để rút sạch ví.
Một điểm đáng chú ý: phần mềm độc hại này không sử dụng kỹ thuật zero-day hay lỗ hổng hệ thống phức tạp. Nó chỉ dựa vào sự tin tưởng của người dùng – một chiến thuật xã hội tinh vi. Điều này cho thấy kẻ tấn công rất hiểu tâm lý của chuyên gia Web3: họ thường cởi mở với các công cụ mới, sẵn sàng thử nghiệm phần mềm từ các nguồn không chính thức để nhanh chóng tham gia phỏng vấn. Với kinh nghiệm audit của tôi, tôi nhận thấy đây là một trong những cuộc tấn công có tổ chức nhất trong năm 2025, đáng chú ý hơn cả các vụ tấn công cầu nối (bridge) hay khai thác hợp đồng thông minh.
Contrarian Angle
Câu chuyện mà chưa ai nói đến: trong khi SlowMist đã làm tốt vai trò cảnh báo, phần lớn các bài đăng trên mạng xã hội vẫn tập trung vào việc kêu gọi người dùng "cẩn thận". Tuy nhiên, góc nhìn phản trực giác ở đây là: sự tồn tại của chiến dịch này thực sự là một tín hiệu tích cực cho ngành bảo mật Web3. Nó chứng minh rằng các công cụ phòng thủ hiện tại (như EDR, phần mềm diệt virus) vẫn còn nhiều lỗ hổng và cần được cập nhật. Điều này mở ra cơ hội cho các công ty bảo mật chuyên biệt, cũng như thúc đẩy sự phát triển của các giải pháp "môi trường phỏng vấn an toàn" – nơi các ứng dụng không đáng tin cậy được chạy trong sandbox. Thêm vào đó, chính kẻ tấn công đã vô tình chỉ ra một điểm yếu trong quy trình tuyển dụng của các công ty Web3: việc xác minh danh tính nhà tuyển dụng gần như không tồn tại. Nếu các công ty đầu tư vào hệ thống xác thực phi tập trung (DID) hoặc các nền tảng phỏng vấn chuyên dụng, họ sẽ vừa tăng tính bảo mật vừa tạo lợi thế cạnh tranh trong mắt ứng viên.

Takeaway
Thị trường đang giảm, nhưng các mối đe dọa an ninh thì không. Lời khuyên của tôi – dựa trên 23 năm theo dõi ngành – rất đơn giản: hãy coi mọi tệp tin bạn tải về từ một cuộc phỏng vấn trực tuyến đều là nguy hiểm cho đến khi được chứng minh là an toàn. Sử dụng một máy ảo (VM) riêng biệt cho các cuộc phỏng vấn, không bao giờ lưu trữ private key trên máy tính làm việc, và luôn xác minh danh tính nhà tuyển dụng qua nhiều kênh (email công ty, LinkedIn chính thức, điện thoại). Tương lai của công việc từ xa trong Web3 đang được định hình; những người thích nghi với văn hóa bảo mật sẽ tồn tại, những người chủ quan sẽ trở thành nạn nhân tiếp theo. Bạn đã chuẩn bị sẵn sàng chưa?