22 nghìn đô, 8.000 máy tính bị nhiễm độc, 80+ ví điện tử bốc hơi. Đứa nào đó mới 21 tuổi, ngồi nhà phát tán game dỏm qua Steam, rút sạch túi của đám trader non tay. Nghe quen không? Nhưng chuyện này không phải chuyện của thằng nhóc đó — nó là chuyện của mày, nếu mày vẫn còn để private key trong folder Documents.
Tao nhìn vào vụ này, thấy 3 thứ: một thằng nhóc khôn vặt, một lỗ hổng niềm tin vào nền tảng uy tín, và sự lười biếng chết người của đám victim. 8.000 máy — tức là có 8.000 người sẵn sàng tải một game lạ từ Steam, chạy file exe không kiểm tra, và tin rằng “Steam là uy tín, không sao đâu.” Rồi mất sạch.
Câu chuyện bắt đầu từ tháng 5/2024. Gã Zyaire Wilkins, 21 tuổi, ở Washington, Mỹ. Hắn không phải hacker thiên tài. Chỉ là một thằng biết lợi dụng sơ hở: mua hoặc tự viết malware đơn giản (có thể là RAT hoặc infostealer nhái RedLine), nhét vào ít nhất 8 tựa game nhảm nhí, đưa lên Steam. Game? Chắc là mấy cái “mô phỏng bán cafe” hoặc “chạy trốn khỏi nhà ma” gì đó — vừa rẻ vừa kích thích tò mò. Nạn nhân tải về, chạy lên. Malware âm thầm đọc file cấu hình ví, log bàn phím, snapshot clipboard, gửi về server của hắn. Đơn giản như 1+1.
Trong 2 năm, hắn thu về 22.000 USD (tạm tính theo thời điểm tóm). Con số không lớn — chỉ bằng một con meme coin pump lúc market rảnh. Nhưng vấn đề là: 80+ ví bị dọn sạch. Tức là có ít nhất 80 người mất trắng toàn bộ tài sản trong ví nóng. Mày có thể mắng chúng nó ngu. Nhưng thử nhìn lại: mày có đang dùng MetaMask trên máy tính không? Có backup seed phrase dưới dạng file .txt không? Nếu có, mày cũng chỉ cách vụ này một cú click chuột.
FBI vào cuộc. Họ không đi tìm IP server. Họ lần theo dòng tiền trên chain: từ ví nhận của hắn, chuyển qua sàn, mua gift card Bitrefill. Bitrefill là dịch vụ bán thẻ quà tặng cho Uber Eats, Amazon, v.v. — không cần KYC nếu mua bằng crypto. Hắn dùng crypto trộm đặt đồ ăn. FBI kết nối địa chỉ giao hàng với tên thật. Thế là tóm. Đơn giản đến mức buồn cười.
Giờ đến phần trái ngược với suy nghĩ số đông:
- “Steam an toàn tuyệt đối” — Sai. Steam chỉ check game có virus hay không qua scan cơ bản. Malware custom viết riêng cho 8 người dùng thì không bao giờ bị phát hiện. Nền tảng uy tín không có nghĩa là nội dung trên đó an toàn.
- “Crypto là tội phạm yêu thích” — Sai. Chính vì blockchain minh bạch nên FBI dễ dàng trace. Hắn có thể dùng Monero + mixers, nhưng không. Vì hắn lazy. Và lazy luôn bị bắt.
- “Mất 22k là nhỏ” — Sai. Với victim, đó có thể là toàn bộ tiền tiết kiệm. Với thị trường, nó góp phần tạo FUD, khiến người mới sợ hãi. Và FUD luôn là cơ hội để smart money gom hàng — nhưng mày không phải smart money nếu mày đang đọc bài này mà vẫn chưa rút private key khỏi laptop.
Takeaway từ battle trader:
- Không bao giờ chạy file lạ trên máy có ví nóng. Nếu phải trade, dùng máy riêng, không cài game, không lướt web linh tinh.
- Hardware wallet không phải là xa xỉ. Nó là bảo hiểm 50$ cho 10.000$ của mày.
- Mày có thể nghĩ mình thông minh. Nhưng chỉ cần một lần lười, mày sẽ là victim tiếp theo. Đốt tay rồi mới hối? Lúc đó skill cũng không cứu được.
Thị trường đang sideway. Sideway là lúc rảnh rỗi nhất để dọn dẹp an ninh. Hãy làm ngay bây giờ, trước khi có thằng khác đặt đồ ăn bằng crypto của mày.