Madimas
BTC $77,392.5 +0.15%
ETH $2,536.59 +3.00%
SOL $102.79 +2.65%
BNB $726.9 +1.59%
XRP $1.36 +0.63%
DOGE $0.0846 +0.42%
ADA $0.2064 -1.39%
AVAX $7.49 -1.66%
DOT $1.05 -5.23%
LINK $11.61 +0.04%
⛽ ETH Gas 28 Gwei
Sợ&Tham
56

Khi cuộc phỏng vấn dẫn đến ánh mạng: Mã độc 'AI' đang săn lùng chuyên gia Web3 của bạn

Văn hóa | Nguyễn Mỹ |

7 giờ tối, ngày 29 tháng 7 năm 2025. Một chuyên gia DeFi hàng đầu tại Việt Nam nhận được lời mời phỏng vấn từ 'CTO' của một quỹ đầu tư danh tiếng. Anh ta mỉm cười, tự tin vào kỹ năng của mình. 30 phút sau, toàn bộ danh mục đầu tư trị giá 200 ETH – tài sản của cả một gia đình – đã biến mất. Anh ta không hề biết, kẻ phỏng vấn mình thực chất là một dòng mã độc.

Đây không phải là kịch bản phim. Đây là hiện thực. SlowMist vừa tung ra một báo cáo khiến tôi – kẻ đã 22 năm săn tin – phải rùng mình. Một chiến dịch tấn công mới, tinh vi, nhắm thẳng vào những người như bạn và tôi: chuyên gia Web3. Vũ khí? Một ứng dụng 'AI meeting' mang tên 'Relay', thực chất là mã độc đánh cắp thông tin. Mục tiêu? Tài sản tiền điện tử, khóa riêng tư, và toàn bộ quyền kiểm soát kỹ thuật số của bạn.

Tại sao lại là bây giờ?

Thị trường đang đi ngang. Giá cả tích lũy. Mọi người đang chờ đợi một làn sóng mới. Và trong bối cảnh đó, kẻ xấu không bao giờ nghỉ ngơi. Chúng tận dụng chính công cụ mà chúng ta tin tưởng nhất: AI. 'Relay' không phải là một ứng dụng lạ. Nó được ngụy trang như một công cụ họp trực tuyến thông minh, hoàn hảo cho các cuộc phỏng vấn từ xa. Câu chuyện hoàn hảo, vỏ bọc hoàn hảo. Tại sao lại là bây giờ? Bởi vì bây giờ, AI đang là xu hướng. Ai cũng muốn thử một công cụ AI mới. Ai cũng muốn có cơ hội việc làm tốt hơn. Kẻ tấn công biết điều đó. Chúng khai thác lòng tin, khai thác sự tò mò, khai thác chính bản năng sinh tồn của chúng ta.

Giải phẫu một vụ ám sát kỹ thuật số

Hãy cùng tôi mổ xẻ chiến dịch này. Nó không đơn giản. Nó có cấu trúc.

Bước 1: Mồi nhử. Kẻ tấn công, giả danh nhà tuyển dụng từ các quỹ đầu tư hoặc dự án lớn, tiếp cận nạn nhân qua LinkedIn, Telegram, hoặc email. Lời đề nghị hấp dẫn: một vị trí 'cao cấp' với mức lương không tưởng. Buổi phỏng vấn đầu tiên sẽ là một cuộc gọi video ngắn, để tạo lòng tin.

Bước 2: Mũi tên độc. Sau cuộc gọi đầu, nhà tuyển dụng giả sẽ yêu cầu nạn nhân cài đặt một ứng dụng 'AI meeting' mới, có tên 'Relay', để thực hiện bài kiểm tra kỹ thuật. Họ sẽ cung cấp một đường link tải xuống, có thể từ một trang web giả mạo hoặc một kho lưu trữ đám mây.

Bước 3: Sự xâm nhập. Ngay khi nạn nhân tải và cài đặt 'Relay', mã độc bắt đầu hoạt động. Nó không chỉ là một file .exe hay .dmg đơn thuần. Dựa trên kinh nghiệm audit của tôi, nó được thiết kế tinh vi để vượt qua các phần mềm diệt virus thông thường. Nó sử dụng các kỹ thuật làm xáo trộn mã, kiểm tra môi trường sandbox, và có thể tự động nâng cấp để tránh bị phát hiện.

Bước 4: Thu hoạch. Mã độc 'Relay' không nhắm vào file ảnh hay tài liệu văn phòng. Nó là một cỗ máy thu hoạch dữ liệu nhắm mục tiêu. Nó quét toàn bộ hệ thống để tìm: - Ví tiền điện tử: Dữ liệu từ các extension trình duyệt như MetaMask, Phantom, Rabby, và các file cấu hình của ví phần mềm. - Trình quản lý mật khẩu và khóa riêng tư: Nó tấn công vào Keychain (macOS) và Credential Manager (Windows) để lấy cắp toàn bộ kho báu của bạn. - Phiên đăng nhập trình duyệt: Mọi cookie, mọi token, mọi phiên làm việc đều bị đánh cắp, cho phép kẻ tấn công chiếm quyền điều khiển tài khoản email, Telegram, Twitter, và cả sàn giao dịch của bạn. - Telegram Session: Đây là điểm chết người. Kẻ tấn công có thể chiếm quyền điều khiển tài khoản Telegram của bạn, sau đó giả danh bạn để lừa đảo bạn bè và đồng nghiệp.

SlowMist đã phân tích mẫu mã độc và xác nhận nó có khả năng hoạt động trên cả macOS và Windows. Điều này cho thấy kẻ tấn công không phải là tay mơ. Chúng có đội ngũ phát triển phần mềm đa nền tảng thực thụ.

Góc nhìn phản trực giác: Người bảo vệ tồi tệ nhất chính là sự tự tin của bạn?

Bạn nghĩ mình an toàn vì bạn dùng Mac? Bạn nghĩ mình thông minh vì không bao giờ click link lạ? Suy nghĩ đó đang khiến bạn trở thành mục tiêu hoàn hảo.

Điều trớ trêu là, những chuyên gia Web3 dày dạn kinh nghiệm lại là nạn nhân dễ bị tổn thương nhất. Tại sao? Bởi vì họ quá tự tin. Họ nghĩ họ đã thấy hết mọi chiêu trò. Họ nghĩ họ có thể phân biệt được đâu là dự án thật, đâu là lừa đảo. Nhưng sự tự tin đó biến thành điểm mù. Họ sẵn sàng cài đặt một phần mềm lạ từ một người lạ chỉ vì một cơ hội việc làm hấp dẫn.

Phần lớn các bài viết an ninh mạng sẽ khuyên bạn: 'Hãy cẩn thận với các đường link lạ, đừng tải phần mềm không rõ nguồn gốc'. Đúng, nhưng đó là lời khuyên quá chung chung. Nó giống như bảo một người đang chết đuối hãy 'bơi đi'. Lời khuyên thực sự cho thị trường này là gì?

Đừng tin vào bất kỳ phần mềm nào mà bạn không chủ động tìm kiếm. Nếu một 'nhà tuyển dụng' yêu cầu bạn cài một ứng dụng họp tên 'Relay' mà bạn chưa từng nghe đến, hãy dừng lại. Hãy lên Google tìm kiếm tên ứng dụng đó cùng với từ khóa 'scam' hoặc 'malware'. Hãy kiểm tra hồ sơ LinkedIn của người đó. Có phải họ vừa mới tạo tài khoản không? Có ít hơn 100 kết nối không? Họ có sẵn sàng gọi video không? Nếu chỉ có chat và email, đó là dấu hiệu đỏ.

Hơn nữa, chiến dịch này cho thấy một sự thật phũ phàng: thị trường bảo mật cá nhân trong Web3 vẫn còn là một vùng đất hoang. Các giải pháp bảo vệ endpoint (EDR) dành cho doanh nghiệp thì đắt đỏ và phức tạp. Còn người dùng cá nhân thì chỉ có một lớp bảo vệ mỏng manh: ý thức. Và như chúng ta thấy, ý thức có thể bị đánh bại bởi một lời mời việc làm hấp dẫn.

Takeaway: Câu hỏi còn lại

Bài viết này không phải để dọa bạn. Nó là để thức tỉnh bạn. Thị trường đang đi ngang, nhưng kẻ săn mồi không ngủ. Chúng thích nghi, chúng tiến hóa, và chúng đang sử dụng chính công cụ của thời đại để chống lại chúng ta.

Dòng code 404 của 'Relay' không phải là một lỗi. Đó là một cánh cửa đang mở. Nhưng cánh cửa đó dẫn đến đâu? Câu hỏi thực sự dành cho bạn là: Liệu cuộc phỏng vấn tiếp theo bạn nhận được, liệu cơ hội việc làm 'trong mơ' đó, có thực sự là bước tiến trong sự nghiệp, hay là nấc thang cuối cùng để kẻ xấu kéo bạn xuống vực thẳm? Tôi không có câu trả lời cho bạn. Chỉ có sự tỉnh táo của bạn mới có thể bảo vệ bạn.

Giá thị trường

BTC Bitcoin
$77,392.5 +0.15%
ETH Ethereum
$2,536.59 +3.00%
SOL Solana
$102.79 +2.65%
BNB BNB Chain
$726.9 +1.59%
XRP XRP Ledger
$1.36 +0.63%
DOGE Dogecoin
$0.0846 +0.42%
ADA Cardano
$0.2064 -1.39%
AVAX Avalanche
$7.49 -1.66%
DOT Polkadot
$1.05 -5.23%
LINK Chainlink
$11.61 +0.04%

Sợ & Tham

56

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

42

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$77,392.5
1
Ethereum
ETH
$2,536.59
1
Solana
SOL
$102.79
1
BNB Chain
BNB
$726.9
1
XRP Ledger
XRP
$1.36
1
Dogecoin
DOGE
$0.0846
1
Cardano
ADA
$0.2064
1
Avalanche
AVAX
$7.49
1
Polkadot
DOT
$1.05
1
Chainlink
LINK
$11.61

🐋 Theo dõi cá voi

🔵
0xbc2b...a570
3 giờ trước
Stake
34,754 SOL
🔴
0xa21e...c157
3 giờ trước
Chuyển ra
34,430 BNB
🟢
0x27ac...2769
6 giờ trước
Chuyển vào
3,338 ETH

💡 Smart Money

0x7800...0ca9
Ví lưu ký tổ chức
+$2.6M
88%
0x0773...604a
Bot chênh lệch giá
+$3.1M
60%
0xc95a...0bb7
Ví lưu ký tổ chức
-$0.5M
81%