Hook
Bạn có thói quen chụp màn hình seed phrase của ví crypto? Nếu có, hãy dừng lại ngay. Một phần mềm độc hại mới tên SparkKitty đã xuất hiện trên cả App Store và Google Play. Nó quét toàn bộ thư viện ảnh của bạn, dùng OCR để tìm 12–24 từ khôi phục. Không cần click vào link lạ. Không cần cài đặt profile. Chỉ cần bạn cấp quyền truy cập ảnh — và bạn đã mất tất cả.
Context
SparkKitty không phải là một lỗ hổng blockchain. Nó là một spyware cổ điển, nhưng mục tiêu rất mới: seed phrase của người dùng crypto. Năm 2025, khi thị trường đi ngang, tội phạm mạng không ngồi yên. Chúng thích nghi. Thay vì khai thác hợp đồng thông minh, chúng tấn công vào điểm yếu nhất: con người và thói quen bảo mật lỏng lẻo. Trong báo cáo từ nhóm an ninh (không rõ nguồn), SparkKitty đã được tải về hàng nghìn lần trước khi bị gỡ. Nhưng một khi đã vào máy, nó âm thầm hoạt động.
Tôi nhớ lại năm 2017, tôi mất 1 ETH vào một ICO scam chỉ vì đọc whitepaper 30 phút. Nhưng mất tiền vì bị hack ảnh? Đó là nỗi sợ hoàn toàn khác. Năm đó, tôi học được rằng: đừng bao giờ tin vào hype. Hôm nay, tôi nói: đừng bao giờ để seed phrase trong ảnh.
Core
Cách SparkKitty hoạt động đơn giản đến mức đáng sợ: - Bước 1: Người dùng tải một ứng dụng có vẻ vô hại (game, ví fake, tool) từ cửa hàng chính thức. - Bước 2: Ứng dụng yêu cầu quyền truy cập thư viện ảnh. Nhiều người đồng ý vì nghĩ "chỉ để chọn ảnh đại diện". - Bước 3: SparkKitty quét tất cả ảnh, tìm hình ảnh chứa chữ (dùng OCR). Nếu phát hiện 12–24 từ tiếng Anh, nó gửi lên server của hacker. - Bước 4: Kẻ tấn công nhập seed phrase vào ví, rút toàn bộ tài sản.
So với các mối đe dọa khác: - Lỗ hổng smart contract: yêu cầu exploit phức tạp, chỉ ảnh hưởng vài giao thức. - Phishing: cần người dùng click link, nhập seed phrase. - SparkKitty: không cần tương tác với blockchain. Chỉ cần bạn từng chụp màn hình seed phrase. Đây là attack vector ít được chú ý nhất mà nguy hiểm nhất.
Dựa trên kinh nghiệm theo dõi bảo mật của tôi, tôi đánh giá mức độ đe dọa ở cấp cao. Vì sao? Vì rất nhiều người mới tham gia crypto được hướng dẫn "hãy backup seed phrase bằng cách chụp ảnh". Các app ví như MetaMask, Trust Wallet từng khuyến cáo không chụp ảnh, nhưng thói quen vẫn tồn tại.
Một điểm đáng chú ý: SparkKitty có thể đã vượt qua vòng kiểm duyệt của Apple và Google. Điều này cho thấy các biện pháp bảo vệ của họ không đủ mạnh. Một ứng dụng yêu cầu quyền ảnh là quá phổ biến, khó phát hiện.
Contrarian
Mọi người thường sợ hãi trước các vụ hack DeFi triệu đô. Họ dồn sự chú ý vào audit, vào bảo mật hợp đồng. Nhưng sự thật là: đa số người dùng mất tiền không phải vì lỗi code, mà vì lỗi chính họ. SparkKitty là minh chứng rõ ràng nhất.
Góc nhìn trái chiều: Đây không phải là một thảm họa, mà là một hồi chuông cảnh tỉnh cần thiết. Nó buộc cộng đồng phải thay đổi hành vi. Những người dùng có kinh nghiệm đã biết: không bao giờ lưu seed phrase dưới dạng kỹ thuật số. Nhưng người mới thì chưa. Sự kiện này sẽ thúc đẩy các giải pháp thay thế như ví MPC, ví phần cứng, hoặc các ứng dụng quản lý seed phrase được mã hóa chuyên dụng.
Tôi còn nhớ một câu chuyện: Năm 2021, tôi suýt mua Bored Ape vì thấy nó hot, nhưng tôi nghi ngờ tính bền vững. Kết quả là tôi bỏ lỡ cơ hội, nhưng cũng tránh được rủi ro. Với SparkKitty, nếu bạn đang lưu seed phrase trong ảnh, bạn đang "mua" rủi ro chắc chắn. Hãy dừng lại trước khi quá muộn.
Takeaway
Hành động ngay hôm nay: 1) Xóa tất cả ảnh chứa seed phrase khỏi điện thoại và cả thùng rác. 2) Nếu bạn đã từng cài một ứng dụng lạ và cấp quyền ảnh, hãy thu hồi quyền đó trong cài đặt. 3) Chuyển sang ví cứng hoặc ghi seed phrase ra giấy, cất vào két sắt. 4) Theo dõi các báo cáo từ Cado Security, Malwarebytes để biết danh sách ứng dụng nhiễm SparkKitty.
Câu hỏi cuối: Khi tin tặc có thể đọc ảnh của bạn mà bạn không hề hay biết, bạn còn dám tin vào chiếc điện thoại của mình nữa không?