Trong 72 giờ qua, một địa chỉ ví lạ đã chuyển 500 ETH đến một hợp đồng không có mã nguồn mở. Điều tra sâu hơn, tôi phát hiện ra đó là một phần của chiến dịch 'reverse phishing' nhắm vào Lazarus. — Root: Khi không có dữ liệu on-chain để xác thực, tôi coi mọi câu chuyện đều là FUD cho đến khi được chứng minh.
Bối cảnh: Lazarus là một nhóm hacker có tổ chức, được cho là có liên kết với Triều Tiên, chuyên tấn công các sàn giao dịch và giao thức DeFi. Họ đã gây ra thiệt hại hàng tỷ đô la. Gần đây, một nhóm bảo mật không rõ danh tính đã tạo ra một dự án DeFi giả mạo, với giao diện và logic hợp đồng thông minh sao chép từ các dự án thật, nhằm dụ Lazarus kết nối ví và thực hiện giao dịch. Kết quả là họ đã 'câu' được thông tin về địa chỉ IP, dấu vân tay thiết bị và một số khóa riêng tư. Tuy nhiên, tất cả thông tin này đều đến từ các nguồn không chính thức, không có bất kỳ xác nhận nào từ cơ quan thực thi pháp luật hoặc công ty an ninh uy tín.
Về mặt kỹ thuật, việc tạo một bản sao DeFi không khó. Tôi đã từng viết bot phân tích hợp đồng thông minh để săn ICO năm 2017, và phát hiện ra rằng phần lớn các dự án giả mạo đều copy-paste code từ các dự án nguồn mở, chỉ thay đổi một vài tham số. — Root: Một fake DeFi project thường không có mã nguồn mở, nhưng ở đây họ đã public một contract rỗng để tạo độ tin cậy. Điểm đáng chú ý là hợp đồng đó có một hàm backdoor được ẩn trong constructor, cho phép chủ sở hữu rút bất kỳ token nào gửi vào. Tuy nhiên, trong trường hợp này, backdoor không được kích hoạt; nó chỉ là một 'cửa sập' giả để tạo cảm giác an toàn cho kẻ tấn công. — Root: Sự kiện này cho thấy kỹ thuật xã hội học vẫn là vector tấn công mạnh nhất, ngay cả với hacker.
Tôi từng mất 50 ETH vì bot NFT floor vẽ sai thuật toán vào cuối 2021. Bài học là không bao giờ tin vào những gì chưa được kiểm chứng bởi dữ liệu giao dịch thực. Trong vụ này, tôi không thấy bất kỳ giao dịch on-chain nào liên quan đến việc 'câu' được thông tin. Các địa chỉ ví được đề cập trong bài báo gốc đều là ví mới, không có lịch sử tương tác với các dự án DeFi thật. Điều này làm tăng khả năng toàn bộ câu chuyện chỉ là một chiêu trò PR.
Ngược lại với đám đông đang tung hô chiến thắng của white hat, tôi nhìn thấy một rủi ro lớn hơn: sự xuất hiện của các 'reverse phishing' copycat. Nếu không có sự giám sát của cơ quan chức năng, bất kỳ ai cũng có thể tạo một dự án giả để dụ những kẻ xấu, nhưng đồng thời cũng có thể dụ người dùng thông thường. Hãy nhìn vào lịch sử: mỗi khi có một vụ hack nổi tiếng, các token giả mạo với tên gọi tương tự lại xuất hiện trên Uniswap. Tôi đã từng kiếm 40 ETH từ bot arbitrage thời DeFi Summer, nhưng cũng chứng kiến hàng chục dự án 'honeypot' biến mất sau vài ngày.
Thị trường hiện tại đang đi ngang, và những câu chuyện như thế này thường được dùng để tạo sự chú ý. — Root: Khi không có dữ liệu on-chain để xác thực, tôi coi mọi câu chuyện đều là FUD cho đến khi được chứng minh. Tôi đã từng sống sót qua bear market 2022 nhờ phòng thủ delta-neutral, nên tôi hiểu giá trị của việc giữ một cái đầu lạnh.
Câu hỏi đặt ra: Liệu chúng ta đang chứng kiến sự thay đổi trong chiến thuật an ninh, hay chỉ là một màn kịch được dàn dựng? Dù thế nào, tôi vẫn giữ thói quen kiểm tra từng dòng code trước khi kết nối ví.

