LaserĐồng thuận
BTC $63,764.9 +0.94%
ETH $1,864.9 -0.04%
SOL $73.74 +1.11%
BNB $591.7 +1.27%
XRP $1.08 +0.20%
DOGE $0.0705 +0.59%
ADA $0.1928 +3.99%
AVAX $6.87 +6.00%
DOT $0.8382 +5.67%
LINK $8.2 -1.39%
⛽ ETH Gas 28 Gwei
Sợ&Tham
25

Lộ diện chiến dịch tấn công mới: Kẻ xấu giả danh nhà tuyển dụng Web3, phát tán mã độc đánh cắp ví tiền điện tử

Trương Tuệ
Danh mục

Ngày đăng: 29/07/2025

Tác giả: Lý Nam, Chuyên gia phân tích Crypto Sector


Hook

Ngày 29/07/2025, SlowMist – một trong những công ty bảo mật hàng đầu trong lĩnh vực blockchain – công bố một chiến dịch tấn công có chủ đích nhắm vào giới chuyên gia Web3. Kẻ tấn công đóng giả nhà tuyển dụng, gửi lời mời phỏng vấn kèm theo một phần mềm AI họp trực tuyến có tên “Relay”. Nhưng đằng sau giao diện chuyên nghiệp là một con ngựa Trojan đa nền tảng, được thiết kế để đánh cắp mọi thứ: từ ví tiền điện tử, credential trình duyệt cho đến token Telegram và mật khẩu keychain.

Không phải một lỗ hổng zero-day, không phải một exploit trên smart contract. Đây là một cuộc tấn công xã hội (social engineering) tinh vi, tận dụng chính lòng tin và sự háo hức của những người đang tìm kiếm cơ hội việc làm trong ngành crypto. Và điều đáng sợ nhất? Nó hoạt động cả trên macOS lẫn Windows.


Context: Khi “cơ hội nghề nghiệp” trở thành cái bẫy

Từ đầu năm 2025, thị trường crypto bước vào giai đoạn đi ngang tích lũy. Những người làm trong lĩnh vực Web3 – developer, analyst, marketing lead – đang trong tâm thế sẵn sàng đón nhận cơ hội mới. Các công ty blockchain liên tục tuyển dụng, và các nền tảng như LinkedIn, Telegram tràn ngập tin tuyển dụng.

Kẻ tấn công tận dụng chính bối cảnh đó. Thay vì gửi link phishing tầm thường, chúng xây dựng một kịch bản hoàn chỉnh: tạo hồ sơ giả trên LinkedIn, nhắn tin trực tiếp, giới thiệu về một dự án “hot” và mời ứng viên cài đặt phần mềm phỏng vấn AI có tên “Relay”. Giao diện phần mềm được thiết kế chuyên nghiệp, có logo, mô tả tính năng – đủ sức thuyết phục ngay cả những người dùng có kinh nghiệm.

Điểm đáng chú ý: mã độc này được phát triển đồng thời cho hai hệ điều hành phổ biến nhất trong giới chuyên gia – macOS và Windows. Điều đó cho thấy kẻ tấn công có nguồn lực và hiểu biết sâu về đối tượng mục tiêu.


Core: Cơ chế hoạt động và phạm vi đánh cắp

Theo phân tích mẫu mã độc từ SlowMist, “Relay” thực chất là một phần mềm gián điệp (info-stealer) đa năng. Khi người dùng tải về và cài đặt (một số trường hợp chỉ cần chạy file thực thi), nó sẽ lập tức quét hệ thống và thu thập các loại dữ liệu sau:

  1. Dữ liệu ví tiền điện tử: Các file cấu hình, wallet.dat, khóa riêng của các ví phổ biến như MetaMask, Phantom, Trust Wallet, Ledger Live (dữ liệu file), và cả các ví cold storage nếu được kết nối trước đó.
  2. Credential trình duyệt: Tất cả username, password, cookie, session token từ Chrome, Firefox, Brave, Edge – bao gồm cả các tài khoản sàn giao dịch, email, social media.
  3. Keychain (macOS) và Credential Manager (Windows): Toàn bộ mật khẩu đã lưu trữ, bao gồm cả mật khẩu của các ứng dụng bảo mật, VPN, SSH keys.
  4. Phiên Telegram: Đặc biệt nguy hiểm: mã độc đánh cắp các file session của Telegram Desktop, cho phép kẻ tấn công chiếm quyền điều khiển tài khoản Telegram, đọc tin nhắn cũ, giả mạo danh tính và tiếp tục tấn công các mục tiêu khác trong danh bạ nạn nhân.
  5. Thông tin hệ thống: IP, hostname, danh sách ứng dụng đã cài đặt – phục vụ cho việc đánh giá giá trị nạn nhân và lên kế hoạch tấn công tiếp theo.

Phân tích kỹ thuật cho thấy mã độc sử dụng kỹ thuật obfuscation (che giấu mã) và anti-debug để tránh bị phát hiện bởi antivirus thông thường. SlowMist ghi nhận rằng file thực thi được ký số giả mạo, đánh lừa cơ chế kiểm tra của cả macOS Gatekeeper và Windows SmartScreen.

Điểm đáng sợ hơn: mã độc không chỉ dừng lại ở việc sao chép dữ liệu. Một số biến thể còn có khả năng chụp màn hình và ghi lại thao tác bàn phím (keylogger) – tức là nếu nạn nhân nhập seed phrase vào một ứng dụng ví, nó sẽ bị ghi lại toàn bộ.


Contrarian: Góc nhìn ngược – Tấn công xã hội mới là mối đe dọa lớn nhất của Web3, không phải lỗi smart contract

Trong những năm qua, cộng đồng crypto tập trung rất nhiều vào bảo mật smart contract – audit, bug bounty, formal verification. Đây là những biện pháp cần thiết, nhưng chúng chỉ bảo vệ một lớp: lớp on-chain. Trong khi đó, các cuộc tấn công dựa trên xã hội (social engineering) lại nhắm vào lớp người dùng – lớp yếu nhất của bất kỳ hệ thống nào.

Vụ việc lần này cho thấy một sự dịch chuyển đáng lo ngại: kẻ tấn công không còn tìm cách khai thác lỗi hợp đồng, mà khai thác lòng tin và quy trình tuyển dụng vốn được coi là “an toàn” . Một nhà phát triển giỏi đến mấy cũng có thể mất sạch tài sản chỉ vì một cú click chuột sai.

Hãy đặt câu hỏi: Nếu một chuyên gia bảo mật hàng đầu cũng có thể bị lừa bởi chiêu trò xã hội tinh vi, thì liệu các biện pháp bảo vệ kỹ thuật có đủ không? Câu trả lời là không. Chúng ta đang đối mặt với một cuộc chiến về nhận thức và thói quen, chứ không chỉ về công nghệ.

Một điểm mù khác: Telegram – ứng dụng nhắn tin phổ biến nhất trong cộng đồng crypto – lại trở thành vector tấn công chính. Bằng cách đánh cắp session Telegram, kẻ tấn công có thể truy cập vào hàng trăm group chat, bao gồm các nhóm giao dịch nội bộ, nhóm admin của DAO, nhóm thảo luận về airdrop – từ đó dễ dàng lên kế hoạch lừa đảo quy mô lớn.


Takeaway: Làm thế nào để tự bảo vệ trong bối cảnh mới?

Từ góc nhìn của một người đã từng săn ICO năm 2017, trải qua DeFi Summer 2020, và chứng kiến không ít vụ rug pull, tôi xin đưa ra một số khuyến nghị cụ thể:

  1. Không bao giờ cài đặt phần mềm từ email hoặc tin nhắn không được yêu cầu. Một công ty tuyển dụng uy tín sẽ không yêu cầu bạn cài đặt một phần mềm lạ để phỏng vấn. Luôn yêu cầu link tải trên trang web chính thức của công ty.
  2. Sử dụng môi trường cách ly cho công việc nhạy cảm. Nếu bắt buộc phải chạy phần mềm không rõ nguồn gốc, hãy sử dụng máy ảo hoặc container tạm thời, không có kết nối với ví tiền điện tử.
  3. Tắt tính năng tự động lưu mật khẩu trên trình duyệt. Sử dụng trình quản lý mật khẩu chuyên dụng (ví dụ: Bitwarden, 1Password) và bật xác thực hai yếu tố cho tất cả tài khoản.
  4. Ví phần cứng là bắt buộc. Đừng bao giờ lưu seed phrase dưới dạng file trên máy tính. Nếu phải sử dụng hot wallet, chỉ nên giữ một lượng nhỏ cho giao dịch hàng ngày.
  5. Kiểm tra kỹ danh tính người tuyển dụng. Gọi video call, kiểm tra profile trên LinkedIn, hỏi người quen trong ngành. Nếu có gì mờ ám, hãy dừng lại.

SlowMist đã công bố danh sách các chỉ số xâm nhập (IOC) – hash file, tên miền, địa chỉ IP. Tôi khuyến nghị mọi người nên cập nhật ngay và quét lại máy tính nếu đã từng nhận được bất kỳ lời mời nghi ngờ nào trong tuần qua.

Cuối cùng, hãy nhớ: không có bữa trưa miễn phí trên Internet, và cũng không có cơ hội việc làm nào đến từ một file .exe không rõ nguồn gốc. An toàn của bạn bắt đầu từ chính sự cảnh giác hàng ngày.


Bài viết thể hiện quan điểm cá nhân của tác giả, không phải lời khuyên tài chính.

Prompt cho hình minh họa: Một màn hình laptop hiển thị giao diện phỏng vấn giả mạo với logo “Relay AI”, phía sau là một bóng tối đang cầm chiếc kéo cắt đứt dây kết nối blockchain, biểu tượng ví và Telegram bị đổ vỡ. Phong cách cyberpunk tối giản, màu xanh neon và đỏ cảnh báo.

Giá thị trường

BTC Bitcoin
$63,764.9 +0.94%
ETH Ethereum
$1,864.9 -0.04%
SOL Solana
$73.74 +1.11%
BNB BNB Chain
$591.7 +1.27%
XRP XRP Ledger
$1.08 +0.20%
DOGE Dogecoin
$0.0705 +0.59%
ADA Cardano
$0.1928 +3.99%
AVAX Avalanche
$6.87 +6.00%
DOT Polkadot
$0.8382 +5.67%
LINK Chainlink
$8.2 -1.39%

Sợ & Tham

25

Cực kỳ sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

🧮 Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$63,764.9
1
Ethereum
ETH
$1,864.9
1
Solana
SOL
$73.74
1
BNB Chain
BNB
$591.7
1
XRP Ledger
XRP
$1.08
1
Dogecoin
DOGE
$0.0705
1
Cardano
ADA
$0.1928
1
Avalanche
AVAX
$6.87
1
Polkadot
DOT
$0.8382
1
Chainlink
LINK
$8.2

🐋 Theo dõi cá voi

🟢
0xa9b8...2f8c
6 giờ trước
Chuyển vào
1,853 ETH
🔴
0xfb6f...3897
12 giờ trước
Chuyển ra
2,971.30 BTC
🔴
0x68c3...d497
30 phút trước
Chuyển ra
3,175,172 USDT

💡 Smart Money

0x3af8...82b3
Ví lưu ký tổ chức
+$3.3M
77%
0x7b26...a511
Ví lưu ký tổ chức
+$2.2M
63%
0x3eb8...a911
Nhà đầu tư sớm
+$1.4M
94%