Lừa đảo Web3 mới: Giả mạo phỏng vấn AI để đánh cắp ví tiền điện tử – SlowMist cảnh báo
Trần Tuệ
Khi mọi người đều lạc quan về sự bùng nổ của ngành Web3 và các cơ hội việc làm, tôi lại thấy một mặt tối khác: những kẻ tấn công đang tận dụng chính sự phát triển đó để thiết lập những cái bẫy tinh vi hơn bao giờ hết.
Tuần trước, SlowMist – một trong những công ty bảo mật hàng đầu trong lĩnh vực blockchain – đã công bố một mẫu phần mềm độc hại mới được ngụy trang dưới dạng công cụ phỏng vấn AI mang tên 'Relay'. Kẻ tấn công giả danh nhà tuyển dụng, gửi lời mời phỏng vấn đến các chuyên gia Web3, dụ họ tải xuống và cài đặt ứng dụng này. Một khi được cài đặt, 'Relay' không chỉ ghi lại cuộc phỏng vấn – nó mở ra cánh cửa cho toàn bộ hệ thống của nạn nhân.
Hãy cùng trace execution path của cuộc tấn công này. Đầu tiên, kẻ tấn công xây dựng hồ sơ giả trên các nền tảng tuyển dụng như LinkedIn, nhắm đúng vào những người làm trong lĩnh vực blockchain, DeFi, hoặc security. Sau khi thiết lập lòng tin, họ gửi một đường link tải xuống 'Relay' – thực chất là một trình cài đặt có chứa phần mềm độc hại được viết riêng cho cả macOS và Windows. Điều này cho thấy nhóm tấn công có năng lực kỹ thuật cao và hiểu rõ hệ sinh thái Web3.
Phần mềm này thu thập mọi thứ: cookie trình duyệt, mật khẩu đã lưu, dữ liệu ví tiền điện tử (bao gồm cả private key từ các ví nóng như MetaMask, Phantom), keychain của macOS, và thậm chí cả phiên đăng nhập Telegram. Tóm lại, bất kỳ thông tin nào có thể giúp kẻ gian chiếm quyền kiểm soát tài sản số của bạn đều bị đánh cắp. SlowMist đã phân tích mẫu và xác nhận toàn bộ chuỗi tấn công.
Điều mà các dev không nói với bạn là loại phần mềm độc hại này thường được thiết kế để tồn tại lâu dài trong hệ thống. Ngay cả khi bạn gỡ cài đặt ứng dụng, nó có thể để lại backdoor hoặc các file ẩn để tiếp tục theo dõi. Và vì nó nhắm vào người dùng cá nhân chứ không phải máy chủ, các giải pháp bảo mật doanh nghiệp như EDR thường không được triển khai trên máy tính cá nhân – đó là điểm mù chết người.
Từ góc độ truyền dẫn chính sách tiền tệ, tôi thấy sự kiện này không ảnh hưởng trực tiếp đến giá Bitcoin hay altcoin, nhưng nó làm xói mòn lòng tin vào các kênh tuyển dụng phi tập trung. Trong bối cảnh thị trường đang ở giai đoạn điều chỉnh, bất kỳ tin tức tiêu cực nào về bảo mật cũng có thể khuếch đại tâm lý sợ hãi. Tuy nhiên, đây cũng là cơ hội cho các giải pháp bảo mật: ví lạnh, xác thực đa yếu tố, và các nền tảng phỏng vấn chuyên biệt có thể tăng trưởng.
Contrarian angle của tôi là: nhiều người cho rằng chỉ cần không tải phần mềm lạ là đủ. Nhưng thực tế, các cuộc tấn công xã hội kiểu này ngày càng tinh vi. Kẻ tấn công không chỉ dùng file giả mạo; chúng có thể sử dụng deepfake để giả giọng nói hoặc thậm chí hình ảnh của nhà tuyển dụng thật. Tôi dự đoán trong 6 tháng tới, chúng ta sẽ thấy các biến thể tận dụng AI sinh học để tạo ra các cuộc gọi video giả mạo. Nếu điều đó xảy ra, ranh giới giữa thật và giả sẽ gần như biến mất.
Vậy bạn nên làm gì? Trước hết, hãy coi mọi lời mời phỏng vấn từ người lạ đều là đáng ngờ cho đến khi được xác minh. Không bao giờ cài đặt ứng dụng phỏng vấn từ các đường dẫn không chính thức. Sử dụng ví cứng cho các giao dịch lớn và tách biệt hoàn toàn môi trường làm việc với môi trường cá nhân. Và quan trọng nhất, hãy theo dõi các báo cáo từ SlowMist, vì họ là những người đầu tiên phát hiện ra những mối đe dọa mới.
Những con số TVL thực sự đại diện cho niềm tin của người dùng. Và khi niềm tin đó bị phá vỡ, TVL cũng sẽ giảm theo. Đây là lúc chúng ta cần nâng cao cảnh giác, không chỉ về kỹ thuật mà còn về mặt tâm lý. Liệu bạn có dám click vào đường link phỏng vấn tiếp theo không? Hãy suy nghĩ kỹ trước khi làm điều đó.