Ngày 29/7/2025, SlowMist chính thức công bố một cuộc tấn công mạng tinh vi nhắm thẳng vào các chuyên gia Web3. Đây không phải một vụ lừa đảo thông thường. Kẻ tấn công đã sử dụng chiêu bài tuyển dụng, mời ứng viên cài đặt phần mềm phỏng vấn AI có tên 'Relay' – thực chất là một malware đánh cắp thông tin. Chỉ trong vài giờ, hàng loạt ví crypto, cookie trình duyệt, dữ liệu keychain và phiên Telegram của nạn nhân đã bị xâm nhập.
Tại sao vụ việc này đáng báo động? Bởi vì nó diễn ra trong bối cảnh thị trường crypto đang ở giai đoạn tích lũy sau đỉnh, các chuyên gia đang tích cực tìm kiếm cơ hội việc làm mới. Sự kết hợp giữa social engineering (kỹ thuật xã hội) và malware đa nền tảng (Windows + macOS) khiến mức độ nguy hiểm tăng vọt. SlowMist đã phân tích mẫu và xác nhận malware có khả năng truy cập toàn bộ dữ liệu nhạy cảm, bao gồm cả khóa riêng của các ví phổ biến như MetaMask, Phantom, v.v.
Phân tích kỹ thuật chi tiết: - Malware được viết riêng cho cả hai hệ điều hành, sử dụng cơ chế giả mạo chữ ký số để vượt qua Gatekeeper (macOS) và SmartScreen (Windows). - Sau khi cài đặt, nó kết nối đến C2 server để nhận lệnh và tải thêm payload. Phạm vi đánh cắp bao gồm: cookie trình duyệt, mật khẩu đã lưu, dữ liệu ví tiền mã hóa, toàn bộ keychain, file lưu trữ Telegram, thậm chí cả ảnh chụp màn hình và ghi âm microphone. - Điều này cho thấy kẻ tấn công không chỉ muốn lấy tài sản crypto mà còn muốn chiếm quyền kiểm soát danh tính số của nạn nhân để thực hiện các cuộc tấn công thứ cấp.
Điểm gây sốc: Thị trường thường nghĩ rằng chỉ có những người mới tham gia crypto mới bị lừa. Nhưng thực tế, mục tiêu ở đây là những chuyên gia có kinh nghiệm – những người đang tìm việc hoặc nhận lời mời từ các dự án. Kẻ tấn công đã tận dụng chính sự khan hiếm nhân lực trong ngành để tạo ra bẫy hoàn hảo.
Tác động đến hệ sinh thái: - Ngắn hạn: Làn sóng FUD về an ninh việc làm Web3. Các sàn giao dịch và dịch vụ ví sẽ gia tăng cảnh báo. - Trung hạn: Các công ty tuyển dụng Web3 buộc phải chuyển sang xác thực danh tính mạnh hơn, ví dụ sử dụng DID (Decentralized Identity) hoặc phỏng vấn qua môi trường ảo hóa biệt lập. - Dài hạn: Cơ hội cho các startup bảo mật chuyên cung cấp giải pháp phỏng vấn an toàn, tích hợp sandbox hoặc virtual machine chuyên dụng.
Trái ngược với suy nghĩ thông thường, đây không phải một sự cố kỹ thuật đơn thuần. Nó phơi bày lỗ hổng trong quy trình tuyển dụng và lòng tin mù quáng vào các công cụ AI. Thay vì đổ lỗi cho công nghệ, cộng đồng cần xem xét lại toàn bộ chuỗi tin cậy: từ việc xác minh người phỏng vấn, kiểm tra phần mềm đến việc bảo vệ thiết bị cá nhân.
Hành động ngay lập tức: 1. Nếu bạn là chuyên gia Web3 đang tìm việc: từ chối cài đặt bất kỳ phần mềm nào từ email/lời mời không xác thực. Sử dụng máy ảo (VM) hoặc máy tính riêng để phỏng vấn. 2. Sử dụng ví cứng (Ledger/Trezor) cho mọi giao dịch, không nhập seed phrase vào bất kỳ phần mềm nào trên máy tính. 3. Kích hoạt xác thực hai yếu tố (2FA) cho tất cả tài khoản, đặc biệt là Telegram và email. 4. Theo dõi cập nhật IOC từ SlowMist để kiểm tra nếu thiết bị của bạn đã bị nhiễm.

Câu hỏi để lại: Liệu các nền tảng tuyển dụng như LinkedIn có đủ khả năng ngăn chặn những tài khoản giả mạo được đầu tư bài bản này? Hay Web3 cần một tiêu chuẩn mới cho danh tính nghề nghiệp trên chuỗi?