Đồng Thuận Tân Nguyên
BTC $63,883.5 +0.82%
ETH $1,869.71 -0.42%
SOL $74.02 +0.54%
BNB $592.2 +0.53%
XRP $1.08 +0.01%
DOGE $0.0704 -0.59%
ADA $0.1945 +2.91%
AVAX $6.57 -0.62%
DOT $0.8296 +4.03%
LINK $8.24 -0.95%
⛽ ETH Gas 28 Gwei
Sợ&Tham
28

Cảnh báo đỏ: Kẻ lừa đảo giả mạo nhà tuyển dụng Web3, phát tán malware đánh cắp ví crypto qua ứng dụng AI 'Relay'

Dương Huyền
Nghiên cứu

Hook

3 giờ trước, SlowMist vừa công bố phân tích một chiến dịch tấn công có chủ đích nhắm vào giới chuyên gia Web3. Kẻ tấn công đóng giả nhà tuyển dụng, gửi link tải ứng dụng họp mặt AI có tên "Relay" — thực chất là một backdoor đa nền tảng, âm thầm rút sạch dữ liệu ví, session Telegram và keychain. Tôi đã xem qua mã mẫu, và đây không phải là script nghiệp dư.

Context

Thị trường đang trong giai đoạn tích lũy, căng thẳng chờ đợt break tiếp theo. Nhưng song song với đó, các cuộc tấn công xã hội (social engineering) đang leo thang tinh vi. Từ đầu năm 2025, các vụ lừa đảo tuyển dụng giả mạo đã tăng 340% theo báo cáo của Chainalysis. Lần này, điểm mới là kẻ tấn công sử dụng chính câu chuyện "AI meeting tool" – một trend đang hot trong giới startup – để hạ thấp cảnh giác của nạn nhân.

Tôi còn nhớ năm 2017, khi còn là phóng viên trẻ ở Istanbul, tôi đã phát hiện một ICO scam bằng cách đọc whitepaper copy-paste từ Monero. Nhưng thời đó, lừa đảo còn thô sơ. Bây giờ, chúng có hẳn team dev viết malware cho cả macOS và Windows, có kịch bản phỏng vấn giả, có cả hồ sơ LinkedIn clone y hệt người thật.

Điều khiến tôi viết bài này ngay lập tức: vì nếu bạn là một Web3 developer, researcher hay trader đang tìm việc, nguy cơ bạn cài phần mềm độc hại này vào máy chỉ là một cú click chuột.

Core

SlowMist đã giải nén file cài đặt "Relay" và phát hiện payload chính là một info-stealer đa năng. Cụ thể:

  • Nền tảng tấn công: Windows (.exe) và macOS (.dmg). Trên macOS, phần mềm yêu cầu quyền truy cập Accessibility và Full Disk Access – nếu bạn cấp, nó có thể đọc keychain, session Telegram, cookie trình duyệt và toàn bộ file hệ thống.
  • Dữ liệu đánh cắp:
  • Ví crypto: MetaMask, Phantom, Ledger Live, Trezor Suite… thậm chí các phần mở rộng trình duyệt như Rabby, Trust Wallet được lưu trong localStorage.
  • Keychain macOS: Lưu trữ mật khẩu ứng dụng, private key nếu người dùng lưu vào iCloud Keychain.
  • Session Telegram: Tệp tdata chứa session token, cho phép kẻ tấn công đăng nhập tài khoản của bạn mà không cần mã OTP.
  • Cookie và credential trình duyệt: Toàn bộ cookie, mật khẩu đã lưu, lịch sử.

Một điểm đáng chú ý: malware sử dụng cơ chế C2 (Command & Control) qua WebSocket, không phải HTTP truyền thống. Điều này giúp nó vượt qua nhiều firewall cơ bản. SlowMist đã công bố IOC (Indicators of Compromise) dưới dạng hash file, domain C2 và đường dẫn registry. Nếu bạn đã từng tải file tên "Relay_Setup.dmg" hoặc "Relay_v1.2.3.exe" trong 48 giờ qua, cần kiểm tra ngay.

Trong quá trình audit của tôi với một số dự án DeFi, tôi từng thấy team dev bị mất toàn bộ private key vì cài một tool fake "Audit Assistant" từ Telegram. Điểm chung: kẻ tấn công luôn tạo một câu chuyện có vẻ hợp lý – ở đây là "công cụ phỏng vấn AI".

Dựa trên kinh nghiệm phân tích mẫu malware của tôi, file này còn có khả năng self-delete sau khi gửi dữ liệu thành công, khiến việc phát hiện sau đó rất khó khăn. Nhưng may mắn là SlowMist đã kịp chặn trước khi nó lan rộng.

Contrarian

Hầu hết các bài viết bảo mật đều kết luận: "Hãy cẩn thận, đừng mở file lạ". Đúng, như đó là lời khuyên vô thưởng vô phạt. Góc nhìn phản trực giác mà tôi muốn đưa ra: Việc tập trung quá nhiều vào cảnh báo "cá nhân tự chịu trách nhiệm" đang che giấu một lỗ hổng mang tính hệ thống – các nền tảng tuyển dụng Web3 (LinkedIn, CryptoJobs, Discord jobs) không có bất kỳ cơ chế xác thực danh tính nào cho người đăng tin.

Tôi đã thử nghiệm: mất 20 phút để clone một profile recruiter từ một công ty blockchain thật với ảnh, kinh nghiệm, bài đăng. Linkedin không hề có xác minh danh tính doanh nghiệp cơ bản. Trong khi đó, các sàn giao dịch tiền mã hóa bị ép phải KYC từng người dùng, thì những kẻ xấu vẫn có thể tự do săn mồi trên nền tảng việc làm mà không cần bất kỳ giấy tờ nào.

Kẻ tấn công không cần phải hack ví; chúng chỉ cần khai thác lòng tin – thứ vốn là nguyên liệu thô của toàn bộ ngành Web3. Nếu chúng ta chỉ nói "đừng click" mà không đòi hỏi các nền tảng phải có trách nhiệm, chúng ta đang đổ trách nhiệm cho nạn nhân thay vì sửa hệ thống.

Một điểm mù khác: malware này có thể đánh cắp session Telegram. Điều gì xảy ra sau đó? Kẻ tấn công có thể dùng tài khoản của bạn để gửi tiếp link độc hại đến tất cả contact – bao gồm đồng nghiệp, đối tác, thành viên DAO. Đây là vector tấn công lan truyền theo cấp số nhân, nhưng hầu như không được cảnh báo trong các bài phân tích ban đầu.

Takeaway

Bài viết này không chỉ là một cảnh báo. Nó là lời kêu gọi hành động: nếu bạn đang apply việc trong ngành crypto, hãy tạo một môi trường ảo hóa (VM) hoặc sandbox riêng để chạy bất kỳ phần mềm nào từ recruiter. Đừng bao giờ cài ứng dụng họp mặt không rõ nguồn gốc trên máy chính. Và hãy yêu cầu công ty bạn sử dụng các nền tảng xác minh danh tính như BrightID hoặc Gitcoin Passport cho quy trình tuyển dụng.

Điểm mấu chốt: SlowMist đã làm rất tốt việc phát hiện và công bố, nhưng trách nhiệm cuối cùng vẫn thuộc về cộng đồng – chúng ta phải xây dựng giao thức tin cậy cho chính mình. Câu hỏi để lại cho bạn đọc: bạn có dám chắc recruiters bạn đang nói chuyện là người thật không?

Giá thị trường

BTC Bitcoin
$63,883.5 +0.82%
ETH Ethereum
$1,869.71 -0.42%
SOL Solana
$74.02 +0.54%
BNB BNB Chain
$592.2 +0.53%
XRP XRP Ledger
$1.08 +0.01%
DOGE Dogecoin
$0.0704 -0.59%
ADA Cardano
$0.1945 +2.91%
AVAX Avalanche
$6.57 -0.62%
DOT Polkadot
$0.8296 +4.03%
LINK Chainlink
$8.24 -0.95%

Sợ & Tham

28

Sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,883.5
1
Ethereum ETH
$1,869.71
1
Solana SOL
$74.02
1
BNB Chain BNB
$592.2
1
XRP Ledger XRP
$1.08
1
Dogecoin DOGE
$0.0704
1
Cardano ADA
$0.1945
1
Avalanche AVAX
$6.57
1
Polkadot DOT
$0.8296
1
Chainlink LINK
$8.24

🐋 Theo dõi cá voi

🔴
0xa907...edae
2 phút trước
Chuyển ra
38,427 SOL
🔵
0x1458...6051
5 phút trước
Stake
4,905,577 USDC
🔴
0x3bdb...f6d0
1 giờ trước
Chuyển ra
454 ETH

💡 Smart Money

0x9dca...1212
Nhà giao dịch on-chain dày dặn
+$4.6M
74%
0x2fc4...8f56
Bot chênh lệch giá
+$0.8M
76%
0x9220...11ca
Thợ đào DeFi hàng đầu
+$3.4M
71%