Hà Nội, ngày 29 tháng 7 năm 2025 – Một làn sóng tấn công mạng mới đang nhắm vào các chuyên gia trong lĩnh vực Web3, lợi dụng danh nghĩa tuyển dụng để phát tán phần mềm độc hại nguy hiểm. Theo báo cáo từ SlowMist, đội ngũ bảo mật hàng đầu trong hệ sinh thái blockchain, kẻ tấn công đã tạo ra một công cụ phỏng vấn AI giả mạo có tên “Relay” để đánh cắp thông tin nhạy cảm bao gồm ví tiền điện tử, dữ liệu trình duyệt, và phiên Telegram.
Phân tích từ chuyên gia an ninh mạng cho thấy đây là một chiến dịch tinh vi, kết hợp kỹ thuật xã hội (social engineering) với phần mềm độc hại đa nền tảng, gây ra mối đe dọa trực tiếp đến tài sản số của người dùng.
Chiêu trò “phỏng vấn AI” – cạm bẫy tinh vi cho dân crypto
Theo thông tin từ SlowMist, kẻ tấn công giả mạo nhân viên tuyển dụng của các công ty Web3 uy tín, gửi lời mời phỏng vấn qua email hoặc LinkedIn. Ứng viên được yêu cầu cài đặt một phần mềm họp trực tuyến có tên “Relay” – được quảng cáo là công cụ họp thông minh tích hợp AI. Tuy nhiên, bản chất đây là một phần mềm gián điệp (spyware) đa nền tảng, có khả năng hoạt động trên cả macOS và Windows.
Khi nạn nhân cài đặt và chạy “Relay”, phần mềm âm thầm thu thập: - Dữ liệu ví tiền điện tử: khóa riêng tư, seed phrase, file cấu hình ví. - Thông tin đăng nhập trình duyệt: mật khẩu, cookie, lịch sử truy cập. - Keychain/Keychain Access trên macOS: nơi lưu trữ mật khẩu ứng dụng. - Phiên Telegram: danh bạ, tin nhắn, file đính kèm.
SlowMist đã hoàn thành phân tích mẫu mã độc và công bố chuỗi tấn công (attack chain) chi tiết, cho thấy kẻ tấn công có năng lực kỹ thuật cao, viết mã tùy chỉnh cho cả hai hệ điều hành.
Mối đe dọa đa lớp: từ mất tiền đến mất quyền kiểm soát
Chuyên gia phân tích của chúng tôi đánh giá mức độ rủi ro của sự kiện này ở ngưỡng cao. “Kẻ tấn công đã thiết kế một chiến dịch xã hội hoàn hảo, lợi dụng xu hướng phỏng vấn từ xa và trào lưu AI để giảm sự cảnh giác của nạn nhân,” một chuyên gia an ninh blockchain có 16 năm kinh nghiệm nhận xét. “Mã độc đồng thời nhắm vào cả hai nền tảng cho thấy chúng đầu tư bài bản, không phải là một tay nghiệp dư.”
Không chỉ dừng ở việc đánh cắp tài sản số, dữ liệu Telegram bị chiếm đoạt còn có thể được dùng để tấn công lừa đảo thứ cấp: kẻ tấn công giả danh nạn nhân gửi yêu cầu chuyển tiền hoặc chia sẻ thông tin nhạy cảm tới đồng nghiệp, đối tác. Điều này tạo ra hiệu ứng domino trong cộng đồng Web3.

Tác động đến thị trường và hệ sinh thái
Trên góc nhìn thị trường, sự kiện này không ảnh hưởng trực tiếp đến giá một đồng coin cụ thể, nhưng làm dấy lên lo ngại về an toàn của kênh tuyển dụng Web3. Tâm lý e ngại có thể khiến các nhà đầu tư và lập trình viên thận trọng hơn khi tham gia các cuộc phỏng vấn trực tuyến, đồng thời làm tăng nhu cầu sử dụng ví lạnh (hardware wallet) và các giải pháp bảo mật đầu cuối.
Về mặt hệ sinh thái, SlowMist một lần nữa khẳng định vai trò “người gác cổng” trong an ninh blockchain. Báo cáo của họ không chỉ cảnh báo mà còn cung cấp chỉ số IOC (Indicators of Compromise) – giá trị cho các đội bảo mật khác. Các công ty an ninh như SlowMist, Trail of Bits hay các nhà sản xuất ví lạnh (Ledger, Trezor) có thể hưởng lợi từ nhu cầu bảo vệ tài sản tăng đột biến.
“Đây có thể là chất xúc tác cho sự phát triển của các nền tảng phỏng vấn chuyên dụng dành cho Web3, nơi môi trường được cách ly hoàn toàn với máy tính cá nhân,” một chuyên gia nhận định.
Lời khuyên cho cộng đồng Web3
Trước tình hình này, các chuyên gia bảo mật khuyến nghị:
- Không cài đặt phần mềm họp không rõ nguồn gốc. Hãy kiểm tra kỹ tên miền, email của người tuyển dụng, và xác minh qua các kênh chính thống.
- Sử dụng ví lạnh (hardware wallet) làm ví chính. Không nên nhập seed phrase trên bất kỳ ứng dụng nào không đáng tin cậy.
- Tạo môi trường phỏng vấn riêng biệt: Cài đặt máy ảo (VM) hoặc sử dụng một máy tính chuyên dụng chỉ dành cho công việc, không chứa dữ liệu nhạy cảm.
- Kích hoạt xác thực hai yếu tố (2FA) trên tất cả tài khoản, đặc biệt là Telegram và email.
- Cập nhật thông tin IOC từ SlowMist để kiểm tra xem hệ thống của bạn đã bị lây nhiễm hay chưa.
Kết luận
Vụ việc này là hồi chuông cảnh báo rằng không có kênh giao tiếp nào là an toàn tuyệt đối trong thế giới Web3, đặc biệt khi các kỹ thuật xã hội ngày càng tinh vi. Cộng đồng cần nâng cao ý thức bảo mật, không chỉ về mặt kỹ thuật mà còn về cách nhận diện các dấu hiệu lừa đảo. Khi một công cụ AI miễn phí được quảng cáo quá tốt để trở thành sự thật, rất có thể nó chính là cạm bẫy.