Mối đe dọa mới từ 'công cụ phỏng vấn AI' – Kẻ săn tài sản Web3 đang ẩn mình sau những lời mời làm việc
Vào ngày 29 tháng 7 năm 2025, SlowMist – một trong những công ty bảo mật hàng đầu trong lĩnh vực blockchain – đã đưa ra cảnh báo khẩn cấp về một chiến dịch tấn công có chủ đích nhắm vào các chuyên gia Web3. Kẻ tấn công giả danh nhà tuyển dụng, mời nạn nhân cài đặt một phần mềm họp trực tuyến mang tên 'Relly AI', thực chất là một loại mã độc đánh cắp thông tin. Đây không phải là một vụ lừa đảo thông thường. Nó có mục tiêu rõ ràng, kỹ thuật tinh vi, và khai thác chính lòng tin của cộng đồng – thứ vốn là nền tảng của toàn bộ hệ sinh thái phi tập trung.
Hãy để tôi hoàn toàn minh bạch về điều này: Nếu bạn là một kỹ sư smart contract, một nhà phân tích on-chain, hay bất kỳ ai đang tìm kiếm cơ hội việc làm trong lĩnh vực crypto, bạn chính là mục tiêu. Và nếu bạn chưa từng nghe đến cái tên 'Relly AI' trước đây, hãy đọc tiếp. Bởi vì những gì tôi sắp trình bày dưới đây không chỉ là một câu chuyện bảo mật thông thường – nó là một tín hiệu vĩ mô về cách mà tội phạm mạng đang tái định hình chiến lược của chúng, song song với sự phát triển của thị trường lao động Web3.
Bối cảnh: Khi dòng tiền M2 toàn cầu tiếp tục mở rộng và các công ty crypto đang đẩy mạnh tuyển dụng trong chu kỳ nửa cuối năm 2025, thị trường lao động cho chuyên gia blockchain trở nên nóng hơn bao giờ hết. LinkedIn, Telegram, Discord tràn ngập các lời mời từ những công ty danh tiếng. Và đó chính là mảnh đất màu mỡ cho kẻ tấn công. Thay vì phải phát tán mã độc hàng loạt với tỷ lệ thành công thấp, chúng chọn cách 'săn' từng con mồi cụ thể – những người có nhiều khả năng sở hữu lượng lớn tài sản số, nắm giữ private key, hoặc có quyền truy cập vào kho tiền của dự án.
Đây là những gì forward guidance ám chỉ: Khi thị trường lao động crypto mở rộng, mối đe dọa bảo mật gắn với tuyển dụng cũng sẽ tăng lên. SlowMist đã phát hiện ra rằng mã độc 'Relly AI' tồn tại đồng thời trên cả macOS và Windows, một dấu hiệu cho thấy kẻ tấn công đầu tư nghiêm túc vào đa nền tảng. Nó không chỉ đánh cắp dữ liệu trình duyệt và ví tiền điện tử, mà còn nhắm đến Keychain (mật khẩu hệ thống) và phiên Telegram. Hãy tưởng tượng: một phiên Telegram bị đánh cắp có nghĩa là kẻ tấn công có thể giả danh bạn để lừa tiếp đồng nghiệp, đối tác, thậm chí là quỹ đầu tư. Đó là một đòn tấn công xâu chuỗi.
Tại sao tôi đóng vị thế khi đó – thực ra, trong trường hợp này tôi không đóng vị thế nào cả, nhưng câu chuyện dưới đây liên quan đến kinh nghiệm cá nhân: Vào năm 2021, tôi từng bị liquidate 11 lần vì giao dịch perpetual, và tôi đã giữ một cuốn nhật ký thua lỗ chi tiết, sau đó phát triển thành series 'Lessons from Getting Rekt' thu hút 25.000 người theo dõi. Kinh nghiệm đó dạy tôi rằng: thứ nguy hiểm nhất không phải là biến động thị trường, mà là sự chủ quan. Cũng giống như việc cài đặt một phần mềm phỏng vấn không rõ nguồn gốc mà không kiểm tra. Sự khác biệt duy nhất là lần này, bạn không mất tiền do thanh lý, mà mất trực tiếp từ ví nóng của mình.
Các chi tiết thực thi quan trọng mà SlowMist đã công bố: Mã độc sử dụng kỹ thuật giả mạo giao diện và quy trình cài đặt của một ứng dụng họp thực sự. Khi người dùng tải xuống từ đường link được gửi qua Telegram hoặc email, tệp thực thi sẽ hiển thị một màn hình 'đang tải' giả để tạo cảm giác hợp lệ, trong khi ở hậu trường, nó bắt đầu thu thập tất cả dữ liệu nhạy cảm. Dữ liệu sau đó được mã hóa và gửi về một máy chủ C2. SlowMist đã giải mã mẫu và xác định được các chỉ số IOC (Indicators of Compromise), nhưng điều đó không đủ để ngăn chặn những vụ tấn công tiếp theo. Bởi vì mã nguồn có thể được cải biến và phát tán lại với một hình thức khác.
Setup tôi đang theo dõi ngay bây giờ: Không có mã token hay dự án cụ thể nào bị ảnh hưởng, nhưng tôi đang để mắt đến các công ty bảo mật như SlowMist, Trail of Bits, và đặc biệt là các nhà cung cấp ví cứng như Ledger và Trezor. Sự kiện này có thể thúc đẩy nhu cầu về ví cứng và các giải pháp xác thực an toàn hơn trong cộng đồng. Tôi không khuyến nghị mua Ledger ngay lập tức, nhưng nếu bạn vẫn đang sử dụng hot wallet để giữ tài sản lớn, đây là lời cảnh tỉnh.
Bây giờ, hãy cùng phân tích phản trực giác: Mặc dù vụ tấn công này đáng sợ, nó cũng tiết lộ một cơ hội lớn cho các startup bảo mật. Khi niềm tin vào các nền tảng tuyển dụng truyền thống bị xói mòn, sẽ có nhu cầu về các nền tảng phỏng vấn an toàn dành riêng cho Web3 – nơi các giao dịch và dữ liệu được diễn ra trong môi trường sandbox, có thể sử dụng zero-knowledge proofs để xác minh danh tính mà không lộ thông tin. Đây là forward guidance mà thị trường chưa định giá: một 'Zoom for crypto interviews' với bảo mật tích hợp sẵn có thể trở thành mảnh ghép hạ tầng quan trọng.
Rủi ro cần lưu ý: Nếu bạn là nhà phát triển hợp đồng thông minh, việc mất ví nóng có thể dẫn đến mất quyền admin của các giao thức bạn đang quản lý. Kẻ tấn công có thể rút cạn quỹ từ multisig nếu có đủ chữ ký. Và nếu bạn dùng Telegram để giao dịch OTC hoặc nhận tín hiệu từ các KOL, việc mất phiên đăng nhập có thể khiến bạn bị lừa chuyển tiền danh nghĩa 'deal'. Vì vậy, hành động ngay lập tức: thay đổi tất cả mật khẩu, tạo session mới Telegram, và nếu có thể, hãy dùng một máy tính riêng chỉ để phỏng vấn, không cài đặt bất kỳ ứng dụng lạ nào.
Tôi đã từng chứng kiến trong quá khứ: Năm 2023, friend.tech pump xong rớt 95% chỉ sau 6 tuần, và tôi đã ghi lại playbook của chu kỳ chú ý social-fi. Lần này, chu kỳ chú ý là 'AI interview tool' – nó có thể biến mất sau vài tuần, nhưng tác động của nó sẽ để lại vết sẹo trong tâm trí của hàng nghìn chuyên gia crypto. Một lần nữa, bài học về quản lý rủi ro tôi học được một cách đắt giá vào năm 2021 lại hiện về: không bao giờ tin tưởng mù quáng vào bất kỳ thứ gì, dù đó là một lời mời làm việc từ một công ty có vẻ uy tín.
Dữ liệu on-chain không nói dối, nhưng kẻ tấn công cũng có thể sử dụng nó. SlowMist đã theo dõi một số địa chỉ ví thuộc về kẻ tấn công, và chúng tôi có thể kỳ vọng rằng các sàn giao dịch sẽ phối hợp để đóng băng dòng tiền nếu có. Tuy nhiên, thời gian là yếu tố then chốt. Nếu bạn đã bị lừa, hãy hành động ngay lập tức: chuyển toàn bộ tài sản sang ví cứng mới, thông báo cho SlowMist, và liên hệ với sàn giao dịch nơi kẻ tấn công có thể rút tiền.
Kết luận: Vụ tấn công 'Relly AI' là một hồi chuông cảnh tỉnh cho toàn bộ ngành. Nó không chỉ là một bài học bảo mật, mà còn là một tín hiệu cho thấy tội phạm mạng đang bắt kịp với chu kỳ tăng trưởng của thị trường lao động Web3. Câu hỏi đặt ra: Liệu cộng đồng crypto có thể xây dựng được các tiêu chuẩn bảo mật cho quy trình tuyển dụng trước khi những kẻ xấu khai thác triệt để lỗ hổng này? Hay chúng ta sẽ lại thấy một làn sóng mất mát tài sản do sự chủ quan? Tương lai nằm trong tay của những người đọc bài viết này – và hành động của bạn sẽ quyết định điều đó.