Hãy tưởng tượng bạn nhận được email từ một nhà tuyển dụng LinkedIn, mời phỏng vấn cho vị trí kỹ sư blockchain tại một công ty crypto hàng đầu Singapore. Buổi phỏng vấn qua Google Meet, camera tắt, và bạn được yêu cầu tải xuống một phần mềm để làm bài kiểm tra kỹ thuật. Đó là cái bẫy. Đằng sau đó, một nhóm tội phạm mạng đã đánh cắp 11.8 triệu USD từ chính công ty bạn đang ứng tuyển. Mỗi ICO là một câu chuyện chưa được kể đúng cách, nhưng vụ hack này lại là một câu chuyện được kể rất chi tiết – và nó đang mở ra một kỷ nguyên tấn công mới cho ngành crypto.
Vụ việc được CNA đưa tin ngày 14/8/2025, dẫn nguồn từ cảnh sát Singapore và Cục An ninh mạng. Kẻ tấn công đã mạo danh nhà tuyển dụng, sử dụng domain giả mạo (như @company-careers.com), tổ chức phỏng vấn ảo, và thông qua bài kiểm tra kỹ thuật, phát tán mã độc vào máy tính của nạn nhân – một nhân viên công ty crypto. Từ đó, chúng đánh cắp session token, xâm nhập Bitbucket, sửa đổi lệnh triển khai CI/CD, và chuyển tiền ra ngoài. Đây không phải là một vụ lừa đảo đầu tư thông thường; đây là một cuộc tấn công có tổ chức, nhắm vào chuỗi cung ứng phần mềm và quy trình nội bộ.
Phân tích kỹ thuật cho thấy điểm đáng chú ý nhất là việc vượt qua MFA (xác thực đa yếu tố) bằng cách đánh cắp session token. Hầu hết các công ty crypto đều tự hào về MFA, nhưng họ quên rằng session token mới là chìa khóa thực sự. Một khi token bị đánh cắp, kẻ tấn công có thể truy cập hệ thống mà không cần MFA. Đây là blind spot phổ biến. Tiếp theo, tấn công vào pipeline CI/CD – một điểm yếu khác: các lệnh triển khai tự động thường không được kiểm tra tính toàn vẹn. Kẻ tấn công chỉ cần sửa một dòng lệnh là có thể cài backdoor vào toàn bộ hệ thống. Vụ hack này không dùng zero-day, chỉ là kết hợp các kỹ thuật đã biết: social engineering, malware, session hijacking, và CI/CD poisoning. Điều đó có nghĩa: nó có thể được tái hiện dễ dàng. Với hơn 20 năm trong ngành, tôi chưa thấy một cuộc tấn công nào kết hợp tinh vi như vậy mà không cần lỗ hổng mới. Đây là một playbook hoàn chỉnh, sẵn sàng được copy.
Trái với suy nghĩ thông thường, vấn đề không nằm ở smart contract. Ngành crypto đã đầu tư hàng tỷ USD vào audit hợp đồng thông minh, nhưng lại bỏ quên bảo mật nội bộ: endpoint, quản lý phiên, quy trình tuyển dụng. Kẻ tấn công biết điều đó. Chúng không tấn công vào blockchain, mà tấn công vào con người và quy trình. Mỗi ICO là một câu chuyện chưa được kể đúng cách – và câu chuyện về vụ hack này là một lời cảnh tỉnh. CryptoPunks of Arabia: Nơi văn hóa gặp blockchain – nhưng ở đây, văn hóa bảo mật non trẻ gặp tội phạm có tổ chức. Từng là một nhà đầu tư ICO năm 2017, tôi biết sức mạnh của câu chuyện. Nhưng câu chuyện về vụ hack này cho thấy mặt tối của narrative: khi kẻ xấu cũng biết kể chuyện.
Bài học cho các công ty Web3: hãy coi bảo mật nội bộ như một phần của cốt lõi kinh doanh. Đầu tư vào EDR, xác thực liên tục, kiểm tra pipeline CI/CD. Và nếu bạn là một lập trình viên đang tìm việc, hãy cảnh giác: đừng bao giờ cài đặt phần mềm lạ từ một cuộc phỏng vấn. Câu hỏi cuối: Liệu ngành công nghiệp này có học được bài học trước khi kẻ tấn công viết lại kịch bản?


