BTC $79,299.1 -0.34%
ETH $2,473.92 -1.66%
SOL $98.15 +1.91%
BNB $698.4 -1.38%
XRP $1.47 -2.73%
DOGE $0.0889 -3.19%
ADA $0.2152 -3.84%
AVAX $7.48 -1.45%
DOT $0.8769 -4.29%
LINK $11.58 -0.79%
⛽ ETH Gas 28 Gwei
Sợ&Tham
74

Giá thị trường

BTC Bitcoin
$79,299.1 -0.34%
ETH Ethereum
$2,473.92 -1.66%
SOL Solana
$98.15 +1.91%
BNB BNB Chain
$698.4 -1.38%
XRP XRP Ledger
$1.47 -2.73%
DOGE Dogecoin
$0.0889 -3.19%
ADA Cardano
$0.2152 -3.84%
AVAX Avalanche
$7.48 -1.45%
DOT Polkadot
$0.8769 -4.29%
LINK Chainlink
$11.58 -0.79%

Sợ & Tham

74

Tham lam

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

Chỉ số mùa altcoin

41

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
1
Bitcoin
BTC
$79,299.1
1
Ethereum
ETH
$2,473.92
1
Solana
SOL
$98.15
1
BNB Chain
BNB
$698.4
1
XRP Ledger
XRP
$1.47
1
Dogecoin
DOGE
$0.0889
1
Cardano
ADA
$0.2152
1
Avalanche
AVAX
$7.48
1
Polkadot
DOT
$0.8769
1
Chainlink
LINK
$11.58

🐋 Theo dõi cá voi

🔴
0x38a3...ea13
5 phút trước
Chuyển ra
2,130 ETH
🔵
0xa9c4...97b6
12 giờ trước
Stake
3,889,160 USDT
🔵
0x3aa8...713f
30 phút trước
Stake
6,939,291 DOGE

💡 Smart Money

0x8b75...07fb
Ví lưu ký tổ chức
-$3.3M
95%
0x3343...36b3
Nhà giao dịch on-chain dày dặn
+$4.9M
69%
0x4642...1f5e
Bot chênh lệch giá
-$3.7M
85%

🧮 Công cụ

Tất cả →
Hướng dẫn

Cuộc tấn công 11.8 triệu USD qua chiêu trò tuyển dụng: Lỗ hổng bảo mật nội bộ của Web3

Huỳnh Hòa
Hãy tưởng tượng bạn nhận được email từ một nhà tuyển dụng LinkedIn, mời phỏng vấn cho vị trí kỹ sư blockchain tại một công ty crypto hàng đầu Singapore. Buổi phỏng vấn qua Google Meet, camera tắt, và bạn được yêu cầu tải xuống một phần mềm để làm bài kiểm tra kỹ thuật. Đó là cái bẫy. Đằng sau đó, một nhóm tội phạm mạng đã đánh cắp 11.8 triệu USD từ chính công ty bạn đang ứng tuyển. Mỗi ICO là một câu chuyện chưa được kể đúng cách, nhưng vụ hack này lại là một câu chuyện được kể rất chi tiết – và nó đang mở ra một kỷ nguyên tấn công mới cho ngành crypto. Vụ việc được CNA đưa tin ngày 14/8/2025, dẫn nguồn từ cảnh sát Singapore và Cục An ninh mạng. Kẻ tấn công đã mạo danh nhà tuyển dụng, sử dụng domain giả mạo (như @company-careers.com), tổ chức phỏng vấn ảo, và thông qua bài kiểm tra kỹ thuật, phát tán mã độc vào máy tính của nạn nhân – một nhân viên công ty crypto. Từ đó, chúng đánh cắp session token, xâm nhập Bitbucket, sửa đổi lệnh triển khai CI/CD, và chuyển tiền ra ngoài. Đây không phải là một vụ lừa đảo đầu tư thông thường; đây là một cuộc tấn công có tổ chức, nhắm vào chuỗi cung ứng phần mềm và quy trình nội bộ. Phân tích kỹ thuật cho thấy điểm đáng chú ý nhất là việc vượt qua MFA (xác thực đa yếu tố) bằng cách đánh cắp session token. Hầu hết các công ty crypto đều tự hào về MFA, nhưng họ quên rằng session token mới là chìa khóa thực sự. Một khi token bị đánh cắp, kẻ tấn công có thể truy cập hệ thống mà không cần MFA. Đây là blind spot phổ biến. Tiếp theo, tấn công vào pipeline CI/CD – một điểm yếu khác: các lệnh triển khai tự động thường không được kiểm tra tính toàn vẹn. Kẻ tấn công chỉ cần sửa một dòng lệnh là có thể cài backdoor vào toàn bộ hệ thống. Vụ hack này không dùng zero-day, chỉ là kết hợp các kỹ thuật đã biết: social engineering, malware, session hijacking, và CI/CD poisoning. Điều đó có nghĩa: nó có thể được tái hiện dễ dàng. Với hơn 20 năm trong ngành, tôi chưa thấy một cuộc tấn công nào kết hợp tinh vi như vậy mà không cần lỗ hổng mới. Đây là một playbook hoàn chỉnh, sẵn sàng được copy. Trái với suy nghĩ thông thường, vấn đề không nằm ở smart contract. Ngành crypto đã đầu tư hàng tỷ USD vào audit hợp đồng thông minh, nhưng lại bỏ quên bảo mật nội bộ: endpoint, quản lý phiên, quy trình tuyển dụng. Kẻ tấn công biết điều đó. Chúng không tấn công vào blockchain, mà tấn công vào con người và quy trình. Mỗi ICO là một câu chuyện chưa được kể đúng cách – và câu chuyện về vụ hack này là một lời cảnh tỉnh. CryptoPunks of Arabia: Nơi văn hóa gặp blockchain – nhưng ở đây, văn hóa bảo mật non trẻ gặp tội phạm có tổ chức. Từng là một nhà đầu tư ICO năm 2017, tôi biết sức mạnh của câu chuyện. Nhưng câu chuyện về vụ hack này cho thấy mặt tối của narrative: khi kẻ xấu cũng biết kể chuyện. Bài học cho các công ty Web3: hãy coi bảo mật nội bộ như một phần của cốt lõi kinh doanh. Đầu tư vào EDR, xác thực liên tục, kiểm tra pipeline CI/CD. Và nếu bạn là một lập trình viên đang tìm việc, hãy cảnh giác: đừng bao giờ cài đặt phần mềm lạ từ một cuộc phỏng vấn. Câu hỏi cuối: Liệu ngành công nghiệp này có học được bài học trước khi kẻ tấn công viết lại kịch bản?

Cuộc tấn công 11.8 triệu USD qua chiêu trò tuyển dụng: Lỗ hổng bảo mật nội bộ của Web3

Cuộc tấn công 11.8 triệu USD qua chiêu trò tuyển dụng: Lỗ hổng bảo mật nội bộ của Web3

Cuộc tấn công 11.8 triệu USD qua chiêu trò tuyển dụng: Lỗ hổng bảo mật nội bộ của Web3