Khi Status lỗi, tôi đã đọc contract thay vì hype. Nhưng lần này, tôi không đọc contract nữa. Tôi đọc một vụ trộm 11,8 triệu USD và tôi thấy cả một bộ sưu tập NFT 5 phút: bán hết, rồi lặng lẽ rút.
Chuyện bắt đầu từ một bài báo của CNA (Channel News Asia) ngày 14/8/2025: một công ty crypto tại Singapore mất 11,8 triệu USD sau khi một kẻ 'tuyển dụng' giả mạo thâm nhập vào hệ thống nội bộ. CNA là nguồn tin cấp 1 – dẫn trực tiếp từ cảnh sát và Cơ quan An ninh mạng Singapore. Tôi săn tin nóng, nhưng tôi săn order flow, không phải hype. Và đây là thứ tôi tìm thấy.
Họ săn tin nóng, tôi săn order flow. Kẻ tấn công không chỉ săn – chúng xây dựng cả một kịch bản săn. LinkedIn: mạo danh nhà tuyển dụng. Email: giả mạo domain @company-careers.com. Google Meet: yêu cầu tắt camera. 'Bài kiểm tra kỹ thuật': tải phần mềm độc hại từ một website giả. Đây là xã hội đen – social engineering – nhưng được nâng cấp bằng kỹ thuật. Họ không chỉ lừa bạn cung cấp thông tin. Họ khiến bạn tự tay tải xuống trojan – RAT (Remote Access Trojan) – và mở cánh cửa cho chúng đi vào.

Điểm đột phá kỹ thuật: chúng không dùng zero-day. Chúng dùng session token. Khi bạn đã có session token, MFA là vô dụng. Đây là bài học cho mọi công ty crypto: MFA không phải là tấm khiên cuối cùng. Session token là chìa khóa vạn năng, và kẻ trộm chỉ cần lấy nó một lần. Từ Bitbucket đến CI/CD pipeline, từ server nội bộ đến hệ thống phê duyệt chuyển tiền – tất cả đều bị xâm nhập. Chúng sửa lệnh triển khai tự động, remote access server, đánh cắp credentials để vượt qua giới hạn giao dịch và phê duyệt.
ESFP thấy trend, nhảy vào, kiếm lời, bỏ lại. Nhưng ở đây, kẻ tấn công cũng làm vậy: chúng thấy một lỗ hổng trong quy trình, nhảy vào, kiếm 11,8 triệu USD, và bỏ lại một bài học đắt giá. Điều khiến tôi chú ý không phải số tiền. Đó là sự kết hợp: xã hội đen (phỏng vấn giả) + kỹ thuật (session hijacking + CI/CD supply chain attack). Đây là một playbook mới, và nó có thể được tái sử dụng. Hệ thống phòng thủ của ngành crypto đang quá tập trung vào smart contract audit, nhưng quên mất rằng kẻ tấn công đang nhắm vào các điểm mù: con người, quy trình, và hạ tầng nội bộ.

Contrarian: Mọi người sẽ nói đây là lỗi của công ty. Tôi nói: đây là lỗi của toàn ngành. Mỗi công ty crypto đều có một 'cửa sau' giống nhau: quy trình tuyển dụng không an toàn, endpoint security yếu kém, session management lỏng lẻo, và CI/CD không có integrity check. Đây không phải là một sự cố cá biệt. Đây là một tín hiệu cho thấy kẻ tấn công đã tìm ra cách tấn công hệ thống gián tiếp – thông qua nhân viên tương lai – và cách này hiệu quả hơn nhiều so với tấn công trực tiếp vào smart contract.
Takeaway: Câu hỏi cho tuần tới không phải là 'Ai là nạn nhân tiếp theo?' mà là 'Bạn đã kiểm tra quy trình tuyển dụng của mình chưa?'. Hãy xem xét session token, endpoint security, và CI/CD pipeline của bạn. Nếu không, bộ sưu tập NFT 5 phút tiếp theo có thể là dữ liệu của bạn.