Đèn Ấm Chain
BTC $63,097.4 -0.88%
ETH $1,869.4 -0.71%
SOL $73 -0.88%
BNB $578.9 -2.30%
XRP $1.06 -0.62%
DOGE $0.0701 +0.69%
ADA $0.1763 +3.28%
AVAX $6.36 -1.69%
DOT $0.7720 +1.53%
LINK $8.11 -1.70%
⛽ ETH Gas 28 Gwei
Sợ&Tham
27

Bóng ma macOS: Malware mới đánh cắp Telegram và ví crypto – Bài học về sự chủ quan trong kỷ nguyên phi tập trung

Hoàng Mỹ Ngành

Hook

Bạn có nhớ lần cuối cùng mình tải một ứng dụng ví crypto từ một link Google không rõ nguồn gốc không? Hay lần bạn đăng nhập Telegram trên một máy tính lạ mà không bật xác thực hai yếu tố? Nếu câu trả lời là “có”, thì bạn đang nằm trong tầm ngắm của một làn sóng tấn công mới vừa được SlowMist – một trong những công ty bảo mật hàng đầu Web3 – công bố.

Malware nhắm vào macOS, không phải Windows hay Linux, và mục tiêu của nó không chỉ là tiền mã hóa trong ví, mà còn chiếm quyền điều khiển tài khoản Telegram của bạn. Một khi kẻ tấn công có Telegram, chúng có thể giả danh bạn trong các nhóm giao dịch, kêu gọi đầu tư, hoặc thậm chí chiếm luôn các token NFT quý giá. Đây không còn là chuyện đùa.

Context

macOS từ lâu được xem là “pháo đài” bảo mật so với Windows. Nhưng thực tế, không có hệ điều hành nào là bất khả xâm phạm. Những năm gần đây, các nhóm tấn công có tổ chức ngày càng nhắm vào người dùng Mac, đặc biệt là trong cộng đồng crypto, bởi đây là nhóm có tài sản giá trị cao và thường chủ quan về bảo mật.

SlowMist, trong báo cáo mới nhất, tiết lộ rằng malware không chỉ đơn thuần là keylogger hay trojan. Nó sử dụng hai phương thức chính: (1) chiếm đoạt session cookie của Telegram để đăng nhập tài khoản mà không cần mật khẩu, và (2) tạo ra các ứng dụng ví giả mạo – giống hệt giao diện của MetaMask, Phantom hay Trust Wallet – để lừa người dùng nhập seed phrase. Một khi có seed phrase, tài sản trong ví biến mất vĩnh viễn.

Tôi nhớ lại năm 2017, khi mới thành lập nhóm học tập Ethereum tại Buenos Aires, có một bạn trẻ đã khóc vì mất 2 ETH chỉ vì tải nhầm bản cài đặt “crack” trên một forum. Bây giờ, kịch bản đó lặp lại nhưng với quy mô lớn hơn, tinh vi hơn.

Bóng ma macOS: Malware mới đánh cắp Telegram và ví crypto – Bài học về sự chủ quan trong kỷ nguyên phi tập trung

Core

Hãy đi sâu vào kỹ thuật. Malware này hoạt động như thế nào?

Đầu tiên, nó lợi dụng một lỗ hổng phổ biến trên macOS: quyền truy cập “Accessibility” hoặc “Screen Recording”. Khi người dùng vô tình cấp quyền (thường qua một cửa sổ pop-up giả mạo yêu cầu cập nhật phần mềm), malware sẽ âm thầm ghi lại mọi thao tác bàn phím, chuột và nội dung màn hình. Từ đó, nó có thể đọc được session token của Telegram được lưu trong thư mục ~/Library/Application Support/Telegram.

Bóng ma macOS: Malware mới đánh cắp Telegram và ví crypto – Bài học về sự chủ quan trong kỷ nguyên phi tập trung

Session token là gì? Nó giống như chìa khóa vạn năng. Bạn không cần mật khẩu, không cần mã OTP, chỉ cần token là có thể đăng nhập tài khoản từ bất kỳ thiết bị nào. Telegram có cơ chế “active sessions”, nhưng ít người kiểm tra thường xuyên. Kẻ tấn công có thể duy trì session trong nhiều ngày, lặng lẽ theo dõi tin nhắn, lấy thông tin về các dự án đầu tư, thậm chí spam đường link độc hại vào các group.

Phương thức thứ hai – giả mạo ứng dụng ví – còn nguy hiểm hơn. Tôi đã từng audit code cho một dự án NFT vào năm 2021 và thấy rằng việc tạo ra một bản sao giao diện của ví phổ biến không hề khó. Chỉ cần sao chép HTML/CSS của MetaMask, thay đổi một vài dòng JavaScript để redirect seed phrase về server của hacker. Người dùng không hề hay biết gõ 12 từ quý giá vào một ô input không an toàn.

Dựa trên kinh nghiệm nhiều năm làm bảo mật, tôi nhận thấy điểm yếu cốt lõi không nằm ở code blockchain mà nằm ở lớp ứng dụng (application layer). Các giao thức phi tập trung như Ethereum, Solana đều an toàn về mặt đồng thuận, nhưng smartphone và laptop là biên giới yếu nhất. Một ví dụ điển hình: năm 2022, tôi tổ chức chuỗi webinar “Tâm lý vững vàng trong crypto” và phát hiện ra rằng hơn 60% người tham gia vẫn lưu seed phrase dưới dạng text file trên máy tính.

Bạn có tự hỏi vì sao hacker lại chọn macOS không? Đơn giản: vì người dùng Mac thường có thu nhập cao, sở hữu nhiều crypto và ít cập nhật bảo mật hơn so với người dùng Windows. Ngoài ra, macOS có cộng đồng người dùng nhỏ, các công ty bảo mật ít chú trọng phát triển công cụ diệt virus cho Mac, tạo ra một “lỗ hổng bảo mật tâm lý” – ai cũng nghĩ Mac là an toàn.

Contrarian

Nhưng có một góc nhìn phản trực giác: thay vì đổ lỗi cho hacker, chúng ta nên tự hỏi vì sao mình vẫn phụ thuộc vào các ứng dụng tập trung? Telegram, dù mã hóa đầu cuối, vẫn là một dịch vụ tập trung do một công ty kiểm soát. Session token được lưu trên máy người dùng, nhưng nếu chính giao thức Telegram có lỗ hổng, mọi nỗ lực bảo mật cá nhân đều vô ích.

Điều tôi muốn nói ở đây là: chúng ta đang quá tập trung vào “phi tập trung hóa blockchain” nhưng quên mất rằng các lớp trung gian – trình duyệt, hệ điều hành, ứng dụng nhắn tin – vẫn hoàn toàn tập trung. MiCA (quy định stablecoin châu Âu) hay các chính sách khác có thể mang lại “sự rõ ràng”, nhưng chúng không thể bảo vệ bạn khỏi một ứng dụng giả mạo. Thậm chí, chi phí tuân thủ cao còn giết chết các dự án nhỏ, khiến người dùng phải tìm đến các sản phẩm không được kiểm duyệt, vô tình làm tăng rủi ro.

Hãy nhìn vào lớp layer2: sequencer tập trung là nút thắt cổ chai. “Decentralized sequencing” đã được hứa hẹn suốt hai năm nhưng vẫn chỉ là PowerPoint. Tương tự, bảo mật máy tính cá nhân cũng là một layer tập trung mà chúng ta không thể kiểm soát hoàn toàn. Chỉ có một cách duy nhất: thay đổi thói quen.

Takeaway

Vậy chúng ta làm gì? Đừng chờ đợi một bản vá nào từ Apple hay Telegram. Ngay bây giờ, hãy làm ba việc: (1) Kích hoạt xác thực hai yếu tố trên Telegram và kiểm tra “Active Sessions” trong cài đặt, xóa bất kỳ session nào bạn không nhận ra. (2) Không bao giờ nhập seed phrase vào bất kỳ ứng dụng nào ngoại trừ phần cứng như Ledger hay Trezor. (3) Sử dụng một máy tính riêng biệt (có thể là máy cũ chạy Linux) cho các giao dịch crypto lớn.

Hành trình phi tập trung hóa không chỉ là về công nghệ, mà còn về trách nhiệm cá nhân. Bạn có dám đặt cược toàn bộ tài sản của mình vào một chiếc MacBook chưa được kiểm tra không? Câu trả lời sẽ quyết định tương lai tài chính của bạn trong kỷ nguyên số.

Giá thị trường

BTC Bitcoin
$63,097.4 -0.88%
ETH Ethereum
$1,869.4 -0.71%
SOL Solana
$73 -0.88%
BNB BNB Chain
$578.9 -2.30%
XRP XRP Ledger
$1.06 -0.62%
DOGE Dogecoin
$0.0701 +0.69%
ADA Cardano
$0.1763 +3.28%
AVAX Avalanche
$6.36 -1.69%
DOT Polkadot
$0.7720 +1.53%
LINK Chainlink
$8.11 -1.70%

Sợ & Tham

27

Sợ hãi

Tâm lý thị trường

Lịch sự kiện blockchain

{{年份}}
15
04
halving Bitcoin Halving

Phần thưởng khối giảm xuống 3,125 BTC

10
05
upgrade Nâng cấp Ethereum Pectra

Tăng giới hạn validator và trừu tượng hóa tài khoản

22
03
unlock Mở khóa Optimism

Lượng cung lưu hành tăng khoảng 2%

28
03
unlock Mở khóa token Arbitrum

Giải phóng 92 triệu ARB

08
04
upgrade Solana Firedancer

Trình xác thực độc lập ra mắt trên mainnet

18
03
unlock Mở khóa token Sui

Phần đội ngũ và nhà đầu tư sớm được giải phóng

12
05
halving BCH Halving

Sự kiện giảm một nửa phần thưởng khối

30
04
upgrade Nâng cấp Celestia Mainnet

Cải thiện hiệu quả lấy mẫu tính khả dụng dữ liệu

Tin nhanh 7x24h

Thêm >
{{快讯列表(10)}} {{loop}}
{{快讯时间}}

{{快讯内容}}

{{快讯标签}}
{{/loop}} {{/快讯列表}}

Công cụ

Tất cả →

Chỉ số mùa altcoin

44

Mùa Bitcoin

Sự thống trị BTC Mùa altcoin

Theo dõi phí Gas

Ethereum 28 Gwei
BNB Chain 3 Gwei
Polygon 42 Gwei
Arbitrum 0.5 Gwei
Optimism 0.3 Gwei

Vốn hóa thị trường

Tất cả →
# Tiền điện tử Giá
1
Bitcoin BTC
$63,097.4
1
Ethereum ETH
$1,869.4
1
Solana SOL
$73
1
BNB Chain BNB
$578.9
1
XRP Ledger XRP
$1.06
1
Dogecoin DOGE
$0.0701
1
Cardano ADA
$0.1763
1
Avalanche AVAX
$6.36
1
Polkadot DOT
$0.7720
1
Chainlink LINK
$8.11

🐋 Theo dõi cá voi

🔴
0x32c9...0a1e
3 giờ trước
Chuyển ra
10,521 SOL
🔵
0x75cd...c8e3
3 giờ trước
Stake
10,317 BNB
🔵
0xbdcc...09c8
3 giờ trước
Stake
1,643,567 USDT

💡 Smart Money

0xa583...bbdc
Nhà tạo lập thị trường
+$1.3M
76%
0x3fba...d7ce
Nhà tạo lập thị trường
+$2.5M
81%
0xbd3a...097e
Thợ đào DeFi hàng đầu
+$3.2M
69%