BTC $63,085.8 -0.66%
ETH $1,875.12 -0.83%
SOL $75.63 -0.18%
BNB $607.9 -0.54%
XRP $1.01 -0.38%
DOGE $0.0698 -1.43%
ADA $0.1814 -0.44%
AVAX $6.41 +1.02%
DOT $0.7696 -2.12%
LINK $8.75 -0.26%
⛽ ETH Gas 28 Gwei
Sợ&Tham
29

Startup DeFi giả mạo, ba nhà phát triển Triều Tiên, và một cuộc kiểm toán ngược

Sàn giao dịch | Hồ Ngọc |
Một bức ảnh bằng lái xe được xử lý qua Google Gemini, mang watermark SynthID. Đó là manh mối đầu tiên. Không phải lỗi smart contract. Không phải flash loan. Một cuộc tấn công vào chuỗi cung ứng nhân sự, nơi kẻ xâm nhập không cần phá tường – họ chỉ cần vượt qua vòng phỏng vấn. Mỗi lần kiểm toán là một lần tôi đặt câu hỏi: "Ai đã viết dòng code này?". Câu hỏi tưởng chừng ngớ ngẩn, nhưng nó quyết định mức độ tin cậy của toàn bộ giao thức. Bối cảnh: Cuộc điều tra do BCA LTD, NorthScan và ANY.RUN phối hợp thực hiện. Họ đăng ký Ballena Azul LTD – một giao thức DeFi giả mạo phục vụ cá voi tiền điện tử. Trang web, thương hiệu, đăng ký công ty tại Anh – tất cả đều hợp lệ. Họ đóng vai nhà sáng lập và trưởng nhóm. Môi trường làm việc thực tế là ANY.RUN sandbox – một chiếc hộp kính ghi lại từng thao tác. Ba nhà phát triển được tuyển qua GitHub. Người đầu tiên do Angelo Cruz – một nhà tuyển dụng mà nhóm nghiên cứu tìm thấy – giới thiệu. Người đó giới thiệu người thứ hai, người thứ hai giới thiệu người thứ ba. Cả ba đều vượt qua phỏng vấn, nhận quyền truy cập vào desktop ảo – thực chất là môi trường ghi hình có kiểm soát. Báo cáo mô tả họ là thành viên của Famous Chollima, một đơn vị liên quan đến Lazarus Group, chuyên cài nhân viên CNTT giả vào các công ty phương Tây. Phân tích kỹ thuật: Trong quá trình onboard, họ nộp giấy tờ Mỹ giả mạo: bằng lái xe, số an sinh xã hội bị đánh cắp, tài khoản tại Lead Bank, Citibank, Wise. Metadata trên một bằng lái cho thấy nó đã được xử lý bằng Google Gemini và mang watermark SynthID – lộ tẩy gần như ngay lập tức. Họ phụ thuộc nặng vào AI. Dùng ChatGPT để viết code mà họ dường như không hiểu, và để hoàn thành bài tập. Công cụ dịch thuật trực tiếp chạy trong lúc phỏng vấn và họp standup hàng ngày. Hạ tầng hỗ trợ: exit node AstrillVPN, máy chủ trên Vultr và Gorilla Servers, ví tiền điện tử có lịch sử giao dịch. Một máy chủ của tác nhân đã bị gắn thẻ trong các nguồn tin tình báo – dấu hiệu nó được tái sử dụng từ chiến dịch trước. "Các phát hiện cho thấy các kế hoạch IT worker của DPRK không chỉ là rủi ro tuyển dụng. Khi đã vào trong, các tác nhân có thể giành quyền truy cập hợp pháp vào code, hệ thống, sở hữu trí tuệ và quy trình kinh doanh đáng tin cậy," báo cáo viết. TRM Labs cho biết 76% tổn thất do hack crypto từ đầu 2026 đến tháng Tư là do các nhóm DPRK. Năm 2025, số tiền bị đánh cắp lên tới 2 tỷ đô la. Mỗi lần kiểm toán là một lần tôi đặt câu hỏi: "Làm sao phát hiện mã độc do chính nhân viên nội bộ cài cắm?". Từ kinh nghiệm audit của tôi, việc tìm lỗi trong smart contract đã khó. Nhưng nếu người viết code là gián điệp, họ có thể thiết kế code trông an toàn nhưng thực chất là cửa sau. Một cửa sau mà không ai kiểm tra vì nó nằm trong logic "bình thường". Contrarian: Chúng ta thường nghĩ rằng kiểm toán là để tìm lỗi trong code. Nhưng cuộc điều tra này cho thấy một lớp nguy cơ khác: chuỗi cung ứng nhân sự. Một dự án DeFi có thể có smart contract hoàn hảo, nhưng nếu một trong ba developer là gián điệp, thì contract đó có thể đã được thiết kế để có lỗ hổng có chủ đích. Điều trớ trêu: những kẻ xâm nhập dùng AI để viết code chúng không hiểu. Còn chúng ta – những auditor – cũng ngày càng dùng AI để phân tích code. Ai kiểm toán AI? Nếu một mô hình AI bị nhiễm độc, nó có thể bỏ qua backdoor do chính nó tạo ra. Mỗi lần kiểm toán là một lần tôi đặt câu hỏi: "Liệu đội ngũ phát triển có thực sự là người thật?". Startup giả mạo này đã lật ngược kịch bản: thay vì bắt kẻ đột nhập, họ theo dõi chúng làm việc. Nhưng trên thực tế, có bao nhiêu dự án thật đã và đang chứa những nhà phát triển như vậy? Takeaway: Bảo mật không chỉ là code. Đó là con người, quy trình, và cả những bức ảnh bằng lái xe có watermark SynthID. Lần tới khi bạn audit một giao thức DeFi, hãy tự hỏi: ai đã viết dòng code này? Và liệu họ có đang bị theo dõi bởi một startup giả mạo nào đó không? Câu trả lời có thể quyết định số phận của toàn bộ giao thức.

Startup DeFi giả mạo, ba nhà phát triển Triều Tiên, và một cuộc kiểm toán ngược