BTC $63,145.2 +0.16%
ETH $1,885.52 +0.13%
SOL $75.17 -0.54%
BNB $605.5 -0.79%
XRP $0.9991 -0.24%
DOGE $0.0700 +0.20%
ADA $0.1755 -1.13%
AVAX $6.35 -2.32%
DOT $0.7623 -0.95%
LINK $9.41 -1.26%
⛽ ETH Gas 28 Gwei
Sợ&Tham
34

Vụ lừa đảo tuyển dụng crypto 11,8 triệu USD tại Singapore: Phân tích chuyên sâu về chuỗi tấn công tinh vi

Video | Trần Dũng |

Hơn 11,8 triệu USD đã bị đánh cắp từ một công ty tiền mã hóa tại Singapore thông qua một chiến dịch tuyển dụng giả mạo tinh vi, kết hợp kỹ thuật xã hội và tấn công chuỗi cung ứng phần mềm. Sự kiện này, được CNA đưa tin dựa trên thông báo chính thức từ Cảnh sát Singapore và Cơ quan An ninh mạng Singapore, phơi bày một lỗ hổng nghiêm trọng trong quy trình vận hành nội bộ của các doanh nghiệp Web3.

Bối cảnh và phương thức tấn công

Kẻ tấn công đã giả danh nhà tuyển dụng trên LinkedIn, sử dụng email giả mạo tên miền (ví dụ: @company-careers.com) để tiếp cận ứng viên. Sau đó, chúng tổ chức phỏng vấn qua Google Meet với camera tắt, tạo cảm giác chuyên nghiệp. Yêu cầu ứng viên tải xuống phần mềm độc hại từ một trang web giả mạo dưới vỏ bọc 'bài kiểm tra kỹ thuật' – đây là bước ngoặt quan trọng chuyển từ tấn công xã hội sang tấn công kỹ thuật.

Vụ lừa đảo tuyển dụng crypto 11,8 triệu USD tại Singapore: Phân tích chuyên sâu về chuỗi tấn công tinh vi

Phần mềm độc hại này cho phép kẻ tấn công đánh cắp token phiên (session token) từ thiết bị của ứng viên, qua đó vượt qua xác thực đa yếu tố (MFA) của công ty. Với token phiên trong tay, chúng truy cập vào kho mã nguồn Bitbucket, sửa đổi hướng dẫn triển khai tự động (CI/CD pipeline) để cài backdoor vào máy chủ nội bộ. Cuối cùng, chúng đánh cắp thông tin đăng nhập để vượt qua hạn mức giao dịch và quy trình phê duyệt, chuyển 11,8 triệu USD ra ngoài.

Vụ lừa đảo tuyển dụng crypto 11,8 triệu USD tại Singapore: Phân tích chuyên sâu về chuỗi tấn công tinh vi

Phân tích kỹ thuật: Điểm đáng chú ý

Điểm đáng chú ý nhất không phải là số tiền bị mất, mà là sự kết hợp sáng tạo giữa kỹ thuật xã hội và tấn công chuỗi cung ứng. Đánh cắp token phiên để vượt MFA là một kỹ thuật tinh vi, cho thấy kẻ tấn công hiểu rõ điểm mù của các công ty crypto: họ quá phụ thuộc vào MFA mà quên mất quản lý phiên và bảo mật thiết bị đầu cuối. Không có lỗ hổng zero-day nào được sử dụng – tất cả đều là kỹ thuật đã biết, nhưng được kết hợp một cách có hệ thống.

Vụ lừa đảo tuyển dụng crypto 11,8 triệu USD tại Singapore: Phân tích chuyên sâu về chuỗi tấn công tinh vi

Tác động thị trường và hệ sinh thái

Vụ việc này không ảnh hưởng trực tiếp đến giá của bất kỳ token nào, nhưng nó gửi một tín hiệu cảnh báo đến toàn bộ hệ sinh thái crypto. Các công ty Singapore, vốn được coi là trung tâm crypto hàng đầu châu Á, có thể đối mặt với sự suy giảm niềm tin từ nhà đầu tư và người dùng. Tuy nhiên, việc chính quyền công bố thông tin minh bạch cho thấy năng lực giám sát và xử lý, có thể củng cố vị thế của Singapore như một điểm đến an toàn hơn so với các khu vực khác.

Góc nhìn phản trực giác

Nhiều người cho rằng rủi ro lớn nhất trong crypto nằm ở smart contract, nhưng vụ việc này chứng minh điều ngược lại: điểm yếu chính là quy trình vận hành nội bộ – từ tuyển dụng, bảo mật đầu cuối, đến quản lý quyền truy cập. Các công ty đầu tư hàng triệu USD vào audit smart contract nhưng lại bỏ qua bảo vệ laptop của nhân viên và quy trình CI/CD. Kẻ tấn công đã khai thác chính xác khoảng trống này.

Tín hiệu cho tuần tới

Vụ việc này có thể kích hoạt một làn sóng các cuộc tấn công tương tự trên toàn cầu, khi các nhóm tội phạm mạng sao chép kịch bản. Các công ty crypto cần ngay lập tức rà soát quy trình tuyển dụng, triển khai giải pháp bảo mật đầu cuối (EDR), quản lý phiên chặt chẽ, và thêm lớp xác thực cho CI/CD pipeline. Nếu không, 'mùa hè tuyển dụng' có thể trở thành 'mùa thu mất mát'.