Lạc lối rồi mới thấy đường. Nhưng lần này, kẻ lạc đường không phải là một trader FOMO mua đỉnh, mà là những quỹ đầu tư lớn nhất phố Wall. Một báo cáo mới từ Google Threat Intelligence Group đã phơi bày chiến dịch vishing tinh vi nhắm vào Blackstone, Bridgewater, Apollo, KKR, và hàng loạt ông lớn tài chính khác. Kịch bản đơn giản đến mức khó tin: một cuộc gọi giả danh IT helpdesk, yêu cầu cập nhật bảo mật khẩn cấp, và thế là toàn bộ hệ thống Microsoft 365 lẫn Okta bị xâm nhập. Thất bại hôm nay, bài học mai. Nhưng bài học này nói gì về tương lai của bảo mật phi tập trung?
Context: Khi con người là điểm yếu nhất
Nhóm UNC6671 mà Google theo dõi không phải là hacker thiên tài. Họ không khai thác lỗ hổng zero-day, cũng chẳng cần brute-force mật khẩu. Thứ họ dùng là kỹ thuật xã hội (social engineering) cổ điển: gọi điện thoại trực tiếp đến nhân viên mục tiêu, giả làm nhân viên hỗ trợ công nghệ thông tin, yêu cầu họ đăng nhập vào một trang web giả mạo. Trang web đó là bản sao hoàn hảo của cổng đăng nhập nội bộ, tích hợp hệ thống adversary-in-the-middle (AiTM) để đánh cắp cả credential lẫn token xác thực hai yếu tố (MFA).
Thông tin chi tiết từ báo cáo: nhóm này đã chuyển hướng mục tiêu từ tháng 6 sang tháng 7. Trước đó, họ nhắm vào lĩnh vực công nghệ, vận tải, khách sạn để lấy mã nguồn và dữ liệu khách hàng. Sau đó, họ chuyển sang tài chính, luật, và các công ty quản lý tài sản. Các tên tuổi như Blackstone, Bridgewater, Apollo, Bain Capital, KKR, TPG, CME Group, Clearlake Capital, Moody’s xuất hiện trong danh sách các trang giả mạo được dựng lên. Một số công ty đã trả tiền chuộc, theo Google, nhưng họ không tiết lộ danh tính.
Core: Blockchain không thể cứu khỏi cuộc gọi điện thoại
Đây là điểm thú vị mà tôi muốn mổ xẻ từ góc nhìn của một người đã dành 12 năm sống với crypto. Tôi đã chứng kiến hàng trăm dự án bảo mật phi tập trung hứa hẹn "chấm dứt mọi rủi ro về danh tính" – nào là DID, nào là zero-knowledge proof, nào là smart contract wallets. Nhưng sự thật là: một cuộc gọi điện thoại vẫn xuyên thủng tất cả.

Trong chiến dịch này, các công ty Wall Street đã chi hàng triệu USD cho hệ thống bảo mật: EDR, SIEM, xác thực sinh trắc học, phân tích hành vi. Nhưng kẻ tấn công không cần phá vỡ lớp bảo mật kỹ thuật, họ chỉ cần thuyết phục một con người tự nguyện mở cửa. Điều này nhắc tôi về một câu chuyện cá nhân: năm 2020, trong DeFi Summer, tôi mất 0.8 ETH vì dùng pool yVault bị hack. Lỗi không phải do hợp đồng thông minh, mà do tôi đã nhấp vào link Telegram giả mạo từ một "admin". Tôi đã tự trách mình, nhưng sau đó tôi viết loạt bài "DeFi cho người mới" trên Mirror.xyz, trong đó có một bài phân tích rủi ro social engineering. Bài viết đó chỉ có 200 lượt đọc, nhưng 20 người theo dõi đồng cảm chính là cộng đồng đầu tiên của tôi.
Dựa trên kinh nghiệm audit của tôi, tôi có thể nói rằng nhiều giao thức phi tập trung vẫn mắc sai lầm tương tự. Họ xây dựng hệ thống kỹ thuật chống kiểm duyệt, nhưng lại bỏ qua quy trình onboarding. Người dùng mới thường được hướng dẫn qua Telegram, Discord, nơi kẻ xấu dễ dàng đóng giả admin. Vishing cũng vậy: chỉ cần một cuộc gọi với giọng nói tự tin, yêu cầu "cập nhật khẩn cấp" là đủ làm rung chuyển bất kỳ hệ thống nào.

Contrarian: Tại sao càng phi tập trung càng cần con người mạnh?
Nhiều người trong cộng đồng crypto sẽ nói: "Hãy dùng smart contract wallet, không cần tin tưởng ai". Nhưng tôi có góc nhìn ngược lại. Chính khi công nghệ bảo mật trở nên phức tạp hơn, thì con người lại càng trở thành điểm yếu duy nhất. Các giao thức phi tập trung đòi hỏi người dùng tự quản lý private key, tự kiểm tra giao dịch, tự xác minh địa chỉ. Điều đó tạo ra vô số cơ hội cho social engineering.
Hãy nhìn vào chiến dịch UNC6671: họ không hack Okta, họ chỉ hack người dùng Okta. Các công ty tài chính đã trả tiền chuộc vì họ không thể lấy lại dữ liệu từ cloud bằng bất kỳ cách nào khác. Điều đó cho thấy: dù bạn có dùng blockchain hay không, nếu dữ liệu của bạn vẫn tập trung trên cloud, thì một cuộc gọi điện thoại vẫn có thể hủy diệt bạn.
Takeaway: Tự do là trách nhiệm của kẻ dám mơ
Kết luận của tôi sau khi đọc báo cáo này: chúng ta đang sống trong một thế giới mà công nghệ bảo mật phát triển nhanh hơn nhiều so với ý thức bảo mật của con người. Các quỹ đầu tư đã chi tiền chuộc, nhưng họ sẽ không ngừng bị tấn công cho đến khi họ thay đổi văn hóa bảo mật từ gốc. Đối với cộng đồng crypto, bài học càng cay đắng hơn: chúng ta xây dựng những giao thức phi tập trung để loại bỏ trung gian, nhưng lại quên rằng người dùng cuối cùng vẫn là trung gian yếu nhất.
Lạc lối rồi mới thấy đường. Có lẽ, sau chiến dịch vishing này, phố Wall sẽ bắt đầu nhìn vào crypto không chỉ như một kênh đầu tư, mà còn như một bài học về cách bảo vệ dữ liệu trong kỷ nguyên số. Còn với tôi, tôi sẽ tiếp tục viết newsletter hàng tuần "The Decentralized Eye" với chủ đề tuần này: "Tại sao một cuộc gọi điện thoại có thể giết chết cả blockchain?". Hãy nhớ: không có công nghệ nào thay thế được sự cảnh giác.