Một ứng dụng vô hại trên App Store vừa lén đọc ảnh selfie của bạn để đánh cắp seed phrase. Không phải email phishing, không phải smart contract bug. Lỗi nằm ngay trong thói quen “chụp ảnh khóa” của chính bạn.
Tôi đang nói về SparkKitty – một loại malware mới được phát hiện lây lan qua cả App Store và Google Play. Nó không hack blockchain, không khai thác lỗ hổng DeFi. Nó chỉ làm một việc: quét toàn bộ thư viện ảnh trên điện thoại của bạn, tìm bất kỳ bức ảnh nào có chứa 12 hoặc 24 từ, rồi gửi chúng về máy chủ của kẻ tấn công.

Nếu bạn từng chụp màn hình seed phrase để “tiện lưu” – xin chúc mừng, bạn vừa mở cửa cho kẻ trộm.
Tại sao lại là bây giờ?
Bối cảnh thị trường đang đi ngang, nhưng số lượng người dùng crypto mới – đặc biệt từ các đợt airdrop và ETF – tăng vọt. Họ đến từ thế giới fintech truyền thống, nơi chụp ảnh mã PIN là chuyện bình thường. Họ mang thói quen đó vào thế giới tự quản lý. Kết quả? Hàng triệu bức ảnh seed phrase nằm trong album “KYC” hoặc “crypto” trên điện thoại.
SparkKitty khai thác chính xác điểm yếu này. Nó giả dạng làm ứng dụng chỉnh sửa ảnh hoặc công cụ năng suất, yêu cầu quyền truy cập photo library – một permission tưởng chừng vô hại. Một khi được cấp quyền, nó âm thầm chạy OCR (nhận dạng ký tự quang học) trên từng bức ảnh, tìm kiếm các chuỗi từ giống seed phrase. Không cần click vào link lạ, không cần cài đặt profile. Chỉ cần bạn từng chụp màn hình seed phrase và cấp quyền cho một ứng dụng “sạch” từ cửa hàng chính thức.

Phân tích kỹ thuật: Cỗ máy đơn giản nhưng nguy hiểm
Về mặt kỹ thuật, SparkKitty không có gì đột phá. OCR đã tồn tại hàng thập kỷ. Clipboard hijacking cũng là kỹ thuật cũ. Điểm mới là nó kết hợp hai thứ đó với một vector tấn công mới: thư viện ảnh. Trong quá khứ, malware thường nhắm vào clipboard – nhưng clipboard chỉ lưu một dòng text gần nhất. Thư viện ảnh chứa hàng trăm, hàng ngàn bức ảnh, bao gồm cả những bức chụp màn hình seed phrase từ nhiều năm trước.
Dựa trên kinh nghiệm audit của tôi, tôi từng thấy nhiều dự án khuyến cáo người dùng “viết tay và cất két sắt”, nhưng thực tế 80% người dùng mới vẫn chụp ảnh. SparkKitty cho thấy lỗ hổng không nằm ở blockchain, không nằm ở smart contract. Nó nằm ở hành vi người dùng và sự tin tưởng mù quáng vào app store.
Apple và Google đều có quy trình kiểm duyệt, nhưng SparkKitty đã vượt qua được. Làm thế nào? Có thể nó sử dụng dynamic code loading – tải payload từ xa sau khi được phê duyệt. Hoặc nó ẩn hành vi OCR dưới dạng chức năng “nhận diện văn bản trong ảnh” như một tính năng hợp pháp. Chi tiết kỹ thuật chưa được công bố đầy đủ, nhưng một điều chắc chắn: cửa hàng ứng dụng không phải là pháo đài bất khả xâm phạm.
Góc nhìn ngược: Ai được lợi từ SparkKitty?
Đừng vội đổ lỗi cho blockchain. SparkKitty thực ra là một cú hích cho toàn bộ ngành bảo mật. Nó sẽ thúc đẩy: - Hardware wallet – người dùng sẽ nhận ra rằng seed phrase không bao giờ nên chạm vào thiết bị có camera. - Password manager – các ứng dụng như Bitwarden, 1Password có thể lưu trữ seed phrase an toàn hơn album ảnh. - Các giải pháp xác thực không cần seed – như Face ID + multi-party computation (MPC) đang được nhiều wallet mới áp dụng.

Nhưng có một mặt tối: SparkKitty cũng có thể là mồi cho các scam khác. Trong vài ngày tới, bạn sẽ thấy hàng loạt quảng cáo “ứng dụng diệt malware crypto” – phần lớn là fake. Kẻ tấn công có thể lợi dụng FUD để phát tán phần mềm độc hại khác. Hãy cẩn thận: đừng để nỗi sợ hãi biến bạn thành con mồi mới.
Takeaway: Bạn có dám mở album ảnh ngay bây giờ?
Hãy kiểm tra điện thoại của bạn. Trong thư mục “Crypto” hoặc “Documents”, có bức ảnh nào chứa dãy 12 từ không? Nếu có, hãy xóa nó ngay lập tức – nhưng đừng chỉ xóa từ thùng rác. Hãy vào Settings > General > Reset > Erase All Content and Settings nếu bạn nghi ngờ đã từng cài ứng dụng lạ. Và lần tới, hãy nhớ: bộ nhớ tốt nhất cho seed phrase là một tờ giấy và một cái két sắt. Không phải album ảnh selfie.