Bạn có bao giờ tự hỏi, khi bạn giao phó code cho một lập trình viên từ xa, liệu họ có thực sự là người bạn nghĩ? Một nhóm nghiên cứu vừa chứng minh rằng câu trả lời có thể là 'không' – và họ đã làm điều đó bằng cách… tuyển dụng chính những kẻ tình nghi. JPEG kể chuyện – bạn có nghe không?
Chuyện bắt đầu từ một startup DeFi giả tên Ballena Azul LTD, được dựng lên bởi BCA LTD, NorthScan và ANY.RUN. Họ tạo ra một giao thức phục vụ cá voi crypto, với website, thương hiệu, đăng ký công ty hợp lệ. Sau đó, họ đóng vai founder và team lead, đăng tin tuyển dụng. Mục tiêu? Thu hút những nhân viên IT đến từ Triều Tiên, vốn nổi tiếng với chiến dịch Famous Chollima – một đơn vị của Lazarus Group chuyên cài người vào các công ty phương Tây.
Trong bối cảnh thị trường giảm hiện tại, các dự án DeFi đang mất thanh khoản từng ngày. Một cuộc tấn công từ bên trong có thể là giọt nước tràn ly. Hãy nhìn vào dữ liệu: TRM Labs báo cáo 76% tổn thất hack crypto trong 4 tháng đầu 2026 đến từ các nhóm Triều Tiên. Vụ việc này cho thấy mối đe dọa không chỉ đến từ code, mà từ con người.
Ba nghi phạm vượt qua vòng phỏng vấn. Họ cung cấp giấy tờ Mỹ giả: bằng lái xe, số an sinh xã hội bị đánh cắp, tài khoản ngân hàng tại Lead Bank, Citibank, Wise. Nhưng có một chi tiết khiến tôi chú ý – metadata của một bằng lái xe cho thấy nó đã được xử lý qua Google Gemini và có watermark SynthID. Điều này phơi bày sự giả mạo gần như ngay lập tức. Trong 12 năm quan sát ngành, tôi chưa thấy ai dùng kỹ thuật phản gián tinh vi đến vậy. Họ không chỉ bắt quả tang, họ còn ghi lại toàn bộ quá trình làm việc của các nghi phạm qua môi trường ANY.RUN – một sandbox ghi lại từng thao tác.
Các nghi phạm phụ thuộc nặng vào AI. Họ dùng ChatGPT để viết code mà họ dường như không hiểu, và để hoàn thành bài tập. Dịch thuật trực tiếp cũng được sử dụng trong các cuộc họp hàng ngày. Họ dùng AstrillVPN, server trên Vultr và Gorilla Servers, ví crypto với lịch sử giao dịch. Một server đã bị gắn thẻ trong các nguồn tin tình báo – dấu hiệu cho thấy nó được tái sử dụng từ các chiến dịch trước. Đây không chỉ là rủi ro tuyển dụng, mà là một hệ thống cơ sở hạ tầng hỗ trợ cho việc đánh cắp code, sở hữu trí tuệ, và thậm chí là quyền truy cập vào hệ thống sản xuất.
Thông thường, chúng ta nghĩ về hacker như những kẻ đột nhập từ bên ngoài. Nhưng ở đây, họ là nhân viên được tuyển dụng hợp pháp, với quyền truy cập vào code và hệ thống. Điều thú vị là: sự khác biệt thực sự giữa một giao thức an toàn và một giao thức dễ bị tấn công không nằm ở smart contract, mà là ở quy trình nhân sự. Từng có một dự án Ethereum-funded phát hiện 100 nghi phạm IT Triều Tiên trong 53 dự án crypto. Câu chuyện này cho thấy lỗ hổng con người còn nguy hiểm hơn lỗ hổng code. Đây là góc nhìn phản trực giác: chúng ta đầu tư hàng triệu USD vào audit code, nhưng lại bỏ qua audit nhân sự.
Đừng chỉ yield farm, hãy farm sự thật. Câu hỏi không phải là liệu bạn có bị hack hay không, mà là khi nào và từ hướng nào. Các quỹ token và dự án DeFi cần đầu tư vào xác thực danh tính, kiểm tra lý lịch, và giám sát hành vi. Bởi vì, như vụ việc này chỉ ra, kẻ thù có thể đang ngồi ngay trong đội ngũ của bạn. JPEG kể chuyện – bạn đã nghe chưa?

