Laura Shin vừa ngồi đối diện với một kẻ tự xưng là Justin Lim. Cô ấy không ghi âm bằng máy – cô ấy dùng trí nhớ, và kết quả là một cuộc phỏng vấn mà ngành crypto đang lặng lẽ đọc lại. Kẻ ngồi trước mặt cô là một hacker Triều Tiên, người đã thâm nhập vào các dự án blockchain qua đường remote hiring.

Thị trường đang tăng. Mọi người đổ xô tuyển remote dev từ khắp nơi trên thế giới. Thanh khoản đang co lại, đừng mua đỉnh. Nhưng có một thứ còn co lại nhanh hơn: lòng tin vào nhân sự từ xa. Khi chúng ta mải mê đuổi theo những câu chuyện về ETF và Layer 2, một kẻ thù đã len lỏi vào đội ngũ phát triển, không qua code audit, mà qua form ứng tuyển.

Bối cảnh: Bản đồ thanh khoản toàn cầu và sự lỏng lẻo của remote hiring
Từ năm 2020, khi đại dịch buộc các công ty crypto chuyển sang làm việc từ xa, quy trình tuyển dụng đã trở thành một trong những điểm yếu nhất của hệ sinh thái. Trong bối cảnh thanh khoản toàn cầu dồi dào từ chính sách tiền tệ nới lỏng, các dự án mọc lên như nấm sau mưa, và nhu cầu tuyển dụng lập trình viên tăng vọt. Nhưng ít ai dừng lại để kiểm tra xem người ngồi đầu dây bên kia có thực sự là người họ tuyên bố hay không.
Dựa trên kinh nghiệm audit của tôi, tôi đã từng phân tích hàng trăm giao dịch trên Uniswap và thấy sự tùy tiện trong cách các pool thanh khoản được thiết lập. Nhưng không có sự tùy tiện nào bằng việc để một người chưa từng gặp mặt có quyền truy cập vào private key của quỹ. Laura Shin chỉ là người đưa ra ánh sáng một vấn đề mà tôi đã cảnh báo từ năm 2022: khi bạn tuyển dụng remote, bạn đang mở rộng bề mặt tấn công của mình ra toàn bộ địa cầu.
Phân tích cốt lõi: Social engineering là layer 0 của bảo mật
Chúng ta thường nói về bảo mật ở layer 1, layer 2, về smart contract audit, về zk-proof. Nhưng thực tế, layer 0 là con người. Một kẻ tấn công không cần phải tìm lỗi trong code nếu hắn có thể thuyết phục bạn cấp cho hắn quyền truy cập. Đây không phải là một lỗi kỹ thuật – đó là một lỗ hổng trong quy trình.
Hồi năm 2024, khi ETF Bitcoin được phê duyệt, tôi đã chứng kiến nhiều quỹ đầu tư vội vã mở rộng đội ngũ để bắt kịp xu hướng. Họ thuê người qua LinkedIn, phỏng vấn qua Zoom, và ký hợp đồng mà không hề xác minh danh tính thực sự. Điều này tạo ra một mảnh đất màu mỡ cho các tác nhân nhà nước như Triều Tiên. DeFi mùa hè đã qua, thanh khoản yếu dần. Nhưng social engineering vẫn là vector tấn công mạnh nhất, bởi nó tấn công vào lòng tin – thứ mà crypto được xây dựng trên đó.
Trong cuộc phỏng vấn của Laura Shin, hacker Triều Tiên tiết lộ rằng họ đã sử dụng danh tính giả, thậm chí là ảnh hồ sơ được tạo bằng AI, để vượt qua vòng phỏng vấn. Họ không cần phải là thiên tài mã hóa – chỉ cần đủ giỏi để vượt qua bài test, và đủ kiên nhẫn để chờ đợi cơ hội. Một khi đã vào được team, họ có thể âm thầm sao chép private key, chèn backdoor vào code, hoặc chuyển hướng dòng tiền.
Góc nhìn phản trực giác: Decoupling giữa tăng trưởng và an ninh
Nhiều người cho rằng vấn đề này có thể giải quyết bằng công nghệ xác thực danh tính mạnh hơn, như KYC qua video hoặc xác minh sinh trắc học. Nhưng tôi cho rằng đó là một cái bẫy. Layer 2 chưa thể cứu vãn ngay lập tức khỏi một kẻ địch đã ngồi trong phòng họp của bạn. Công nghệ không thể vá lỗ hổng con người nếu văn hóa “move fast and break things” vẫn còn ngự trị.
Điểm mù ở đây là sự tách rời giữa tốc độ tăng trưởng và mức độ an ninh. Trong thị trường tăng, các dự án thường ưu tiên tuyển dụng nhanh để ra mắt sản phẩm, bỏ qua các bước xác minh. Họ nghĩ rằng một smart contract audit là đủ, nhưng lại quên rằng kẻ tấn công không cần phải chọc thủng code – hắn chỉ cần chọc thủng lòng tin của team. Đây là một dạng decoupling nguy hiểm: thị trường càng nóng, rủi ro càng cao, nhưng ý thức về rủi ro lại càng thấp.

Tôi đã từng chứng kiến một quỹ đầu tư mất 300.000 USD chỉ vì một “dev” mới vào đã thay đổi địa chỉ rút tiền trong hợp đồng thông minh. Kẻ đó đã dùng danh tính giả được xác minh qua một dịch vụ KYC rẻ tiền. Vấn đề không nằm ở công nghệ – nó nằm ở quy trình và văn hóa.
Takeaway: Định vị chu kỳ và bài học cho thị trường tăng
Thị trường tăng hiện tại đang che giấu những lỗ hổng này. Khi mọi thứ đều xanh, không ai muốn nghe về rủi ro. Nhưng khi thị trường điều chỉnh, những dự án không có quy trình xác thực nhân sự mạnh sẽ bị lộ. Bạn có dám để một người bạn chưa từng gặp mặt cầm private key của quỹ không? Câu hỏi đó không chỉ là về công nghệ – nó là về sự sống còn của dự án trong một thế giới nơi biên giới địa chính trị đang xâm nhập vào từng dòng code.