Symantec vừa tung một báo cáo khiến tôi phải dừng lại giữa cuộc gọi Discord: Jewelbug – một nhóm APT (Advanced Persistent Threat) từng chuyên đánh cắp dữ liệu chính phủ – nay đã mở rộng sang vận hành các chiến dịch lừa đảo tiền điện tử.
Tôi chợt nhớ lại năm 2017, khi một nhóm Telegram “phân tích kỹ thuật” hóa ra là vỏ bọc cho một vụ rug pull. Lúc đó tôi mất 5 ETH vì tin vào câu chuyện “ICO sắp list Binance”. Giờ đây, kẻ thù không còn là những tay mờ ám ẩn danh nữa – họ là các tổ chức gián điệp có kỷ luật, có ngân sách, và có cả một đội ngũ social engineer chuyên nghiệp.
Đừng hỏi token, hãy hỏi câu chuyện đi. Và câu chuyện của Jewelbug là: sự hợp nhất giữa tội phạm mạng truyền thống và crypto scams đang tạo ra một quái vật mới.
Context
Jewelbug (còn được gọi là APT-C-06, hoạt động từ năm 2019) từng nhắm vào các cơ quan ngoại giao, tổ chức quốc phòng ở Đông Nam Á. Họ sử dụng backdoor tinh vi, khai thác lỗ hổng zero-day, và duy trì sự tồn tại trong hệ thống suốt nhiều tháng. Nhưng theo báo cáo của Symantec, gần đây họ đã thêm một mũi tên vào ống tên: các chiến dịch lừa đảo crypto.
Phương thức cũng quen thuộc: phishing email, giả mạo dự án DeFi, tạo ra các sàn giao dịch giả (fake exchange) với UI đẹp như Uniswap V3. Điểm khác biệt là họ dùng công cụ gián điệp để theo dõi target trước khi tấn công – không phải gửi email hàng loạt, mà là nhắm vào những nhà đầu tư có danh mục lớn, đọc lịch sử giao dịch của họ, và tạo ra một câu chuyện phù hợp.
Core: Cơ chế câu chuyện và tâm lý đám đông
Hãy tưởng tượng bạn là một nhà đầu tư đã tham gia testnet của một L2 danh tiếng. Một ngày nọ, bạn nhận được email từ “đội ngũ phát triển” mời tham gia private sale với chiết khấu 30%, kèm theo link Discord có hàng trăm người thật. Bạn join, thấy có người chia sẻ ảnh chụp màn hình ví, có người “xác nhận” đã nhận token. Bạn cảm thấy mình sắp bỏ lỡ (FOMO).
Đó là kịch bản mà Jewelbug vận hành. Họ không chỉ gửi link – họ xây dựng cả một narrative hoàn chỉnh. Nhóm của họ gồm những người viết content, người đóng vai “community manager”, và cả bot tạo ra không khí sôi động. Họ hiểu rằng tâm lý đám đông trong crypto hoạt động dựa trên nỗi sợ bỏ lỡ và lòng tham – và họ khai thác chính xác điểm đó.
Tôi nhớ mùa hè 2021, khi NFT game bùng nổ, tôi đã chứng kiến một dự án “Play-to-Earn” giả mạo hút được hơn 2000 ETH chỉ trong 3 ngày. Kẻ đứng sau không phải hacker trẻ tuổi – mà là một nhóm có tổ chức, có cả chiến lược PR và kế hoạch thoát hiểm. Jewelbug chính là phiên bản nâng cấp của họ: có thêm khả năng tình báo và độ bền bỉ.
Phân tích kỹ thuật từ góc nhìn của một thợ săn narrative
Dựa trên kinh nghiệm audit của tôi khi tham gia testnet nhiều giao thức, tôi nhận thấy một điểm chung: các nhóm APT thường tận dụng các đoạn mã nguồn mở từ dự án thật để tạo ra front-end giả. Họ copy toàn bộ giao diện Uniswap, thay đổi vài dòng trong contract, và deploy lên một mạng lưới node kiểm soát bởi họ. Người dùng connect ví, approve token, và mất trắng.
Điều đáng nói: Jewelbug không chỉ dùng phishing thông thường. Họ còn khai thác lỗ hổng trong các giao thức cross-chain bridge để rửa tiền. Một giao dịch từ BSC qua Ethereum, rồi qua Monero, và cuối cùng là tiền mặt – tất cả trong vòng 48 giờ. Đây là một đường ống rửa tiền chuyên nghiệp, không khác gì các tổ chức tội phạm tài chính truyền thống.
Contrarian: góc nhìn phản trực giác
Bạn có thể nghĩ: “Ồ, chỉ là một nhóm hacker nữa thôi, cảnh giác lên là được.” Nhưng tôi cho rằng điều đáng sợ hơn là cách chúng ta đang tự lừa dối mình rằng crypto là “phi tập trung” và “an toàn”. Thực tế, Jewelbug đang dùng chính các công cụ DeFi để rửa tiền và tài trợ cho các hoạt động gián điệp. Họ không cần phá vỡ blockchain – họ chỉ cần phá vỡ lòng tin của người dùng.

Tôi từng chứng kiến một dự án ZK rollup bị khai thác bởi một nhóm tội phạm có tổ chức. Họ đọc mã nguồn nhanh hơn cả đội ngũ phát triển, và trong vòng 72 giờ, họ đã tìm ra một lỗi trong contract của sequencer. Điều đó cho thấy: kẻ thù không chỉ là những tay hacker ẩn danh – họ là những chuyên gia bảo mật từng làm việc cho chính phủ.
NFT: tâm lý hơn công nghệ, luôn vậy. Và Jewelbug đang chứng minh rằng tâm lý đám đông có thể bị vũ khí hóa bởi những kẻ có tổ chức.
Takeaway: Câu chuyện tiếp theo
Khi kẻ thù của bạn không chỉ là hacker ẩn danh mà là các tổ chức tình báo quốc gia, liệu “trustless” có còn là câu chuyện bạn muốn kể? Tôi nghĩ đã đến lúc chúng ta phải đặt lại câu hỏi: Làm thế nào để xây dựng một hệ sinh thái mà ngay cả các APT cũng không thể xâm nhập? Câu trả lời không nằm ở công nghệ – nó nằm ở cách chúng ta kể chuyện, cách chúng ta giáo dục người dùng, và cách chúng ta xây dựng lòng tin.
Đừng hỏi token, hãy hỏi câu chuyện đi. Và hãy hỏi: Câu chuyện của bạn có đủ mạnh để chống lại những kẻ săn mồi có tổ chức?