Một con malware mới mang tên CrashStealer vừa được Jamf Threat Labs phát hiện. Nó nhắm vào 80 extension ví crypto và 14 trình quản lý mật khẩu trên macOS. Tốc độ lây lan chưa rõ, nhưng kịch bản tồi tệ nhất: private key của bạn có thể bị đánh cắp chỉ trong vài giây sau khi cài đặt phần mềm độc hại.
Hãy đặt mình vào bối cảnh: bạn đang dùng MacBook, cài MetaMask, Phantom, và 1Password. Mọi thứ đều do Apple Gatekeeper bảo vệ – cơ chế chỉ cho phép phần mềm đã được ký số và xác thực chạy. Đây là tường lửa cuối cùng cho người dùng macOS. Nhưng CrashStealer đã vượt qua nó. Không phải bằng lỗ hổng zero-day phức tạp, mà bằng kỹ thuật xã hội kết hợp khai thác cấu hình signing yếu. Tin tặc ngụy trang file dưới dạng crack, keygen, hoặc bản cập nhật giả mạo. Khi người dùng mở file, Gatekeeper bị bỏ qua do chính sách ‘cho phép ứng dụng từ bất kỳ đâu’ bị lợi dụng. Một khi vào máy, CrashStealer tự động quét tất cả extension trình duyệt, đọc trực tiếp dữ liệu lưu trữ local (nơi chứa seed phrase và private key).
Tôi đã từng kiểm tra hàng trăm ICO năm 2017 và phát hiện 12 dự án có phân phối token tập trung. Nhưng với CrashStealer, mối đe dọa còn nghiêm trọng hơn: nó không chỉ nhắm vào một vài dự án, mà vào toàn bộ cơ sở hạ tầng lưu trữ private key của người dùng. Cụ thể, 80 extension ví bao gồm MetaMask, Coinbase Wallet, Trust Wallet, và cả các ví chuyên biệt như Keplr, Phantom, Ronin. 14 trình quản lý mật khẩu gồm 1Password, LastPass, Bitwarden. Nghĩa là kẻ tấn công có thể lấy toàn bộ tài sản crypto và toàn bộ mật khẩu online của bạn chỉ trong một lần thành công.
Lịch sử không lặp lại, nhưng vần điệu. Năm 2022, FTX sụp đổ vì dữ liệu on-chain bất thường bị phớt lờ. Hôm nay, một malware bypass Gatekeeper cũng đang bị cộng đồng coi nhẹ. Tôi đã thấy nhiều người nói ‘chỉ cần không cài phần mềm lạ là an toàn’. Sai lầm. CrashStealer có thể được phân phối qua quảng cáo Google, email giả mạo, hoặc thậm chí qua các repo GitHub ‘crack’ nổi tiếng. Gatekeeper từng là rào cản vững chắc, nhưng giờ nó đã có lỗ hổng. Sự thật là: bất kỳ người dùng macOS nào cũng có thể trở thành nạn nhân, kể cả người dùng cẩn thận nếu họ vô tình tải nhầm file từ nguồn không đáng tin.
Điểm nghịch lý: Nhiều người cho rằng vấn đề là do macOS, nhưng sự thật là cộng đồng crypto đã quá phụ thuộc vào hot wallet và quên mất bảo mật endpoint. Lịch sử không lặp lại, nhưng vần điệu: các vụ hack DeFi 2020-2021 cũng bắt nguồn từ lỗ hổng frontend (ví dụ: bị tấn công DNS, clipboard hijacking). CrashStealer là phiên bản nâng cấp: nó tấn công trực tiếp vào lớp lưu trữ private key – thứ mà người dùng tin tưởng nhất. Góc nhìn phản trực giác ở đây là: sự kiện này không phải lỗi của Apple hay ví, mà là hậu quả của việc ‘user self-custody’ bị đẩy lên quá cao mà không có lớp bảo vệ tương ứng. Bạn tự giữ key, nhưng key lại nằm trên một máy tính dễ bị nhiễm malware. Đây là mâu thuẫn mà nhiều người không muốn đối diện.
Tôi từng viết báo cáo wash trading NFT năm 2021 và thấy 28% volume là giả. Lần này, dữ liệu còn rõ ràng hơn: Jamf đã xác nhận CrashStealer đang hoạt động. Dựa trên kinh nghiệm audit của tôi, tôi đánh giá mức độ nguy hiểm ở mức cao – vì nó nhắm vào số lượng lớn extension và vì nó bypass được Gatekeeper – cơ chế bảo vệ cốt lõi của macOS. Các dự án ví sẽ phải gấp rút cập nhật, nhưng người dùng mới là mắt xích yếu nhất.
Lịch sử không lặp lại, nhưng vần điệu. Vụ FTX dạy chúng ta không tin vào lời nói, mà tin vào dữ liệu on-chain. Vụ CrashStealer dạy chúng ta không tin vào hệ điều hành, mà phải tự bảo vệ private key ở lớp vật lý. Trong tuần tới, Apple gần như chắc chắn sẽ tung bản vá Gatekeeper. Nhưng câu hỏi lớn hơn: Liệu bạn có dám tiếp tục dùng MetaMask trên máy tính chưa được kiểm tra? Hay đã đến lúc chuyển sang hardware wallet cho mọi giao dịch?


