Startup DeFi giả mạo, ba nhà phát triển Triều Tiên bị lộ: Bài học từ cuộc điều tra nội bộ

Trần Ngọc Tài chính

Một startup DeFi giả mạo đã tuyển dụng thành công ba nhà phát triển người Triều Tiên, và các nhà nghiên cứu đã theo dõi từng bước chân của họ trong môi trường làm việc ảo. Không phải bắt kẻ đột nhập – họ nhìn họ làm việc sau khi vượt qua phỏng vấn.

Context

Chiến thuật này không mới. Nhóm Lazarus của Triều Tiên đã nhiều năm gửi IT worker giả mạo vào các công ty phương Tây, đánh cắp mã nguồn, tài sản trí tuệ, hoặc cài backdoor. Ngành crypto là mục tiêu ưa thích: TRM Labs ghi nhận 76% tổn thất do hack trong năm 2026 đến từ các nhóm Triều Tiên, với 2 tỷ USD bị đánh cắp vào năm 2025. Một dự án Ethereum từng phát hiện 100 nghi phạm IT worker trên 53 dự án crypto.

Nhưng lần này, kịch bản đảo ngược. Thay vì bị xâm nhập, các nhà nghiên cứu từ BCA LTD, NorthScan và ANY.RUN đã tạo ra một startup DeFi giả – Ballena Azul LTD – phục vụ cá voi crypto. Họ xây dựng website, thương hiệu, đăng ký công ty tại Anh, và đóng vai founder cùng team lead. Môi trường làm việc là ANY.RUN sandbox – ghi lại mọi hành động của operatives.

Core

Một recruiter tên Angelo Cruz – tìm thấy trên GitHub – cung cấp developer đầu tiên. Người đó giới thiệu thêm hai người nữa. Cả ba vượt qua phỏng vấn, nhận quyền truy cập vào desktop ảo – thực chất là môi trường ghi hình có kiểm soát.

Dữ liệu thu được: giấy tờ giả mạo Mỹ – bằng lái xe, số an sinh xã hội bị đánh cắp, tài khoản tại Lead Bank, Citibank, Wise. Metadata trên một bằng lái cho thấy nó đã qua xử lý bằng Google Gemini, có watermark SynthID. Lộ ngay lập tức.

Startup DeFi giả mạo, ba nhà phát triển Triều Tiên bị lộ: Bài học từ cuộc điều tra nội bộ

Các nhà phát triển dựa vào AI: ChatGPT để viết code mà họ dường như không hiểu, và hoàn thành bài tập. Công cụ dịch thuật trực tiếp chạy trong phỏng vấn và họp standup hàng ngày.

Cơ sở hạ tầng lộ ra: exit node AstrillVPN, server trên Vultr và Gorilla Servers, ví crypto có lịch sử giao dịch. Một server đã bị gắn thẻ trong các nguồn tin tình báo – dấu hiệu tái sử dụng từ chiến dịch cũ.

Báo cáo kết luận: “Các kế hoạch IT worker của Triều Tiên không chỉ là rủi ro tuyển dụng. Một khi vào trong, operatives có thể truy cập mã nguồn, hệ thống, tài sản trí tuệ và quy trình kinh doanh đáng tin cậy.”

Tôi nhìn thấy điều này từ góc nhìn của một người từng bị scam ICO năm 2017. Tôi ném 1,000 USD vào BitConnect, không kiểm tra gì. Mất trắng sau hai tháng. Sau đó tôi tự học Solidity trên Remix để kiểm tra smart contract. Bài học: kiểm tra kỹ thuật – không bao giờ tin tưởng mù quáng vào quy trình tuyển dụng hoặc lời đồn.

Phân tích code là một chuyện, nhưng phân tích con người còn khó hơn. Các nhà nghiên cứu đã làm điều mà ít dự án làm: chủ động tạo bẫy. Họ không chỉ bắt kẻ xấu, họ hiểu cách chúng hoạt động. Đây là cấp độ kiểm tra mà tôi áp dụng khi audit pool thanh khoản Uniswap v2 năm 2020 – phát hiện lỗi tính phí hoa hồng nhờ test script trên Hardhat. Phân tích kỹ – giao dịch gọn. Lười phân tích – trả thuế ngay.

Các nhà phát triển này sử dụng AI để che giấu sự thiếu hiểu biết. Điều đó khiến việc phát hiện khó hơn, nhưng không phải bất khả thi. Metadata watermark, lịch sử server, ví crypto – tất cả đều là dấu vết. Nếu bạn không kiểm tra, bạn sẽ mất tiền. FOMO là thuế của kẻ lười phân tích.

Contrarian

Nhiều người cho rằng chỉ cần kiểm tra lý lịch, phỏng vấn kỹ là đủ. Sai. Các operatives này vượt qua phỏng vấn nhờ ChatGPT và dịch thuật. Họ không cần hiểu sâu – chỉ cần hoàn thành bài tập. Điểm mù thực sự là: các dự án DeFi thường tập trung vào TVL, APY, marketing – mà quên kiểm tra nội bộ. Một developer có thể là gián điệp, và bạn sẽ không biết cho đến khi mã nguồn bị đánh cắp.

Takeaway

Không có quy trình tuyển dụng nào là hoàn hảo. Hãy xây dựng hệ thống kiểm tra nhiều lớp: kiểm tra mã nguồn, theo dõi hành vi on-chain, sử dụng môi trường sandbox. Nếu bạn không tự bảo vệ mình, kẻ khác sẽ làm điều đó – và bạn sẽ trả giá bằng tài sản. Cảm xúc là kẻ thù số một – nhưng sự lười biếng trong kiểm tra còn nguy hiểm hơn.