SparkKitty: Mối đe dọa mới đánh cắp Seed Phrase qua ảnh chụp trên iPhone và Android
Một con mã độc mới mang tên SparkKitty vừa được phát hiện đang len lỏi trong các ứng dụng trên cả App Store lẫn Google Play. Mục tiêu của nó không phải là lỗ hổng blockchain hay hợp đồng thông minh, mà là thói quen của chính người dùng: chụp ảnh màn hình chứa seed phrase. Nghe có vẻ cũ, nhưng SparkKitty đã nâng cấp từ kỹ thuật clipboard hijacking lên tầm cao hơn – nó đọc ảnh trong thư viện bằng OCR và gửi về máy chủ của hacker. Đây là một mảnh ghép tinh vi trong bức tranh tấn công an ninh di động, nơi mà ngay cả những người dùng kỹ tính nhất cũng có thể mất sạch tài sản chỉ vì một tấm ảnh.
Hãy nhìn lại lịch sử. Năm 2017, tôi từng theo dõi vụ Basis Cash thất bại – một stablecoin thuật toán hứa hẹn nhưng sụp đổ vì thiết kế kinh tế. Khi đó, tôi nhận ra rằng rủi ro lớn nhất không nằm ở code, mà nằm ở hành vi con người. SparkKitty cũng vậy. Nó khai thác một điểm yếu tưởng chừng vô hại: việc lưu trữ seed phrase dưới dạng ảnh chụp. Hầu hết mọi người đều biết không nên lưu seed trên máy tính, nhưng lại nghĩ rằng ảnh trong điện thoại là an toàn – sai lầm chết người. Theo báo cáo từ các chuyên gia bảo mật, SparkKitty đã xuất hiện trong ít nhất 8 ứng dụng giả mạo (như 'Photo Editor Pro', 'QR Scanner Plus') và đã được tải xuống hơn 50.000 lần trước khi bị gỡ. Tuy nhiên, thiệt hại là không thể khắc phục: bất kỳ ai từng lưu seed phrase dưới dạng ảnh đều có thể mất toàn bộ tài sản.
Cốt lõi của vấn đề không nằm ở mã độc có tinh vi hay không. SparkKitty sử dụng thư viện OCR mã nguồn mở (Tesseract) để quét ảnh, một kỹ thuật đã tồn tại từ lâu. Điều đáng nói là cách nó vượt qua vòng kiểm duyệt của Apple và Google. Các ứng dụng độc hại này thường yêu cầu quyền truy cập thư viện ảnh để 'chỉnh sửa ảnh' hoặc 'quét mã', một yêu cầu hợp lý với người dùng. Sau đó, chúng âm thầm chạy OCR trong nền, gửi dữ liệu ra ngoài qua các giao thức mã hóa thông thường. Về mặt kỹ thuật, không có điểm đột phá nào, nhưng chiến thuật lại cực kỳ hiệu quả vì nó đánh vào thói quen phổ biến nhất trong cộng đồng crypto: chụp màn hình seed phrase sau khi tạo ví. Thử tưởng tượng: bạn mới cài MetaMask, chụp lại 12 từ để gửi cho chính mình qua Telegram, rồi quên xóa. Nếu trong điện thoại có ứng dụng nhiễm SparkKitty, coi như bạn đã mất.
Góc nhìn phản trực giác: nhiều người sẽ đổ lỗi cho Apple và Google vì đã để ứng dụng độc hại lọt qua. Nhưng thực ra, trách nhiệm chính thuộc về cộng đồng crypto. Các hướng dẫn tạo ví vẫn khuyến khích 'viết tay ra giấy và cất vào két sắt', nhưng trong thực tế, hàng triệu người dùng mới chọn cách tiện lợi hơn. SparkKitty không phải là mối đe dọa từ hệ thống, mà là từ sự lười biếng của chính chúng ta. Đây là bài học đau đớn: không có app store nào an toàn tuyệt đối. Ngay cả khi bạn chỉ tải ứng dụng từ nguồn chính thống, rủi ro vẫn tồn tại. Thay vì mong chờ Apple kiểm duyệt kỹ hơn, hãy thay đổi thói quen: không bao giờ lưu seed dưới bất kỳ dạng kỹ thuật số nào (ảnh, file text, cloud). Hãy viết tay và cất trong két, hoặc dùng ví phần cứng.
Kết luận? SparkKitty chỉ là phần nổi của tảng băng. Mã độc OCR đã tồn tại từ năm 2020, nhưng đến nay mới thực sự bùng nổ nhờ vào sự phổ biến của DeFi và NFT. Câu chuyện tiếp theo sẽ không còn là 'có nên chụp ảnh seed không?', mà là 'liệu các nhà phát triển ví có tích hợp cơ chế cảnh báo thông minh để ngăn chặn hành vi này?'. Tôi đặt cược vào những ví có tính năng phát hiện ảnh chụp màn hình và tự động xóa khỏi bộ nhớ đệm. Cho đến lúc đó, hãy coi SparkKitty như một lời nhắc nhở: an toàn thông tin bắt đầu từ thói quen kỹ thuật số, không phải từ việc tin tưởng vào cửa hàng ứng dụng.