Laura Shin không phải là người thích phỏng vấn. Nhưng khi cô ấy quyết định ngồi xuống với một hacker crypto người Triều Tiên, thế giới blockchain phải chú ý.
Cuộc phỏng vấn đó không phải là một bài báo thông thường. Đó là một cuộc điều tra ngầm. Một người phụ nữ dùng danh tính giả để tiếp cận kẻ đang đe dọa toàn bộ hệ sinh thái. Kết quả? Một bức ảnh X-ray về cách Triều Tiên đang len lỏi vào các dự án crypto qua cửa sau: tuyển dụng từ xa.
Context: Khi nhân sự trở thành mặt trận mới
Ngành crypto từ lâu đã tự hào về tính phi tập trung. Nhưng có một thứ vẫn tập trung một cách nguy hiểm: con người. Các dự án thuê developer từ khắp nơi trên thế giới, qua Telegram, Discord, các nền tảng freelance. Họ không gặp mặt trực tiếp. Họ chỉ kiểm tra CV, portfolio, đôi khi là một cuộc phỏng vấn video. Và rồi trao quyền truy cập vào kho code, vào private key, vào smart contract.
Triều Tiên đã nhận ra điều này từ lâu. Các hacker của họ không chỉ tấn công sàn giao dịch bằng mã độc. Họ còn giả danh developer, xin việc, và từ từ leo thang đặc quyền.
Core: Tháo gỡ phương thức xâm nhập
Hãy nhìn vào kỹ thuật. Không có smart contract nào bị khai thác ở đây. Không có reentrancy attack. Không có flash loan. Đây là một cuộc tấn công vào lớp niềm tin giữa người với người.
Dấu hiệu đỏ số 1: Hồ sơ quá hoàn hảo.
Một developer Triều Tiên sẽ không bao giờ khai quốc tịch thật. Họ sẽ dùng danh tính giả, thường là từ các nước Đông Nam Á hoặc Đông Âu. Họ sẽ có GitHub history dày đặc, nhưng thường là fork từ các repo khác hoặc commit giả mạo. Kinh nghiệm của tôi khi audit các dự án: nếu một CV có quá nhiều dự án lớn trong thời gian ngắn, hãy nghi ngờ.
Dấu hiệu đỏ số 2: Không có video call hoặc từ chối bật camera.
Nhiều hacker Triều Tiên được đào tạo để nói tiếng Anh trôi chảy, nhưng họ sẽ tránh giao diện trực diện. Họ viện lý do kỹ thuật, múi giờ, hoặc đơn giản là 'không thoải mái'. Một công ty crypto từng thuê tôi kiểm tra an ninh nội bộ sau khi một developer từ chối mọi cuộc họp mặt. Kết quả: IP của anh ta trỏ về Bình Nhưỡng thông qua VPN lớp 3.
Dấu hiệu đỏ số 3: Hành vi giao dịch bất thường.
Khi đã vào được hệ thống, hacker sẽ không tấn công ngay. Họ sẽ chờ. Họ sẽ học quy trình. Họ sẽ sao chép private key vào clipboard, ghi lại mật khẩu, cài backdoor. Và rồi, một ngày, hàng triệu USD biến mất.
Contrarian: Phần phe bò đúng — và tại sao nó vẫn nguy hiểm
Một số người sẽ nói: 'Nhưng mà, điều này đã xảy ra từ lâu rồi. Các công ty lớn như Coinbase, Binance có quy trình KYC nghiêm ngặt. Chỉ có các dự án nhỏ mới bị ảnh hưởng.'

Họ đúng một phần. Các sàn giao dịch lớn thực sự có đội ngũ compliance. Nhưng họ quên mất rằng các dự án DeFi, NFT, và các giao thức mới thường thuê developer từ các công ty outsourcing hoặc qua các nền tảng như Upwork, Freelancer. Những nền tảng đó không có xác thực danh tính mạnh.
Hơn nữa, ngay cả khi công ty lớn có KYC, hacker vẫn có thể dùng danh tính giả với hộ chiếu giả mua được trên dark web. Và khi họ đã có tài khoản verified, họ có thể tham gia vào các dự án nội bộ với quyền truy cập cao.
Takeaway: Trách nhiệm không chỉ thuộc về compliance
Tôi đã viết báo cáo audit cho hơn 50 dự án. Trong đó, chỉ có 3 dự án yêu cầu tôi kiểm tra cả quy trình tuyển dụng. Số còn lại chỉ quan tâm đến smart contract.
Code không biết nói dối. Nhưng con người thì có. Và khi bạn không thể kiểm tra người đang ngồi bên kia màn hình, bạn đang mời một kẻ thù vào nhà.
Đọc kỹ hợp đồng, đừng tin lời quảng cáo. Nhưng cũng hãy đọc kỹ CV, đừng tin vào những lời hứa suông.
Mọi thứ đều có dấu vết. Dấu vết của hacker Triều Tiên không nằm trên blockchain, mà nằm trong quy trình tuyển dụng của bạn. Hãy kiểm tra nó trước khi quá muộn.