Tiền tệ38488
Market Cap$ 2.26T-1.08%
Khối lượng 24h$ 20.78B-4.99%
Sự thống trịBTC56.38%-0.12%ETH10.05%-0.62%
Gas ETH0.10 Gwei
Cryptorank
/

Một startup DeFi giả đã thuê 3 lập trình viên nghi là người Triều Tiên: Chuyện gì xảy ra tiếp theo?

Một startup DeFi giả đã thuê 3 lập trình viên nghi là người Triều Tiên: Chuyện gì xảy ra tiếp theo?

Chia sẻ:

Thị trường dự đoán

Xem các trader đang tập trung vào điều gì

Xem phân tích →
Prediction Banner

Tóm tắt

  • Các nhà nghiên cứu điều hành một startup DeFi giả và thuê các lập trình viên nghi là người Triều Tiên
  • Các đối tượng làm giả giấy tờ tùy thân Mỹ bằng Google Gemini và nhờ ChatGPT hỗ trợ lập trình.
  • Khi được tuyển dụng, nhân viên có quyền truy cập hợp pháp vào code, ví và hợp đồng thông minh.

Các nhà nghiên cứu về an ninh mạng đã xây dựng một startup DeFi giả, tuyển dụng những người nghi là lập trình viên CNTT Triều Tiên, rồi theo dõi hoạt động của họ từ bên trong.

Chiến dịch này đã đảo ngược cách xâm nhập thông thường. Thay vì ngăn chặn các đối tượng muốn đột nhập, các nhà nghiên cứu đã quan sát họ làm việc sau khi họ vượt qua vòng phỏng vấn.

Cách startup giả bóc trần các lập trình viên CNTT Triều Tiên

Cuộc điều tra là nỗ lực hợp tác giữa Mauro Eldritch (BCA LTD), Heiner García (NorthScan) và đội ngũ từ ANY.RUN. Nhóm đã thành lập công ty Ballena Azul LTD, đóng vai trò là một giao thức phục vụ cho các “cá mập” trong lĩnh vực tiền mã hóa.

Công ty này có website, nhận diện thương hiệu rõ ràng và giấy đăng ký hợp pháp tại Anh để tạo sự tin tưởng. Nhóm nghiên cứu còn tự nhận mình là nhà sáng lập và trưởng nhóm dự án.

Họ thiết lập môi trường làm việc trên nền tảng sandbox của ANY.RUN. Toàn bộ thao tác của “lập trình viên” đều được ghi lại. Người giới thiệu đầu tiên – Angelo Cruz – là một nhân sự mà nhóm tuyển được qua GitHub.

Lập trình viên đầu tiên đã giới thiệu thêm một người thứ hai, rồi người này kéo thêm một thành viên nữa. Cả ba đều vượt qua vòng phỏng vấn và truy cập được vào máy tính ảo do nhóm nghiên cứu kiểm soát hoàn toàn, mọi thao tác đều bị ghi hình lại.

Những “nhân sự” này được mô tả trong báo cáo là nghi ngờ thuộc đơn vị Chollima nổi tiếng – một nhóm có liên hệ với Lazarus của Triều Tiên, chuyên tìm cách cài “lập trình viên giả” vào các công ty phương Tây.

Theo dõi chúng tôi trên X để cập nhật tin tức nóng hổi

Các phát hiện của nhóm nghiên cứu

Các lập trình viên đã nộp hồ sơ giả danh Mỹ khi bắt đầu công việc mới. Bộ hồ sơ này bao gồm bằng lái xe, số An sinh xã hội Mỹ bị đánh cắp cùng tài khoản ngân hàng tại Lead Bank, Citibank và Wise.

Dữ liệu phân tích cho thấy một bằng lái được chỉnh sửa bằng Google Gemini và còn lộ dấu watermark nhận diện SynthID, khiến hành vi làm giả bị phát hiện ngay lập tức.

“Chúng tôi đã có trong tay danh tính giả, số an sinh xã hội bị đánh cắp, tài khoản ngân hàng đứng tên người khác, có thể là các ‘người vận chuyển’ trung gian, nhà an toàn và ví tiền mã hóa có lịch sử giao dịch,” các nhà nghiên cứu cho biết.

Những “lập trình viên” này lạm dụng công nghệ AI trong quá trình làm việc. Họ sử dụng ChatGPT để viết mã mà bản thân không hiểu rõ, hoàn thành các nhiệm vụ được giao. Trong phỏng vấn và các buổi họp nhóm mỗi ngày, nhóm còn dùng công cụ dịch trực tiếp để giao tiếp.

Hoạt động này cũng giúp nhóm nghiên cứu vạch trần hạ tầng hỗ trợ phía sau. Họ ghi nhận các điểm thoát AstrillVPN, server trên nền tảng Vultr cùng Gorilla Servers, nhiều ví tiền mã hóa có lịch sử giao dịch đáng ngờ. Một server của nhóm đối tượng còn bị cộng đồng an ninh mạng đánh dấu là hàng “tái sử dụng” từ các chiến dịch trước.

“Các phát hiện cho thấy, các hoạt động giả mạo lập trình viên CNTT đến từ Triều Tiên không chỉ là rủi ro tuyển dụng. Nếu vào được bên trong, họ sẽ có quyền truy cập hợp pháp vào mã nguồn, hệ thống, tài sản trí tuệ và quy trình làm việc tin cậy của doanh nghiệp,” báo cáo nhận định.

Các hacker Triều Tiên từ lâu đã là mối đe dọa thường trực với ngành crypto. Theo TRM Labs, đến tháng 04/2026, 76% tổng thiệt hại do hack crypto đều do các nhóm hacker Triều Tiên. Tổng số tiền bị đánh cắp trong năm 2025 đã lên đến 2 tỷ USD.

Thủ đoạn “infiltration” (thâm nhập) này cũng khác. Các nhân sự Triều Tiên thường cải trang thành kỹ sư để tìm việc từ xa, sau đó đánh cắp bí mật hoặc cài cửa sau vào hệ thống. Trước đây, một dự án liên quan đến Ethereum (ETH) từng xác định được 100 người nghi là “lập trình viên CNTT” Triều Tiên trên 53 dự án crypto khác nhau.

Đăng ký kênh YouTube của chúng tôi để xem các chuyên gia phân tích và báo chí đưa ra ý kiến chuyên sâu

Read the article at BeInCrypto
Đọc bài viết tại BeInCrypto

Trong Tin Tức Này

Thị trường dự đoán

Xem các trader đang tập trung vào điều gì

Xem phân tích →
Prediction Banner

Chia sẻ:

Trong Tin Tức Này

Thị trường dự đoán

Xem các trader đang tập trung vào điều gì

Xem phân tích →
Prediction Banner

Chia sẻ:

Đọc thêm

Cá voi tiền mã hóa mất 25.6 triệu USD sau 2 năm bị tấn công lừa đảo 24 triệu USD

Cá voi tiền mã hóa mất 25.6 triệu USD sau 2 năm bị tấn công lừa đảo 24 triệu USD

Tóm tắt Kẻ tấn công đã rút 25.6 triệu USD tiền điện tử từ một cá voi ẩn danh PeckShi...
Giám đốc an ninh Binance nói máy tính lượng tử không phải là thứ đánh cắp tiền mã hóa hiện nay

Giám đốc an ninh Binance nói máy tính lượng tử không phải là thứ đánh cắp tiền mã hóa hiện nay

Tóm tắt Giám đốc an ninh Binance Jimmy Su cho biết công nghệ lượng tử không phải là ...