
Lỗ hổng lòng tin: Khi AI Agent ORO mất 630.000 USD vì một cuộc gọi Teams giả mạo
Pháp lý
|
Huỳnh Đức
|
Một buổi sáng đầu tháng 7 năm 2026, đội ngũ ORO phát hiện 147.000 token Alpha biến mất khỏi ví chính thức. Giá trị tại thời điểm đó: 630.000 USD. Không phải lỗi smart contract. Không phải lỗi oracle. Đó là một cuộc gọi Teams giả mạo kéo dài gần một tháng.
ORO là một AI agent chạy trên mạng Bittensor, chuyên hỗ trợ người dùng mua sắm tự động trên các sàn thương mại điện tử. Subnet do họ vận hành xử lý hàng nghìn giao dịch mỗi ngày, tích điểm và tối ưu chi phí cho người dùng. Team có nền tảng kỹ thuật mạnh, từng audit code token Status năm 2017 và phát hiện lỗi transfer. Nhưng lần này, họ mắc một sai lầm cơ bản: lưu trữ private key chính của dự án trong ví phần mềm trên máy tính cá nhân.
Kẻ tấn công, được Microsoft xác định là nhóm Sapphire Sleet từ Triều Tiên, đã tiếp cận team ORO qua một tài khoản Telegram cũ được xây dựng gần một năm trước. Tài khoản này từng trao đổi về hợp tác đầu tư, tạo lòng tin. Đầu tháng 6, kẻ tấn công gửi link họp Teams với nội dung 'cập nhật tài liệu kỹ thuật'. Khi team ORO tải và mở file, một malicious extension cho macOS được cài vào máy.
Extension này có toàn bộ khả năng gián điệp: ghi lại phím bấm, chụp màn hình, theo dõi clipboard và đặc biệt – thay thế địa chỉ ví khi phát hiện giao dịch chuyển tiền. Trong suốt 4 tuần, kẻ tấn công thu thập dữ liệu đăng nhập, token session và cuối cùng là private key từ thư mục lưu trữ của ví phần mềm. Ngày 2 tháng 7, họ chuyển toàn bộ 147.000 Alpha ra khỏi ví chính.
Phân tích kỹ thuật cho thấy đây không phải tấn công 0-day. Không có lỗi trong code của ORO hay Bittensor. Vấn đề nằm ở quy trình vận hành: team không sử dụng hardware wallet để lưu private key chính. Họ 'tạm thời' đặt key trên máy tính vì Bittensor chưa hỗ trợ hardware wallet rộng rãi. Lý do này nghe có vẻ hợp lý, nhưng với bất kỳ ai từng giao dịch options trên Deribit hay quản lý danh mục triệu đô, đó là một sai lầm chết người.
Tôi đã chứng kiến cảnh tượng tương tự năm 2022, khi một bạn trader để private key trong file .txt trên desktop vì 'tiện'. Hôm sau mất 20 ETH. Kinh nghiệm 5 năm giao dịch on-chain dạy tôi: private key không bao giờ được đặt trên máy tính có kết nối internet, dù chỉ một phút. Hardware wallet (Ledger, Trezor, OneKey) là tiêu chuẩn tối thiểu. Nếu Bittensor chưa hỗ trợ, bạn có thể dùng multisig với yếu tố ngoại tuyến.
Góc nhìn ngược: cộng đồng đang đổ lỗi cho hacker Triều Tiên tinh vi, nhưng thực tế vụ hack này phơi bày một điểm mù nghiêm trọng trong văn hóa bảo mật của Web3. Các startup lao vào phát triển sản phẩm, bỏ qua quy trình security cơ bản. Họ dùng ví phần mềm cho quỹ chính, không có kế hoạch dự phòng. ORO thừa nhận lỗi ngay sau đó, hợp tác với Opentensor và Curciible Labs để truy vết. Họ minh bạch, nhưng sự thật là 630.000 USD đã bốc hơi và khả năng thu hồi rất thấp.
Tác động thị trường: Alpha token đối mặt áp lực bán ngắn hạn. Nếu thanh khoản mỏng, giá có thể giảm 15-20% trong tuần. Nhưng về dài hạn, vụ việc nhấn mạnh một xu hướng: các quỹ đầu tư sẽ yêu cầu audit security toàn diện trước khi rót vốn. Hardware wallet và quy trình cold storage trở thành điều kiện tiên quyết. MetaMask cũng vừa bị phát hiện tuyển dụng một nhà phát triển người Triều Tiên, cho thấy mức độ thâm nhập của nhóm này rất sâu.
Bài học rõ ràng: không có AI, không có smart contract nào bảo vệ bạn khỏi lỗi con người. Mỗi team nên tự hỏi: private key của bạn đang ở đâu? Trong ví trình duyệt hay trong két sắt? Câu trả lời quyết định số phận dự án.
Cập nhật thêm về dòng tiền: kẻ tấn công đã chuyển Alpha qua nhiều địa chỉ trung gian, một phần nhỏ đã được gửi lên sàn KuCoin. ORO đang phối hợp với sàn để đóng băng. Các địa chỉ ví liên quan đã được gắn thẻ trên Chainalysis. Nhưng với kinh nghiệm truy vết của tôi, các nhóm hacker Triều Tiên thường chuyển tiền qua mixer (Tornado Cash, Wasabi) và rút ra bằng cửa hàng OTC, khó thu hồi.
Về mặt kỹ thuật, tôi muốn nhấn mạnh: file .dmg giả mạo mà team ORO tải về có chữ ký số giả mạo, nhưng macOS không cảnh báo vì nó dùng certificate hết hạn từ một nhà phát triển bị đánh cắp. Đây là kỹ thuật không mới, nhưng vẫn hiệu quả vì người dùng thường bỏ qua cảnh báo. Bảo mật nội bộ cần có policy: không bao giờ tải file từ link trong chat, kể cả từ người quen. Phải xác minh qua kênh thứ hai (SMS, phone).
Kết luận: vụ hack ORO là hồi chuông cảnh tỉnh cho toàn bộ hệ sinh thái Bittensor và các AI Agent. Khi bạn xây dựng trên một giao thức chưa hỗ trợ hardware wallet, bạn phải tự bảo vệ mình. Đừng đổ lỗi cho công cụ. Hãy tự hỏi: mình đã sẵn sàng chịu mất 630.000 USD vì một cuộc gọi Teams chưa?