Tuần trước, tôi nhận được một tin nhắn từ một người bạn cũ trong ngành. Anh ấy vừa mất việc sau đợt sa thải hàng loạt ở một dự án Layer 2, và đang gấp rút tìm kiếm cơ hội mới. Anh ấy hỏi tôi: "Có biết team nào đang tuyển không? Mình thấy mấy post trên LinkedIn toàn offer hấp dẫn quá, nhưng sợ lừa đảo quá." Lúc đó tôi chỉ an ủi vài câu, cho rằng chỉ cần cảnh giác là đủ. Mãi đến khi đọc báo cáo về vụ lừa đảo tuyển dụng crypto 11.8 triệu đô la tại Singapore, tôi mới thấy sự lo lắng của anh ấy là hoàn toàn chính đáng.
Con số 11.8 triệu đô la không phải là một lỗ hổng reentrancy hay một cuộc tấn công flash loan. Đó là một cuộc tấn công social engineering cổ điển, nhưng được khoác lên mình bộ áo choàng của ngành công nghiệp crypto. Kẻ tấn công đã lợi dụng lòng tin vào LinkedIn, một nền tảng Web2 tập trung, và khai thác sự khát khao việc làm của các ứng viên trong bối cảnh thị trường downtrend. Về bản chất, đây là một vụ lừa đảo tuyển dụng giống như bao vụ khác, nhưng sự khác biệt nằm ở tính chất không thể đảo ngược của các giao dịch crypto. Một khi bạn chuyển USDT hay BTC cho kẻ lừa đảo, coi như mất trắng. Không có chargeback, không có cứu cánh từ ngân hàng.
Từ góc nhìn của một người làm audit, tôi thấy vụ việc này phơi bày một điểm mù nghiêm trọng: Ngành công nghiệp của chúng ta vẫn đang vận hành dựa trên một nền tảng tin cậy Web2 cho một trong những quy trình quan trọng nhất là tuyển dụng nhân sự. LinkedIn là một nền tảng tuyệt vời để kết nối, nhưng cơ chế xác thực danh tính của nó không được thiết kế để chống lại các cuộc tấn công có chủ đích vào các nhà tuyển dụng crypto. Kẻ lừa đảo có thể dễ dàng tạo một hồ sơ giả mạo, sao chép thông tin của một công ty có thật, và liên hệ với ứng viên. Họ có thể yêu cầu ứng viên trả phí đào tạo, phí bảo lãnh, hoặc thậm chí là mua một lượng token nhất định để "chứng minh năng lực tài chính" trước khi nhận việc. Tất cả đều rất logic, rất chuyên nghiệp, và rất dễ khiến người ta mất cảnh giác.

Điều khiến tôi cảm thấy khó chịu hơn cả là cách mà cộng đồng phản ứng với những sự kiện kiểu này. Mọi người thường đổ lỗi cho nạn nhân, cho rằng họ quá tham lam hoặc thiếu hiểu biết. Nhưng hãy thử đặt mình vào hoàn cảnh của họ: bạn đang thất nghiệp, áp lực tài chính đè nặng, và bỗng nhiên một cơ hội việc làm với mức lương cao ngất ngưởng xuất hiện. Mọi thứ đều hoàn hảo, từ hồ sơ LinkedIn đến website của công ty. Bạn có chắc mình sẽ không mắc bẫy? Tôi không dám chắc. Và đó chính là vấn đề. Kẻ lừa đảo không cần phải khai thác lỗi trong code, chúng chỉ cần khai thác lỗi trong tâm lý con người.

Góc nhìn phản trực giác ở đây, theo tôi, là: Một dự án càng trông 'chuyên nghiệp' và 'uy tín' trên LinkedIn, thì nguy cơ nó là một cái bẫy càng cao, đặc biệt là trong thị trường downtrend. Lý do rất đơn giản: các dự án thực sự có uy tín thường có quy trình tuyển dụng chặt chẽ, kéo dài và nhiều vòng phỏng vấn. Họ không bao giờ yêu cầu ứng viên trả tiền. Họ cũng không cần phải chào mời những mức lương 'không tưởng' để thu hút nhân tài. Trong khi đó, kẻ lừa đảo lại muốn mọi thứ diễn ra thật nhanh, thật suôn sẻ, và thật hấp dẫn. Họ tạo ra một 'vùng an toàn giả' để ứng viên hạ thấp cảnh giác. Đây là một bài học mà tôi đã đúc kết sau nhiều năm audit: những gì quá hoàn hảo, quá trơn tru, thường ẩn chứa một lỗ hổng chết người.
Vậy chúng ta nên làm gì? Trước hết, các công ty crypto cần phải xây dựng một quy trình tuyển dụng an toàn. Điều này bao gồm: xác thực tên miền email công ty, tổ chức phỏng vấn video, yêu cầu người phỏng vấn cung cấp bằng chứng về danh tính và vị trí công việc của họ (ví dụ: link GitHub, profile trên trang chủ dự án), và không bao giờ yêu cầu ứng viên chuyển tiền dưới bất kỳ hình thức nào. Các ứng viên cũng cần phải chủ động kiểm tra thông tin. Hãy tìm kiếm tên công ty kèm theo từ khóa 'scam' trên Google. Hãy liên hệ trực tiếp với bộ phận nhân sự qua email có đuôi tên miền của công ty (không phải Gmail). Hãy hỏi những câu hỏi kỹ thuật sâu để xem người phỏng vấn có thực sự am hiểu về dự án hay không. Trong dài hạn, tôi tin rằng nhu cầu về các giải pháp xác thực danh tính phi tập trung (DID) và hồ sơ năng lực trên chuỗi sẽ tăng lên. Nhưng trước mắt, sự cảnh giác và một quy trình kiểm tra thủ công vẫn là lá chắn tốt nhất.
Bạn có nghĩ rằng chỉ cần thêm một vài bước xác minh trong quy trình tuyển dụng là đủ để ngăn chặn những vụ lừa đảo tinh vi như thế này, hay chúng ta cần một cuộc cách mạng về cách chúng ta xây dựng lòng tin trong thế giới phi tập trung?