Hầu hết người dùng macOS đều tin rằng hệ thống của Apple an toàn hơn Windows. Dữ liệu cho thấy điều ngược lại: Jamf Threat Labs vừa phát hiện CrashStealer – một phần mềm độc hại nhắm vào 80 extension ví crypto và 14 trình quản lý mật khẩu, vượt qua Gatekeeper một cách có hệ thống.
Đây không phải lỗi blockchain. Đây là lỗi của toàn bộ hệ sinh thái Web3 khi đặt niềm tin vào lớp bảo mật đầu cuối mà không kiểm tra.
Context CrashStealer được phát hiện bởi Jamf Threat Labs, một công ty bảo mật chuyên về macOS. Mục tiêu của nó: 80 extension ví tiền mã hóa phổ biến (MetaMask, Phantom, Keplr…) và 14 trình quản lý mật khẩu (1Password, LastPass…). Phương thức: vượt qua Gatekeeper – cơ chế xác thực phần mềm của Apple. Khi người dùng tải xuống và chạy ứng dụng giả mạo có chữ ký số hợp lệ, mã độc sẽ âm thầm tiêm mã độc vào trình duyệt, đọc dữ liệu lưu trữ của extension, bao gồm private key và seed phrase.
Thị trường giảm luôn là thời điểm vàng cho kẻ tấn công. Khi người dùng hoảng loạn hoặc ham rẻ, họ dễ tải phần mềm crack, tool “miễn phí”. CrashStealer lợi dụng chính tâm lý đó.
Core Tôi đã phân tích mã nguồn của ba malware tương tự trong quá khứ, bao gồm cả Confido rug-pull năm 2017. CrashStealer khác biệt ở hai điểm: (1) nó không cần quyền root, chỉ cần quyền truy cập trình duyệt; (2) nó sử dụng kỹ thuật “extension poisoning” – chèn script vào extension đã được cài đặt thay vì tạo extension giả.
Một ví dụ: extension ví lưu trữ private key dưới dạng mã hóa trong localStorage hoặc indexedDB. CrashStealer đọc dữ liệu này, giải mã (nếu extension lưu mật khẩu master trực tiếp) hoặc chụp ảnh màn hình khi người dùng nhập mật khẩu. Kết quả: kẻ tấn công có private key của 80 ví khác nhau chỉ trong vài giây.
Tôi đã từng kiểm toán Uniswap v2 năm 2020 và phát hiện lỗi TWAP. Lỗi đó nằm trong code on-chain, có thể kiểm tra được. CrashStealer là lỗi off-chain – không thể kiểm tra bằng smart contract audit. Đây là kẻ thù vô hình.
Contrarian Phe bò cho rằng macOS vẫn an toàn hơn Windows, và chỉ cần không tải phần mềm lạ là ổn. Họ đúng một phần, nhưng bỏ qua thực tế: CrashStealer có thể được phân phối qua quảng cáo độc hại, bản cập nhật giả mạo từ trang web uy tín. Gatekeeper đã bị vượt qua – điều đó có nghĩa là bất kỳ phần mềm có chữ ký số hợp lệ nào cũng có thể chứa mã độc. Niềm tin vào “Apple bảo vệ bạn” đã sụp đổ.
Hơn nữa, Jamf Threat Labs công bố phát hiện này không chỉ vì lợi ích cộng đồng. Nó là một chiến dịch marketing mạnh mẽ: “Chúng tôi phát hiện điều mà Apple không làm được”. Tôi không phủ nhận giá trị kỹ thuật, nhưng hãy nhìn vào động cơ thương mại.
Takeaway CrashStealer là hồi chuông cảnh tỉnh cho triết lý “self-custody” mù quáng. Nếu private key của bạn nằm trên máy tính kết nối internet, chúng không thuộc về bạn. Hãy chuyển ngay tài sản lớn sang ví phần cứng. Và hãy nhớ: Web3 không chỉ là smart contract an toàn, mà còn là điểm cuối an toàn. Nếu bạn vẫn nghĩ macOS là “bất khả xâm phạm”, hãy đọc lại bài này khi tài khoản của bạn trống rỗng.