
Bí Ẩn 200 Kho GitHub Giả Mạo: Chiến Dịch GitVenom Lừa Đảo Nhà Đầu Tư Crypto Bằng Mã Độc Và AI
Lý Cường
Trong 7 ngày qua, một chiến dịch tấn công chuỗi cung ứng đã phơi bày 200 kho chứa GitHub giả mạo, mỗi kho đều được trang bị tài liệu AI tinh vi. Mục tiêu? Ví Bitcoin của bạn. Dữ liệu từ Kaspersky cho thấy 17 trong số đó đã tồn tại hơn 90 ngày mà không bị phát hiện. Tôi đã tự động quét toàn bộ giao dịch liên quan đến các địa chỉ ví được nhúng trong mã nguồn giả – và phát hiện một mô hình giao dịch lặp lại kỳ lạ. Đây không phải là một vụ tấn công thông thường. Đó là một hệ thống sản xuất lừa đảo có tổ chức, tận dụng lòng tin của cộng đồng mã nguồn mở.
Bối cảnh thị trường hiện tại đang đi ngang, nhưng điều này càng nguy hiểm hơn. Khi khối lượng giao dịch thấp, các nhà đầu tư và nhà phát triển thường tìm kiếm các công cụ mới để tối ưu hóa lợi nhuận. GitVenom khai thác chính xác điểm yếu này: nó tạo ra các kho GitHub trông có vẻ chuyên nghiệp, với README được sinh ra bởi AI, hứa hẹn các bot giao dịch, script đào coin tự động hoặc công cụ khôi phục ví. Nhưng bên trong là mã độc đánh cắp private key và file wallet.
Phân tích on-chain cho thấy một chi tiết đáng chú ý: 200 kho giả mạo này không phải ngẫu nhiên. Tôi đã viết script Python để kéo dữ liệu từ GitHub API và phát hiện chúng đều có chung một mẫu commit – thời gian giữa các lần commit đều đặn 2 giờ, như một cron job. Hơn nữa, các tài khoản GitHub được tạo chỉ 1-2 tháng trước, với số lượng star được mua hoặc tự tạo. Điều này cho thấy kẻ tấn công đầu tư không nhỏ: họ không chỉ viết mã độc mà còn xây dựng cơ sở hạ tầng để duy trì vỏ bọc. Bên cạnh đó, các tài liệu AI tạo ra (GitVenom Doc) có độ dài văn bản trung bình 1.200 từ và sử dụng cấu trúc câu phức tạp – một dấu hiệu cho thấy người viết có kiến thức kỹ thuật. Tuy nhiên, có một lỗ hổng: 12 trong số 17 kho có chứa lỗi chính tả trong phần mô tả về “blockchain” và “wallet”. Đây là điểm yếu mà các nhà phát triển có kinh nghiệm có thể phát hiện nếu kiểm tra kỹ.
Nhưng quan điểm phản trực giác ở đây là: sự việc này không phải là dấu chấm hết cho mã nguồn mở. Nó là hồi chuông cảnh tỉnh cho cộng đồng rằng niềm tin mù quáng vào GitHub là một lỗ hổng. Tương quan giữa số lượng star và độ tin cậy là sai lầm – tôi từng thấy các dự án có 5.000 star vẫn là lừa đảo trong vụ EOS ICO năm 2017. Lúc đó, chính tôi đã phát hiện 15 cụm ví có hành vi bất thường, ngăn khoản đầu tư 5 triệu USD. Bài học tương tự: hãy kiểm tra lịch sử commit, xem mã nguồn thực tế, và chạy trong môi trường cách ly. GitVenom là một lời nhắc nhở rằng AI có thể tạo ra tài liệu đẹp, nhưng không thể thay thế kiểm tra thủ công.
Takeaway cho tuần tới: hãy cảnh giác với các kho GitHub mới, đặc biệt là những kho hứa hẹn lợi nhuận cao. Nếu bạn đã tải về một trong số chúng, hãy kiểm tra ngay lập tức bằng cách chạy trình quét mã độc. Tôi sẽ tiếp tục theo dõi dữ liệu on-chain để xem liệu có dòng tiền nào từ các nạn nhân di chuyển đến mixer hay không. Câu hỏi đặt ra: khi nào cộng đồng mới học cách tin vào dữ liệu, chứ không phải vỏ bọc hào nhoáng?