Hook
Vào 11h sáng ngày 28/3/2025, tài khoản X của SpaceX và Starlink – hai công ty thuộc đế chế Elon Musk – bất ngờ đăng một dòng tweet quảng bá một đồng meme coin tên SCATMAN. Chỉ sau 12 giây, vốn hóa thị trường của SCATMAN đã đạt 580.000 USD. 10 phút sau, nó về 0. Kẻ đứng sau cuộc tấn công đã bán toàn bộ 10 nghìn tỷ token, thu về 135.000 USD. Số tiền đó đến từ túi của những nhà đầu tư mua vào khi FOMO.
Một vụ ransomware không cần code, chỉ cần một cú click. Và nó đã thành công.
Context
Đây không phải lần đầu tiên tài khoản lớn bị hack để shill coin. Trước đó, tài khoản của Scroll, Pepe, WinRAR, thậm chí cả Roaring Kitty (người từng đẩy GameStop lên mặt trăng) cũng từng bị chiếm đoạt. Nhưng lần này đặc biệt hơn: mục tiêu là SpaceX và Starlink – biểu tượng của công nghệ và niềm tin toàn cầu.
Thị trường crypto đang trong giai đoạn downtrend, thanh khoản thấp. Những kẻ lừa đảo biết rõ: khi không có câu chuyện mới, một cái tên gắn với Elon Musk sẽ kích hoạt ngay bản năng FOMO của đám đông. Trong vòng 12 giây ngắn ngủi, có ít nhất 20 địa chỉ ví đã mua SCATMAN, phần lớn là các bot và nhà đầu tư nhỏ lẻ. Một số thậm chí còn vào lệnh với số tiền 5-10 ETH (khoảng 15.000-30.000 USD).
Core
1. Cách thức tấn công: từ Web2 đến Web3
Phân tích dữ liệu on-chain từ các công cụ theo dõi như Lookonchain và GeckoTerminal, tôi thấy rõ quy trình:
- Bước 1: Kẻ tấn công chiếm quyền truy cập tài khoản X của SpaceX (có thể qua phishing hoặc SIM swapping – dạng tấn công phổ biến vào các account không bảo vệ hardware key).
- Bước 2: Tạo token SCATMAN trên Ethereum với nguồn cung 10 tỷ token – con số quá lớn, không có ý nghĩa kinh tế nào. Hợp đồng thông minh được fork từ một meme coin phổ biến (có khả năng cao là từ template Pepe hoặc Shiba). Không có audit, không có lock liquidity.
- Bước 3: Đăng tweet từ tài khoản SpaceX với nội dung “Meme coin mới của SpaceX? Chúng tôi đang thử nghiệm công nghệ mới…” – đủ mập mờ để gây tò mò nhưng không quá rõ ràng. Kẻ tấn công còn thêm link dẫn đến hợp đồng token.
- Bước 4: Dùng một bot mua token ngay lập tức để tạo khối lượng giao dịch, tạo cảm giác “có người đang mua”. Sau đó, chính kẻ tấn công bán toàn bộ lượng token nắm giữ (dựa vào địa chỉ ví được Lookonchain xác định: 0xE2…B3C).
- Bước 5: Rút thanh khoản khỏi pool, token về 0. Toàn bộ quá trình diễn ra trong vòng 10 phút. Kẻ tấn công thu về 135.000 USD từ các lệnh bán. Số tiền này được chuyển qua nhiều đến qua các sàn DEX như Uniswap (v2 và v3) để khó truy vết.
2. Ai là nạn nhân?
Trong các giao dịch mua token, tôi phát hiện một địa chỉ ví mua vào với lượng 3 ETH – tương đương 9.000 USD. Đây là một ví chưa từng giao dịch meme coin trước đây – rất có thể là của một người mới, bị cuốn theo FOMO. Khi SCATMAN về 0, số tiền đó không còn.
Tổng thiệt hại của tất cả những người mua trong 12 giây đầu tiên là khoảng 135.000 USD – tương đương với lợi nhuận của kẻ tấn công. Đây là trò chơi có tổng bằng không: không có giá trị nào được tạo ra, chỉ có sự dịch chuyển từ người này sang kẻ khác.
3. Tại sao nó hoạt động?
Bí mật nằm ở lòng tin. Tài khoản SpaceX có hơn 30 triệu người theo dõi. Dù Elon Musk không trực tiếp đăng, nhưng việc một tài khoản “blue check” của công ty ông đăng tải tạo ra hiệu ứng “authority heuristic” – người dùng mặc định tin rằng nội dung có giá trị. Trong thị trường downtrend, bất kỳ một “alpha” nào cũng đáng thử.
Contrarian Angle
Góc nhìn trái ngược: Kẻ tấn công không hề sử dụng kỹ thuật cao. Mấu chốt là sự tham lam của người dùng.
Trong 17 năm làm việc với crypto, tôi đã thấy hàng trăm vụ rug pull tinh vi hơn nhiều. Nhưng vụ này đặc biệt ở điểm: nó cho thấy rõ ràng rằng công nghệ chỉ là công cụ. Nguyên nhân cốt lõi là tâm lý đám đông. Những người mua SCATMAN biết rất rõ đây có thể là một vụ lừa đảo – họ chỉ hy vọng mình là người bán nhanh hơn. Nhưng thực tế, kẻ tấn công đã setup pool thanh khoản với cơ chế cho phép sell ngay từ giây đầu tiên – không có cơ hội cho bất kỳ ai “làm giàu nhanh”.
Một điểm mù mà báo chí thường bỏ qua: Tính toán chi phí cơ hội.
Để thực hiện vụ lừa đảo này, kẻ tấn công cần: - Mua hoặc tạo một tài khoản X tạm thời? - Kiến thức về phát hành token trên Ethereum (không quá phức tạp, có thể học trong 30 phút). - Kỹ năng xã hội để chiếm tài khoản (có thể mua dịch vụ hacker giá rẻ từ darknet với vài trăm USD). - Phí gas cho các giao dịch trên Ethereum (khoảng 0.5 – 1 ETH).
Tổng chi phí ước tính dưới 2.000 USD. ROI (tỷ suất lợi nhuận) là 6.750% chỉ trong 10 phút. Một con số mà không ai trong thị trường chứng khoán truyền thống dám mơ tới. Điều này giải thích tại sao loại hình tấn công này sẽ còn tiếp diễn, bất chấp mọi cảnh báo.
Takeaway
Kẻ tấn công đã thành công vì ba yếu tố: tốc độ, lòng tin, và lòng tham. Tôi không thể thay đổi lòng tham của bạn, nhưng tôi có thể nhắc nhở: trong thế giới on-chain, tất cả đều có thể là một chiếc bẫy được dựng lên bởi một người thông minh hơn bạn.
Câu hỏi cho bạn: Lần tới, nếu Elon Musk đích thân tweet về một đồng meme coin, thì bạn có dám mua không? Hay bạn sẽ dành 5 phút kiểm tra ví của kẻ đã tạo ra nó?