BarryPortier

Kẻ cướp mặc áo game thủ: Vụ án Steam, Vidar và bài học về lòng tin giữa thị trường lặng sóng

Phan Tuệ
Thị trường dự đoán

Hook

20h ngày thứ Ba, một trader trong group kín của tôi gửi tin nhắn: “Anh ơi, ví Solana vừa bay mất 4000 USDC, em chỉ mới tải một game trên Steam thôi.” Tôi hỏi tên game. “PirateFi.” Tôi lập tức mở email từ FBI mà một đồng nghiệp ở Mỹ vừa forward cho tôi hồi sáng. Cảm giác quen thuộc lại ùa về – giống cái ngày tôi mất 50% vốn vào EOS năm 2017 vì quá tin vào đội ngũ. Chỉ khác một điều: lần này, kẻ tấn công không dùng smart contract, không dùng bridge – nó dùng một thứ còn nguy hiểm hơn: lòng tin vào một nền tảng game có 150 triệu người dùng.

Kẻ cướp mặc áo game thủ: Vụ án Steam, Vidar và bài học về lòng tin giữa thị trường lặng sóng

Context

PirateFi là một tựa game bắn súng nhiều người chơi, xuất hiện trên Steam vào cuối tháng 1 năm 2025. Valve – công ty mẹ của Steam – có quy trình kiểm duyệt bản build đầu tiên của mọi game. Nhưng một khi game đã được phê duyệt, các bản cập nhật sau đó có thể được đẩy lên mà không cần review lại. Đó là lỗ hổng mà kẻ tấn công, một thanh niên 21 tuổi tên Zyaire Wilkins, đã khai thác. Anh ta tải lên bản gốc sạch, sau đó cập nhật bản chứa Vidar – một loại infostealer chuyên đánh cắp cookie, mật khẩu và tệp ví crypto. Trong vòng vài tuần, 8000 thiết bị bị nhiễm, 80 ví bị rút sạch, tổng thiệt hại 220.000 USD. FBI đã bắt Wilkins sau khi theo dõi dòng Bitcoin từ ví bị đánh cắp đến một tài khoản Uber Eats – nơi anh ta đặt đồ ăn giao đến địa chỉ của chính mình.

Thị trường hôm nay đang sideway, thanh khoản thấp. Những trader như tôi ngồi chờ tín hiệu breakout. Nhưng với những người bị mất ví, không có breakout nào cứu được họ. Bởi vì họ không thua vì thị trường – họ thua vì tin vào một nền tảng mà tưởng là an toàn.

“Lửa thử vàng, lòng tin thử người.”

Core

Tôi sẽ đi vào kỹ thuật, vì ở đây có một insight mà tôi chưa thấy ai nói đủ sâu.

Thứ nhất, Vidar không phải malware mới. Nó đã xuất hiện từ năm 2021, được rao bán trên các chợ đen như một dịch vụ Malware-as-a-Service. Điểm mới là cách nó được phân phối: qua Steam – một platform mà người dùng crypto vô cùng tin tưởng. Trong cộng đồng trading, chúng ta vẫn khuyên nhau “đừng bao giờ ký vào một contract lạ”. Nhưng chúng ta ít khi nói: “đừng bao giờ cài một game lạ kể cả khi nó có trên official store”. Bởi vì bản chất của trust là zero-sum: bạn dồn hết nó vào một chỗ, chỗ khác sẽ trống.

Thứ hai, quy trình kiểm duyệt của Valve. Theo tài liệu Steamworks, bản build đầu bị kiểm tra, nhưng bản update thì không. Điều này tạo ra một cửa sổ tấn công rộng vài ngày đến vài tuần. Kẻ tấn công có thể đưa game sạch lên, chờ đợt đầu người dùng tải về, rồi cập nhật bản độc. Cộng đồng game thủ vốn quen với các bản patch thường xuyên, nên việc cập nhật 500MB là chuyện thường ngày. Họ không bao giờ nghi ngờ một bản cập nhật từ Steam.

Thứ ba, cách tấn công có targeting. Theo thông tin từ FBI, Wilkins dùng bot để quét các kênh Discord và Telegram tìm người có lượng lớn token hoặc lịch sử giao dịch dày. Sau đó, bot gửi tin nhắn cá nhân mời chơi game, kèm link Steam. Đây là social engineering thuần túy, kết hợp với kỹ thuật. Nếu bạn là một whale, bạn sẽ nhận được hàng trăm tin nhắn như vậy mỗi tuần. Lần này, một trong số đó là thật.

Kẻ cướp mặc áo game thủ: Vụ án Steam, Vidar và bài học về lòng tin giữa thị trường lặng sóng

Tôi nhớ lại năm 2021, khi tôi mua 3 con Bored Ape với giá 10 ETH, tôi cũng từng nhận được những tin nhắn kiểu đó. “Anh ơi, em có một game mới, chỉ dành cho holder BAYC, mời anh thử nghiệm.” Lúc đó tôi may mắn không bấm vào. Nhưng bài học thì tôi đã rút ra: đừng yêu token, hãy yêu chiến lược. Vì token có thể mất, nhưng chiến lược bảo vệ vốn thì còn mãi.

Bây giờ, hãy nhìn vào dòng tiền. 220.000 USD không lớn so với cả thị trường, nhưng nó đủ để gây ra một làn sóng FUD trong cộng đồng game crypto. Những dự án GameFi đang cố gắng thu hút người dùng từ Steam có thể sẽ bị ảnh hưởng. Nếu Steam mà còn không an toàn, thì một game trên blockchain có gì để đảm bảo? Nhưng tôi cho rằng đây là phản ứng thái quá. Vấn đề không nằm ở blockchain, mà nằm ở hành vi của người dùng. Tin đồn là gió, dòng tiền là bão. Cơn bão ở đây không phải là sự sụp đổ của thị trường, mà là sự sụp đổ của niềm tin vào các nền tảng tập trung.

Contrarian

Điều mà hầu hết mọi người bỏ qua: vụ án này thực ra là một chiến thắng cho khả năng truy vết của cơ quan thực thi pháp luật. Wilkins tưởng rằng dùng Bitcoin qua Bitrefill để mua thẻ Uber Eats sẽ làm mờ dấu vết. Nhưng chính hành động đó đã khiến anh ta bị bắt. Blockchain minh bạch, cộng thêm KYC của các dịch vụ như Bitrefill, đã tạo thành một sợi dây xích không thể phá vỡ. Điều này trái ngược hoàn toàn với câu chuyện “crypto là thiên đường của tội phạm” mà báo chí thường vẽ ra. Thực tế, crypto đang trở thành công cụ hỗ trợ điều tra mạnh mẽ.

Một điểm contrarian nữa: trong khi cộng đồng đang tập trung vào việc blame Steam hay yêu cầu Valve tăng cường kiểm duyệt, thì tôi cho rằng giải pháp thực sự nằm ở phía người dùng. Bạn không thể kiểm soát được mọi platform. Bạn chỉ có thể kiểm soát được môi trường mà bạn chạy ứng dụng. Một chiếc laptop riêng cho trading, không cài game, không lướt web, chỉ dùng để kết nối wallet – đó là cách bảo vệ tốt nhất. Tôi đã làm điều này từ năm 2022, sau khi chứng kiến một người bạn mất 50 ETH vì một file Excel chứa macro độc.

“Kẻ đốt nhà thường không sống trong đó.” Kẻ tấn công không bao giờ dùng chính con dao mà nó đưa cho bạn. Hãy tách biệt môi trường sống và môi trường giao dịch.

Takeaway

Thị trường đang sideway, và điều đó khiến nhiều người mất cảnh giác. Họ nghĩ rằng chỉ khi giá tăng hoặc giảm mạnh mới có rủi ro. Nhưng rủi ro thực sự đến từ những lúc bạn cảm thấy an toàn nhất. Một bản cập nhật game, một tin nhắn Discord, một nút “Authorize” trên màn hình – đó là những nơi kẻ thù ẩn náu.

Tôi không nói rằng bạn phải ngừng chơi game. Tôi nói rằng bạn phải biết đâu là chiến trường của mình. Nếu bạn là một trader, chiến trường của bạn là chart và order book, không phải game bắn súng. Hãy để dành sự tập trung cho những gì thực sự tạo ra lợi nhuận.

Và nếu bạn vẫn muốn chơi game, hãy dùng một ví rỗng, không có gì để mất. Bởi vì như tôi đã nói: “Lửa thử vàng, lòng tin thử người.” Kẻ lừa đảo đã thử lòng tin của cộng đồng game thủ, và nó đã thành công. Lần sau, nó có thể là một ứng dụng khác, một platform khác. Bạn đã sẵn sàng chưa?