Thị trường đang tăng. Mọi người đuổi theo những token tăng 100x, dán mắt vào biểu đồ nến, và quên kiểm tra nền móng. Trong lúc đó, CVE-2026-65400 xuất hiện: một lỗ hổng Critical trong Screen Sharing của macOS cho phép kẻ tấn công chưa xác thực đăng nhập vào máy bằng bất kỳ tài khoản nào rồi giành toàn quyền điều khiển màn hình. PoC đã được công bố công khai. Nếu bạn dùng Mac để giao dịch, chạy node, hoặc phát triển smart contract — bạn chính là mục tiêu. Apple đã vá trong bản 26.6.1, nhưng câu hỏi không phải là "đã vá chưa". Câu hỏi đúng phải là: bạn đã cài bản vá trước khi PoC trở thành vũ khí tấn công hàng loạt chưa?
Screen Sharing là công cụ sẵn có trên macOS, xây dựng trên giao thức VNC — công nghệ ra đời từ những năm 1990, trước cả khi HTTPS được phổ cập. Mặc định, tính năng này bị tắt. Nhưng ai sẽ bật nó? Nhà phát triển truy cập máy trạm từ xa. IT admin hỗ trợ nhân viên trong công ty crypto. Trader vận hành bot giao dịch trên máy chủ riêng. Validator kiểm tra node giữa đêm. Nói thẳng: nhóm người bật Screen Sharing chính là nhóm kiểm soát khóa riêng tư của cả hệ sinh thái.
Tôi sẽ thẳng thắn về nguồn tin. Đây là một bản tin blockchain, không phải trang bảo mật chuyên nghiệp. Không có liên kết tới thông báo chính thức của Apple, không có mục từ trong NVD, không có danh sách phiên bản bị ảnh hưởng. Tất cả những gì chúng ta có: một mã CVE, xếp hạng Critical, mô tả về lỗ hổng, và PoC được phát hành công khai. Trong ngành bảo mật, đó là tín hiệu đầu tiên đủ để hành động.
Và đây là điểm tôi muốn nhấn mạnh: một giao thức thiết kế từ ba thập kỷ trước, được duy trì qua hàng chục phiên bản hệ điều hành, sẽ tích lũy nhiều lớp phức tạp. Mỗi lớp phức tạp mới là một cơ hội cho lỗi logic, lỗi tràn bộ nhớ, hoặc lỗi xác thực. Screen Sharing đã tồn tại hơn 20 năm trong macOS — và VNC, nền tảng của nó, đã bị khai thác nhiều lần trên nhiều nền tảng khác nhau. Đây không phải vấn đề mới của Apple, mà là vấn đề chung của các giao thức kế thừa: chúng càng lâu đời, càng nhiều người dùng, thì giá trị của một lỗ hổng càng lớn.
Về mặt kỹ thuật, CVE-2026-65400 là dạng RCE trước xác thực — nguy hiểm nhất trên hệ điều hành desktop. Kẻ tấn công không cần mật khẩu, không cần người dùng click vào file độc hại. Chỉ cần máy bật Screen Sharing và có đường kết nối mạng tới máy. Một khi chiếm được màn hình, họ sở hữu mọi thứ: ví tiền mã hóa đang mở, ảnh chụp màn hình, file ghi chú chứa khóa riêng, lịch sử trình duyệt. Chúng ta cần đặt mục tiêu rõ ràng trước khi bàn về giải pháp — và mục tiêu lúc này là giảm thiểu rủi ro trong 24 giờ tới, không phải chờ đợi một xác nhận hoàn hảo từ Apple.
Phân tích từ bài viết gốc cho thấy nhiều lớp rủi ro chồng lên nhau. Tôi sẽ tập trung vào những lớp ảnh hưởng trực tiếp đến người dùng crypto.
Lớp rủi ro đầu tiên là độ phủ bản vá. Bài viết chỉ nhắc đến macOS 26.6.1. Im lặng hoàn toàn về các phiên bản cũ hơn. Với một nhà phát triển đang chạy macOS 15.x vì lý do tương thích, câu hỏi quan trọng là liệu Apple có phát hành bản vá cho phiên bản đó hay không. Lịch sử cho thấy Apple chỉ hỗ trợ vài phiên bản hệ điều hành gần nhất. Mỗi bản phát hành lớn đều để lại phía sau một lượng người dùng không thể hoặc không muốn nâng cấp. Nếu chiếc máy của bạn nằm trong nhóm đó, một lỗ hổng Critical không có bản vá nghĩa là cửa trước nhà bạn luôn mở. Trong một thị trường tăng, những chiếc máy cũ này thường bị chủ nhân lãng quên — vì họ bận giao dịch.
Lớp rủi ro thứ hai là tốc độ vũ khí hóa. Dựa trên kinh nghiệm theo dõi các lỗ hổng VNC trong hơn một thập kỷ, tôi có thể khẳng định: khi PoC công khai xuất hiện, thời gian an toàn của bạn tính bằng ngày, không phải bằng tháng. Khoảng thời gian từ PoC đến công cụ khai thác tự động thường từ hai đến sáu tuần. Kẻ khai thác không ngủ. Họ quét toàn bộ không gian địa chỉ IPv4 để tìm cổng 5900 đang mở. Trong khi đó, các quỹ đầu tư và sàn giao dịch vẫn đang chờ đợi một thông báo chính thức để họp bàn. Đây chính là lỗ hổng quy trình, không phải lỗ hổng phần mềm.
Lớp rủi ro thứ ba là hành vi người dùng crypto trong thị trường tăng. Khi giá tăng, tâm lý trở nên chủ quan. Người dùng lưu seed phrase trong một file text trên desktop. Cài những tiện ích không rõ nguồn gốc để "tối ưu gas". Tắt cập nhật tự động vì sợ ảnh hưởng đến máy đào, node, hoặc bot giao dịch đang chạy. Khi một bản cập nhật bảo mật xuất hiện, phản ứng đầu tiên của họ là "để mai". Và "mai" không bao giờ đến.
Tình huống còn nghiêm trọng hơn trong các công ty crypto vận hành theo mô hình doanh nghiệp. Nhân viên không tự ý cập nhật hệ điều hành. Đội ngũ IT phải chờ hướng dẫn chính thức từ nhà cung cấp. Nhưng bài viết gốc không cung cấp liên kết tới Apple Security Update, không có bảng phiên bản ảnh hưởng, không có quy trình xác minh. Kết quả là đội IT không có đủ căn cứ để ra quyết định khẩn cấp. Họ chọn cách an toàn nhất về mặt quy trình: không hành động. Và đó chính là điểm mù lớn nhất của toàn bộ câu chuyện này.
Một khía cạnh ít người nhắc tới là vòng đời của lỗ hổng trong hệ sinh thái doanh nghiệp. Khi CVE-2026-65400 được xác nhận, CISA thường đưa những lỗ hổng bị khai thác tích cực vào danh sách Known Exploited Vulnerabilities. Một khi lỗ hổng nằm trong KEV, các tổ chức chính phủ và doanh nghiệp có hợp đồng liên bang phải vá trong vòng ba đến bảy ngày. Nhưng với các công ty crypto không thuộc diện điều chỉnh đó, phản ứng thường chậm hơn nhiều. Họ không có nghĩa vụ pháp lý nào thúc ép họ hành động nhanh. Họ càng không có lý do để tin rằng một lỗ hổng trong tính năng Screen Sharing của macOS có thể phá sản một quỹ đầu tư. Nhưng nó có thể — chỉ cần một kẻ tấn công đủ kiên nhẫn chờ đúng thời điểm người dùng mở ví.
Tôi còn nhớ một lần kiểm tra cho một dự án DeFi vừa huy động 100 triệu USD. Họ thuê ba công ty bảo mật audit smart contract. Nhưng dev lead của họ bật Screen Sharing để kết nối từ nhà vào máy trạm đặt tại công ty. Khi tôi hỏi về bảo mật mạng, anh ta cười: "Máy mình không phải Windows, không sao đâu." Đó chính là tư duy nguy hiểm nhất — tin rằng hệ điều hành của mình miễn nhiễm với tấn công. Tôi đã nghe câu trả lời này quá nhiều lần, và tôi đã thấy quá nhiều kết cục không vui.
Trong các buổi nói chuyện, tôi thường hỏi khán giả một câu: bạn đã bao giờ kiểm tra xem máy tính của mình đang mở những cổng nào ra internet chưa? Hầu hết mọi người đều chưa. Họ chỉ biết rằng mọi thứ "đang chạy tốt". Nhưng trong bảo mật, "chạy tốt" và "an toàn" là hai khái niệm hoàn toàn khác nhau. Một cổng mở mà bạn không biết tồn tại chính là một cổng bạn không thể bảo vệ.
Sự trớ trêu lớn nhất của blockchain nằm ở đây: chúng ta xây dựng hệ thống phi tập trung để loại bỏ điểm tin cậy duy nhất, nhưng lại đặt toàn bộ tài sản lên một hệ điều hành đóng nguồn, vận hành tập trung bởi một công ty duy nhất. Chúng ta audit smart contract đến từng dòng lệnh, nhưng không dành mười phút để kiểm tra bảo mật của hệ thống đang chạy nó. Vấn đề không phải là công nghệ, mà là cách chúng ta tổ chức niềm tin.
Bây giờ, hãy để tôi đưa ra một góc nhìn ngược. CVE-2026-65400 không phải là vấn đề thực sự. Vấn đề là cách cộng đồng crypto phản ứng với thông tin bảo mật. Mỗi ngày có hàng trăm lỗ hổng được công bố trên toàn cầu. Nếu bạn hoảng loạn trước từng CVE, bạn sẽ kiệt sức. Nếu bạn phớt lờ tất cả, bạn sẽ mất trắng. Kỹ năng cần học là xếp hạng rủi ro. Một RCE trước xác thực trên giao thức kế thừa, kèm PoC công khai, phải là tín hiệu xếp hạng cao nhất.
Đáng buồn thay, bài viết gốc không giúp người đọc nhận ra điều đó. Nó chỉ nói "nâng cấp lên 26.6.1". Nhưng vô hiệu hóa Screen Sharing luôn là biện pháp nhanh hơn, an toàn hơn, và không phụ thuộc vào lịch phát hành bản vá của Apple. Bạn không cần Screen Sharing? Hãy tắt nó ngay. Bạn thỉnh thoảng cần truy cập từ xa? Dùng SSH, dùng VPN, dùng bất cứ giải pháp nào có kiểm soát truy cập chặt chẽ hơn một giao thức thiết kế từ năm 1990. Đừng cầu xin Apple vá lỗ hổng của một tính năng bạn không thực sự cần.
Nhiều người trong cộng đồng vẫn duy trì niềm tin rằng "macOS an toàn hơn Windows". Câu chuyện đó từng có lý vào năm 2010, khi thị phần của Mac chỉ chiếm vài phần trăm. Nhưng ngày nay, khi Mac đã trở thành công cụ chính của giới phát triển và sáng tạo, giá trị của việc khai thác macOS đã tăng theo cấp số nhân. Kẻ tấn công không nhắm vào hệ điều hành — chúng nhắm vào nơi tập trung giá trị. Và giá trị đang nằm trong ví tiền mã hóa của bạn.
Hỏi ngược lại: nếu PoC này đã trở thành vũ khí tấn công hàng loạt, các sàn giao dịch và quỹ đầu tư sẽ mất bao lâu để phát hiện ra hệ thống đã bị xâm nhập? Câu trả lời khiến tôi không ngủ được: quá lâu.
Đừng để sự phấn khích của bull market che mờ phán đoán kỹ thuật. Trong khi bạn đang tìm kiếm cơ hội sinh lời, kẻ tấn công đang tìm kiếm cơ hội mở cổng. Vô hiệu hóa Screen Sharing nếu bạn không cần. Bật cập nhật tự động. Và trước khi ký bất kỳ giao dịch nào, hãy tự hỏi: chiếc máy tính này còn là của riêng mình không? Trong thế giới phi tập trung, ranh giới giữa tự do và mất mát bắt đầu từ chính chiếc máy tính bạn đang dùng. Bảo mật không phải là một lần vá lỗ hổng. Đó là một quyết định lặp lại mỗi ngày — từ việc bạn mở cổng nào, cài phần mềm gì, và tin tưởng vào đâu.

