THE TELL

Tai nghe cứ rớt khỏi laptop. Thủ phạm là cái tab mua sắm bạn quên đóng.

Một lập trình viên truy lùng con bug làm anh phát điên: tai nghe không dây của anh không còn tự chuyển qua lại giữa laptop và điện thoại. Hoá ra nguyên nhân là một tab AliExpress đang mở, phát ra thứ âm thanh không ai nghe được.

Nếu bạn dùng tai nghe kết nối cùng lúc hai thiết bị — điện thoại và laptop — bạn biết cái phép màu nho nhỏ mỗi ngày: có cuộc gọi tới, tiếng tự nhảy sang. Và bạn cũng biết cái bực nho nhỏ mỗi ngày, khi nó tự dưng thôi không hoạt động, chẳng vì lý do gì.

Một lập trình viên viết trên blog.laserphile.com đã lần ra thủ phạm, và nó rất đời thường: một trang AliExpress để mở trong trình duyệt. Trang này lặng lẽ khởi động bộ máy âm thanh của trình duyệt, gọi là WebAudio, rồi đẩy qua đó một tín hiệu bé xíu. Bạn không nghe thấy gì. Nhưng hệ điều hành thì thấy có ứng dụng đang phát nhạc, nên nó giành lấy tai nghe ở chế độ nhạc chất lượng cao — và không chịu trả lại. Bài viết lên trang nhất Hacker News đúng ngày chúng tôi viết bài này, với 225 điểm và 69 bình luận, phần lớn là những người kể rằng họ cũng gặp đúng con ma đó và chưa bao giờ tìm ra.

Điều này có nghĩa gì

Âm thanh đó không sinh ra để nghe. Nó sinh ra để đo. Mỗi thiết bị xử lý âm thanh lệch nhau một chút — con chip, driver, cách làm tròn số trong phép tính. Cho một tông câm chạy qua, đọc lại kết quả, bạn có một con số gần như không đổi trên máy của bạn và hơi khác trên máy người khác. Con số đó là một dấu vân tay. Không cookie, không đăng nhập, không banner xin phép. Xoá cookie, mở cửa sổ ẩn danh, đổi tài khoản: âm thanh vẫn cứ nghe ra đúng cái laptop của bạn.

Đây không phải công nghệ mới. Chuyện trình duyệt bị lấy dấu vân tay đã được ghi nhận hơn mười năm, và biến thể qua âm thanh là mánh đã biết. Điều lạ ở đây là lần này nó để lại một dấu vết mà bạn nghe thấy được bằng tai.

Việc bị theo dõi gần như không bao giờ có triệu chứng. Lần này thì có.
Chia sẻ ý này

Hãy nghĩ xem còn bao nhiêu thứ tương tự mà bạn sẽ không bao giờ nhận ra. Một trang web đọc đặc tính âm thanh của máy bạn thì chẳng tốn gì và chẳng hiện ra gì. Lý do duy nhất khiến vụ này bị phát hiện là Bluetooth multipoint — tính năng cho phép tai nghe giữ hai kết nối cùng lúc — vốn khá mong manh, còn tông câm kia thì giữ kết nối làm con tin. Chúng tôi không biết AliExpress có cố ý tạo ra tác dụng phụ này hay không, và chúng tôi sẽ không bịa ra động cơ. Theo những gì chúng tôi thấy, chưa ai ở công ty này giải thích công khai.

Ai bị ảnh hưởng

Bất kỳ ai đã mua tai nghe giá mềm mà nghe tạm ổn, rồi đổ lỗi cho nó vì một lỗi không phải của nó — tức là phần lớn người dưới 40 tuổi có một cái laptop và một cái điện thoại. Cả những người mua sắm trong một tab không bao giờ đóng: trang thương mại điện tử không cần bạn đăng nhập vẫn biết đó là bạn. Còn nếu bạn đang học gì đó liên quan tới lập trình web hay bảo mật, hãy để ý điều vừa xảy ra: người phơi bày chuyện theo dõi này không phải nhà nghiên cứu quyền riêng tư với cả phòng lab. Đó là một người bực mình đang ngồi gỡ lỗi cái tai nghe của mình.

Tiếp theo là gì

Có hai thứ cụ thể để theo dõi. Thứ nhất, AliExpress có lặng lẽ gỡ hoặc sửa lệnh gọi WebAudio hay không — sẽ có người so sánh mã trang trong vài ngày tới, và các luồng thảo luận trên Hacker News luôn bám việc này. Thứ hai, Chrome hay Firefox có siết luật lại hay không: Firefox đã có sẵn cơ chế chặn lấy dấu vân tay âm thanh ở chế độ strict, còn câu hỏi bỏ ngỏ là liệu có trình duyệt nào bắt trang web phải giải trình khi mở một audio context mà không hề phát gì. Nếu một hôm multipoint của bạn tự nhiên chạy lại bình thường mà tai nghe chẳng có bản cập nhật nào, bạn sẽ biết bên nào đã nhúc nhích.

Một chi tiết để giữ lại

Dấu vân tay ấy hoạt động hoàn hảo. Chỉ có cái tai nghe là lỡ miệng tố cáo. Mọi trang web khác đang làm đúng chuyện đó hôm nay đều làm mà không để lại triệu chứng nào — và lý do duy nhất khiến bài này được viết ra là một người đàn ông muốn tai nghe của mình chịu quay về với laptop.

Nguồn: blog.laserphile.com (bài viết của tác giả, tháng 8/2026); luồng thảo luận Hacker News #49372583 (225 điểm, 69 bình luận tại thời điểm viết bài).

Chia sẻ
← Tất cả bài viết← Chỉ cần hỏi Grok bằng mật mã, nó sẽ giao…Tiếp theo: Rapid7 đếm được số nạn nhân tiềm năng: 885… →
Ai cũng kể chuyện đã xảy ra

Chúng tôi gửi ý nghĩa của nó: ai chịu tác động, điều gì sẽ vỡ tiếp theo, và vì sao cách hiểu hiển nhiên lại sai. Một lá thư, chỉ khi thực sự có gì đó dịch chuyển.

Không spam. Hủy chỉ với một cú nhấp.

Thích theo dõi ở đó hơn? Telegram X