Một gia đình Pháp đã bị trói trong nhiều giờ bởi những kẻ tấn công sau khi bị nhắm vào vì nắm giữ crypto. Cảnh sát hiện vẫn chưa tiết lộ làm cách nào mà những kẻ này đã chọn ngôi nhà, và chính lỗ hổng thông tin đó là nơi mà vấn đề dữ liệu của ngành crypto tồn tại.
Vào khoảng 4 giờ sáng ngày 20/09/2023, bốn người đàn ông bịt mặt đã đột nhập vào một ngôi nhà của gia đình ở miền Bắc nước Pháp. Chúng đã trói bố mẹ và hai đứa trẻ bằng băng dính màu đen rồi ép người cha phải cung cấp mã truy cập và chuyển 40,000 euro.
Người cha làm công việc IT có lương trong ngành crypto. Hiện các công tố viên vẫn chưa công bố làm thế nào những kẻ tấn công đã xác định được ông là mục tiêu.
Một sự việc khác trong cùng tháng cho thấy việc thông tin cá nhân bị lộ dễ dàng đến mức nào. Ngày 13/08/2023, nhà sản xuất ví cứng Trezor đã thông báo cho 13,689 khách hàng rằng dữ liệu đơn hàng nhạy cảm của họ đã bị tiết lộ do sự cố tại một đối tác vận chuyển. Con số này sau đó tăng lên hơn 80,000 khách hàng.
Không có bất kỳ bằng chứng nào cho thấy hai vụ việc này liên quan đến nhau, và thực ra cũng không cần phải vậy. Điều quan trọng là cả hai đã cùng chỉ ra rủi ro hiện hữu từ cả hai phía: dữ liệu từ một cơ sở lưu trữ có thể ghép địa chỉ nhà với bằng chứng sở hữu crypto, và những hậu quả có thể xảy ra khi ai đó hành động dựa trên sự kết hợp này.
BeInCrypto đã trao đổi với các chuyên gia từ Hacken và Zama để tìm hiểu về trách nhiệm của các nhà cung cấp dịch vụ khi để lộ thông tin khách hàng qua đối tác, loại dữ liệu nào ngành crypto nên ngừng lưu trữ, và làm sao người dùng nhận biết được rủi ro nếu đơn vị lưu ký thất bại khi bị ép buộc.
Ý nghĩa thực sự của “Không rò rỉ khóa cá nhân”
Khi sự cố rò rỉ thông tin xảy ra với Trezor vào tháng 08/2023, công ty này đã nhấn mạnh rằng hệ thống của họ không bị tấn công và các thiết bị vẫn an toàn.
Những lời trấn an này chỉ tập trung vào rủi ro lớn mà ví phần cứng sinh ra để phòng ngừa: bị đánh cắp tài sản.
Tuy nhiên, theo ông Dmytro Yasmanovych – Trưởng bộ phận GRC và Vận hành bảo mật tại Hacken – việc không bị lộ khóa cá nhân không có nghĩa là khách hàng đã an toàn.
“Người nào biết tên, địa chỉ nhà bạn và biết bạn có ví phần cứng đã có đủ thông tin để nhắm mục tiêu tấn công bạn. Bạn có thể thay thế một khóa cá nhân bị lộ chỉ trong vài phút, nhưng bạn không thể thay đổi địa chỉ nhà ngay lập tức được.”
Ông giải thích rằng đó là lý do dữ liệu mà các đơn vị chuyển phát và nhà cung ứng dịch vụ khác lưu giữ phải được quan tâm ngang với chính chiếc ví. Nếu cơ sở dữ liệu nào liên kết được nhà đầu tư crypto tới địa chỉ nhà cụ thể, hậu quả có thể ảnh hưởng nặng nề cho cả gia đình, Yasmanovych nhấn mạnh.
“Một nhà cung cấp có thể phòng tránh việc mất tiền cho bạn, nhưng lại khiến bạn đối mặt với nguy hiểm cá nhân nghiêm trọng hơn nhiều. Vấn đề nằm ở chỗ các biện pháp an ninh liệu có bảo vệ khách hàng thực sự hay chỉ bảo vệ ví tiền mà thôi.”
Số liệu cảnh báo từ nước Pháp
Thực tế ở Pháp đã cho thấy điều này rõ ràng. Bộ trưởng Nội vụ Laurent Nuñez vào cuối tháng 06/2024 cho biết nhà chức trách đã ghi nhận hơn 70 vụ tấn công liên quan đến crypto kể từ đầu năm đến nay.
Theo Chainalysis, đơn vị theo dõi các vụ việc được công khai, chỉ riêng ở Pháp đã có 30 vụ tính đến giữa năm 2026, trong khi cả năm 2025 chỉ là 19 vụ.
Chainalysis cho rằng các vụ rò rỉ dữ liệu là nguyên nhân phổ biến nhất. Họ nhắc đến một vụ việc năm 2024 tại Pháp, khi một cán bộ thuế bị cáo buộc lấy trộm hồ sơ của các holder crypto sở hữu giá trị lớn, bao gồm địa chỉ và số điện thoại, để bán cho giới tội phạm.
Rủi ro đối với gia đình như ông Yasmanovych cảnh báo cũng thể hiện rõ qua các con số này. Tại Pháp, có hơn 40% vụ việc nhắm vào người thân chứ không phải trực tiếp chủ nhân crypto. Tính chung, số vụ đột nhập nhà riêng chiếm 37% tổng số các vụ tấn công ghi nhận đến giữa năm 2026, tăng so với mức 26% của năm 2023.
Chainalysis ước tính rằng trong nửa đầu năm, những vụ tấn công bạo lực đối với holder trên toàn cầu đã khiến họ mất hơn 30 triệu USD. Con số này chỉ tính những trường hợp các holder buộc phải giao nộp tiền.
Báo cáo cho rằng, nếu tính cả các vụ đòi tiền chuộc, các lệnh chuyển tiền bị chặn và số tiền đã thu hồi, tổng rủi ro toàn cầu lên tới 107 triệu USD, dù thực tế đây mới chỉ là số liệu các trường hợp được báo cáo chính thức.
Dữ liệu đứng sau các vụ tấn công
Muốn tấn công ai đó, bọn xấu phải xác định được mục tiêu – và mục tiêu này nhiều khi xuất phát từ một nguồn dữ liệu ai đó đã lưu lại. Do đó, việc lưu trữ dữ liệu trở thành một vấn đề lớn về an toàn cho ngành crypto.
Các công ty có thể cần thông tin khách hàng cho một giao dịch hoặc dịch vụ cụ thể. Tuy nhiên, nếu lưu giữ dữ liệu này quá lâu, rủi ro sẽ xuất hiện khi dữ liệu bị lộ ra ngoài. Vậy ngành nên ngừng thu thập hoặc xóa những loại dữ liệu nào sớm hơn?
Ông Yasmanovych cho rằng số điện thoại là dữ liệu đặc biệt nhạy cảm. Công ty có thể cần để giao hàng, nhưng không có lý do gì phải giữ lại trong cơ sở dữ liệu khách hàng nhiều năm trời.
Nếu cơ sở dữ liệu bị lộ, số điện thoại có thể bị kẻ xấu dùng để lừa đảo, gọi điện giả mạo hoặc thực hiện thủ thuật chiếm quyền SIM.
“Tôi sẽ tiến hành xóa dữ liệu liên kết giữa đơn hàng và địa chỉ giao nhận sau khi giao thành công, khi không còn lý do kinh doanh nào để giữ lại. Công ty vẫn có thể lưu các thông tin phục vụ cho việc thuế hoặc bảo hành mà không cần giữ toàn bộ danh sách địa chỉ mọi đơn hàng giao đến.”
Ông cũng chỉ ra một vấn đề: việc xóa dữ liệu thường chỉ dựa vào cam kết bằng lời nói từ phía người quản lý dữ liệu.
“Có một trường hợp, một công ty đặt ra quy định lưu trữ dữ liệu trong 90 ngày và đã nhận được xác nhận bằng văn bản từ đối tác xử lý đơn hàng rằng các dữ liệu cũ đã được xóa. Tuy nhiên, nhiều năm dữ liệu vẫn còn nằm trên hệ thống của họ. Chính vì vậy, tôi muốn có bằng chứng thật sự là dữ liệu đã được xóa, chứ không chỉ là chính sách lưu trữ. Nếu không ai kiểm tra liệu quy tắc có được tuân thủ hay không, thì quy tắc đó cũng không đem lại nhiều sự bảo vệ.”
Trách nhiệm này cũng áp dụng cho cách xử lý sau khi thông tin của khách hàng bị lộ. Theo Yasmanovych, ngoài việc gửi email cảnh báo, đơn vị cung cấp dịch vụ cần giải thích rõ ràng thông tin nào đã bị rò rỉ.
“Một thành phố bị rò rỉ thông tin là chuyện này, nhưng khi tên, địa chỉ nhà riêng và bằng chứng sở hữu crypto bị lộ thì mức độ rủi ro lại khác… Ai đó bị lộ địa chỉ nhà riêng có thể sẽ cần hỗ trợ để nhận hàng trong tương lai mà không phải cung cấp lại thông tin địa chỉ… Nên có một người hoặc một đội ngũ liên hệ trực tiếp khi sự việc vượt quá phạm vi giải đáp bằng các câu hỏi thường gặp (FAQ) thông thường.”
Anh lưu ý nhà cung cấp cũng cần nói rõ lý do tại sao việc rò rỉ lại xảy ra. Nếu đối tác lưu trữ dữ liệu vượt thời hạn đã cam kết, khách hàng cần được thông báo rằng điều này sẽ được khắc phục ra sao và trong tương lai việc xóa dữ liệu sẽ được kiểm soát như thế nào.
“Email cảnh báo chỉ là bước đầu tiên. Mọi người cần biết chuyện gì đã xảy ra, họ có thể làm gì tiếp theo, và công ty đã thực sự khắc phục những quy trình lỗi ra sao.”
Phản ứng của Trezor sau sự cố rò rỉ dữ liệu của họ có thể được xem xét theo những tiêu chí nói trên. Họ đã gửi email đến từng khách hàng bị ảnh hưởng, nói rõ mức độ rò rỉ là đầy đủ hay một phần, đồng thời cảnh báo về nguy cơ phishing và từ tháng 09, còn bổ sung cảnh báo về rủi ro an toàn cá nhân.
Hãng này cũng cam kết cung cấp tùy chọn Giao Hàng Ẩn Danh với hình thức nhận qua tủ khóa, bao bì không in nhãn công ty và sẽ tự động xóa thông tin nhận hàng sau khi giao dịch hoàn thành.
Công nghệ bảo vệ quyền riêng tư có thể lấp khoảng trống?
Vấn đề không chỉ nằm ở dữ liệu được các công ty lưu trữ ngoài blockchain. Khi ngày càng nhiều giao dịch tài chính diễn ra trên các blockchain công khai, chính các giao dịch đó cũng có thể làm lộ thêm thông tin của người dùng.
CEO kiêm đồng sáng lập Zama, tiến sĩ Rand Hindi cho rằng sự cố tại Trezor cho thấy vấn đề thực sự với việc lưu trữ và giữ lại dữ liệu ngoài chuỗi.
Ông lập luận rằng khi dòng vốn lớn từ các tổ chức chuyển lên onchain, sự bảo mật trên onchain không chỉ còn là tính năng, mà trở thành điều kiện bắt buộc để tham gia. Ông Hindi dẫn lại ước tính của BCG trong một báo cáo rằng tài sản số gắn với tài sản ngoài đời thực có thể chiếm khoảng 16% tổng tài sản đầu tư trên toàn cầu vào năm 2035.
Ông cho rằng các tổ chức bị quản lý sẽ không thể hoạt động trên một sổ cái công khai mà mọi vị thế và mối quan hệ đối tác đều lộ ra. Lãnh đạo này đề xuất giải pháp là sử dụng kỹ thuật mã hóa đồng hình hoàn toàn (FHE) để bảo vệ dữ liệu mà không ảnh hưởng đến tuân thủ quy định.
“FHE cho phép thực hiện các phép toán trực tiếp trên dữ liệu đã mã hóa — ví dụ, giao dịch được thực hiện, ngưỡng AML được kiểm tra, các điều kiện đủ được xác nhận, tất cả đều thực hiện trên dữ liệu mã hóa — mà không validator hay block explorer nào có thể nhìn thấy số dư hoặc dữ liệu nhạy cảm. Khi có yêu cầu của cơ quan quản lý, chỉ khi một số lượng thành viên nhất định của đội tuân thủ cấp quyền giải mã (permissioned threshold of key holders), thì dữ liệu mới được giải mã, và quy trình này được đảm bảo bởi tầng giao thức chứ không chỉ là một chính sách.”
Các công nghệ bảo vệ quyền riêng tư còn có thể giảm thiểu thông tin công ty phải công bố, mà vẫn đảm bảo được việc xác thực.
Yasmanovych cũng cho biết zero-knowledge proofs có thể giúp một sàn giao dịch chứng minh họ nắm giữ đủ tài sản bảo đảm cho số dư khách hàng mà không phải công khai số dư cá nhân từng người.
Như vậy, sàn giao dịch có thể cung cấp bằng chứng về tình trạng tài sản tổng thể mà không để lộ thông tin từng tài khoản cụ thể. Tuy nhiên, chuyên gia này cũng nhấn mạnh điều đó không đồng nghĩa thông tin sẽ hoàn toàn không thể tiếp cận được.
Tùy mục đích thiết kế của hệ thống, các điều tra viên được ủy quyền vẫn có thể kiểm tra bằng chứng và dữ liệu gốc nếu cần thông qua quá trình kiểm toán hoặc theo yêu cầu pháp lý thích hợp.
Anh bổ sung rằng việc tiết lộ có chọn lọc cũng hoạt động dựa trên nguyên tắc tương tự khi cung cấp thông tin định danh: Một dịch vụ có thể chỉ cần xác nhận khách hàng đáp ứng một điều kiện nhất định, mà không cần toàn bộ giấy tờ hoặc hồ sơ khách hàng.
“Cả hai cách tiếp cận đều không giải quyết được hoàn toàn vấn đề dữ liệu cá nhân được giữ ngoài blockchain. Thông tin về số tiền, thời điểm giao dịch, liên kết giữa các ví có thể vẫn công khai, còn giấy tờ định danh và địa chỉ nhà vẫn lưu trữ trên hệ thống giao dịch, giao nhận, thanh toán.”
Yasmanovych cho rằng vấn đề còn lại khá rõ ràng: Một công ty có thể bảo vệ tính riêng tư cho giao dịch, nhưng các thông tin cần thiết để thực hiện và hỗ trợ giao dịch đó vẫn có nguy cơ bị lộ từ những chỗ khác.
Khi thông tin xác thực là thật, nhưng khách hàng lại không tự do
Sự khác biệt giữa quyền riêng tư của giao dịch và sự an toàn cá nhân càng quan trọng hơn khi khách hàng bị ép buộc thực hiện chuyển tiền. Nhà cung cấp dịch vụ lưu ký có thể có hạ tầng bảo mật mạnh mẽ với kiểm soát truy cập chặt chẽ.
Nhưng những biện pháp này sẽ gặp thách thức lớn nếu khách hàng bị cưỡng ép giao nộp tài sản của mình.
Yasmanovych chia sẻ rằng kiểm toán kỹ thuật chỉ có thể xác nhận hệ thống hoạt động đúng thiết kế. Nhưng điều đó không giúp đánh giá trường hợp khách hàng bị buộc phải chuyển tài sản trái ý muốn.
“Tôi sẽ kiểm tra quy trình rút tiền trong tình huống này. Ví dụ, nếu một khách hàng có thông tin đăng nhập hợp lệ yêu cầu chuyển một số tiền lớn khi đang bị ai đó ép buộc. Liệu nhà cung cấp có phát hiện được và dừng giao dịch lại hay gọi người thứ hai xác nhận trước khi tiền chuyển ra ngoài không?”
Theo anh, nên có quy định bắt buộc người thứ hai xác nhận và một khoảng thời gian trì hoãn đối với giao dịch giá trị lớn — và khách hàng không thể tự xóa hai bước này trong cùng một phiên đăng nhập. Yasmanovych nhấn mạnh: mục tiêu là tạo cơ hội để nhà cung cấp có thể can thiệp khi đăng nhập hợp lệ nhưng khách hàng không thực sự chủ động.
“Tôi cũng muốn thấy quy trình thực tế. Chính sách có thể bắt buộc xác nhận lần hai, nhưng chỉ nhìn chính sách thì chưa biết đó là kiểm tra độc lập thật hay nhân viên có thể tự ý bỏ qua. Thử nghiệm thực tế sẽ dễ phát hiện lỗ hổng hơn nhiều so với một bản kiểm toán kỹ thuật ‘sạch’.”
Một hệ thống lưu ký vẫn có thể hoạt động đúng thiết kế mà lại không bảo vệ được người dùng. Bởi vì quyết định cuối cùng vẫn thuộc về con người – và con người thì có thể bị đe dọa.
Trách nhiệm hiện nằm ở đâu
Các vụ tấn công tại Pháp cho thấy rủi ro liên quan đến tiền mã hóa không chỉ dừng lại ở việc ví bị xâm phạm hoặc khoá riêng bị đánh cắp. Thông tin như tên, địa chỉ, số điện thoại và bằng chứng xác nhận quyền sở hữu của khách hàng đều trở nên có giá trị khi cùng nằm trong một cơ sở dữ liệu.
Các công nghệ bảo vệ quyền riêng tư có thể hạn chế thông tin bị lộ trên blockchain, tuy nhiên chúng không giải quyết được việc thông tin khách hàng đang được các công ty và nhà cung cấp lưu trữ ở nơi khác.
Vì vậy, trách nhiệm của các nhà cung cấp dịch vụ được mở rộng hơn. Họ phải chú ý đến cách lưu trữ và di chuyển tài sản, loại thông tin khách hàng được thu thập, thời gian dữ liệu được giữ và việc xử lý trong trường hợp ai đó buộc phải sử dụng tài khoản của chính mình. Chìa khóa bảo mật chỉ là một phần trong chuỗi bảo vệ này mà ngành công nghiệp đã biết cách kiểm soát.









