Rò rỉ dữ liệu làm lộ thông tin của hơn 13,000 người dùng ví Trezor. Bạn có nên lo lắng?

  • Một vụ rò rỉ tại đối tác vận chuyển của Trezor đã làm lộ dữ liệu của 13,689 khách hàng.
  • Trezor khẳng định thiết bị, private key và bản sao lưu ví chưa từng bị truy cập.
  • Địa chỉ nhà đầy đủ của 11,742 người mua bị rò rỉ, làm tăng nguy cơ lừa đảo và tấn công phishing.
Promo

Trezor xác nhận vào thứ Năm rằng một sự cố tại đối tác giao hàng đã khiến thông tin cá nhân của 13,689 khách hàng bị lộ. Các thông tin như tên, địa chỉ nhà, số điện thoại và email đã bị lấy cắp.

Không có tiền điện tử nào bị di chuyển. Trezor cho biết hệ thống riêng của mình, thiết bị phần cứng và các bản sao dự phòng ví khách hàng đều không bị ảnh hưởng. Vấn đề hoàn toàn nằm ở đơn vị cung cấp dịch vụ bên ngoài.

Được tài trợ
Được tài trợ

Sự cố rò rỉ dữ liệu của Trezor đã tiết lộ những gì?

ShipMonk là đơn vị chịu trách nhiệm lưu trữ và chuyển hàng cho các đơn đặt hàng Trezor. Ngày 10/08, họ thông báo cho Trezor rằng một kẻ xâm nhập đã truy cập vào hệ thống lưu giữ thông tin khách hàng.

Vụ rò rỉ này có hai mức độ. Khoảng 11,742 người mua đã bị lộ toàn bộ thông tin gồm tên, email, số điện thoại và địa chỉ giao hàng đầy đủ. Ngoài ra còn có 1,947 trường hợp chỉ bị lộ tên, thành phố và email.

Ai bị ảnh hưởng phụ thuộc vào thời gian đặt hàng. Vụ rò rỉ dữ liệu liên quan đến những đơn hàng được giao từ ngày 10/05 đến ngày 08/08 năm nay tại các nước Mỹ, Anh, Thụy Điển, Colombia, Brazil, Ý và Bồ Đào Nha.

Những khách hàng mua sớm hơn đã được bảo vệ nhờ một quy định: Trezor bắt buộc các đối tác phải xóa hoặc ẩn danh thông tin đơn hàng sau 90 ngày giao hàng, vì vậy dữ liệu của các đơn hàng cũ hơn đã bị xóa khỏi hệ thống.

Có một cách kiểm tra rất đơn giản: Những khách hàng bị ảnh hưởng sẽ nhận được email từ địa chỉ [email protected]. Nếu không nhận được email này, bạn không bị ảnh hưởng bởi sự cố.

Được tài trợ
Được tài trợ

Một chi tiết khiến nhiều người bất ngờ đó là ShipMonk có chứng nhận SOC 2 Type II về bảo mật đã qua kiểm toán, nhưng vẫn bị xâm nhập.

Tại sao địa chỉ nhà bị lộ lại nguy hiểm hơn địa chỉ email?

Nếu chỉ bị lộ email thì kẻ gian cũng không làm được gì nhiều. Nhưng nếu kết hợp cả tên, địa chỉ nhà và số điện thoại, hacker có thể xác định chính xác ai là người mua thiết bị liên quan đến tiền điện tử.

Trezor đã cảnh báo chi tiết về các nguy cơ: Kẻ gian có thể gửi email giả mạo, gọi điện thoại lừa đảo, gửi thư giả tới tận nhà hoặc giả danh ngân hàng, sàn giao dịch, hoặc thậm chí là Trezor để lừa đảo.

Đây không phải là lần đầu tiên sự việc như vậy xảy ra. Ledger bị lộ khoảng 1 triệu email khách hàng vào tháng 07/2020. Trong số đó, 9,500 người còn bị lộ cả thông tin địa chỉ đầy đủ, và nhiều thư lừa đảo lấy lại seed phrase đã được gửi tới tận nhà họ nhiều năm sau đó.

Nếu so sánh về quy mô, vụ rò rỉ của Trezor lần này đã làm lộ địa chỉ đầy đủ của 11,742 người, nhiều hơn số khách hàng bị ảnh hưởng của Ledger hồi năm 2020.

Giám đốc điều hành Ledger là ông Pascal Gauthier từng giải đáp thắc mắc này vào năm 2020 và lập luận đó vẫn còn đúng cho đến nay.

“Không có cách nào liên kết dữ liệu đã bị lộ với số dư trong ví của bạn,” theo một thông báo của Ledger.

Những kẻ tấn công đã nhắm tới các thương hiệu ví lạnh từ trước đó. Một quảng cáo lừa đảo Trezor mới xuất hiện vài ngày trước khi sự cố này bị phanh phui. Ngoài ra, nhiều cuộc gọi giả mạo hỗ trợ khách hàng cũng đã khiến các nhà đầu tư nhỏ lẻ mất hàng triệu USD trong năm nay.

Các nhà cung cấp bên ngoài ngày càng chứng tỏ là mắt xích yếu trong chuỗi bảo mật. Sự cố rò rỉ dữ liệu của đơn vị xử lý thanh toán cho Ledger làm lộ thông tin đơn hàng khách hàng vào tháng 01 năm nay.

Chủ thiết bị Trezor nên làm gì vào lúc này?

Lời khuyên đơn giản và hiệu quả: Nếu có ai liên hệ, đề nghị cung cấp thông tin khẩn cấp thì hãy xem đó là dấu hiệu lừa đảo. Nên xác minh mọi điều bất thường qua các kênh chính thức của Trezor. Tuyệt đối không nhập seed phrase (bản sao dự phòng ví) vào bất kỳ website nào.

“Không bao giờ nhập seed phrase của bạn lên bất kỳ website nào hoặc chia sẻ cho bất kỳ ai,” Trezor nhấn mạnh trên blog của mình.

Có hai thói quen giúp hạn chế nguy cơ bị lộ thông tin trong tương lai: Đặt hàng bằng email không liên kết với tên thật, và nên thanh toán bằng crypto nếu có thể.

Trezor cũng hứa sẽ ra mắt lựa chọn giao hàng ẩn danh với hình thức nhận tại locker và đóng gói trung tính. Tính năng này sẽ được triển khai tại EU vào tháng 09 và tại Mỹ đến cuối năm 2026.

Trezor cho biết đây là lần đầu tiên kể từ năm 2013 có sự cố làm lộ số điện thoại và địa chỉ giao hàng của khách hàng. Thiết bị phần cứng vẫn an toàn – điểm yếu nằm ở khâu giao hàng chứ không phải ở bản thân chiếc ví.


Để đọc các phân tích thị trường tiền điện tử mới nhất từ BeInCrypto, nhấp vào đây.

Tuyên bố miễn trừ trách nhiệm

Tất cả thông tin có trên trang web của chúng tôi được xuất bản với thiện chí và chỉ dành cho mục đích thông tin chung. Bất kỳ hành động nào người đọc thực hiện đối với thông tin được tìm thấy trên trang web của chúng tôi, họ cần phải đánh giá lại và hoàn toàn chịu rủi ro từ quyết định của chính họ. Vui lòng tham khảo Điều khoản và Điều kiện, Chính sách quyền riêng tư, và Tuyên bố miễn trừ trách nhiệm của chúng tôi.

Được tài trợ
Được tài trợ