Trezor báo cáo thêm một sự cố bảo mật: Người dùng cần biết gì

  • Trezor cho biết một sự cố tại nhà cung cấp email của họ đã khiến người dùng nhận được email lừa đảo.
  • Cảnh báo giả mạo cho rằng STM32 có lỗ hổng entropy và kêu gọi người nhận nhấp vào.
  • Đây là lần thất bại thứ ba tại một nhà bán Trezor trong bốn tuần qua.
Promo

Trezor vừa thông báo kẻ xấu đã tấn công nhà cung cấp email bên thứ ba của họ và gửi thư lừa đảo tới khách hàng, giả mạo là cảnh báo bảo mật chip quan trọng. Đây là lần thứ ba trong vòng bốn tuần Trezor bị rò rỉ từ các đối tác.

Công ty ví cứng cho biết họ đã gỡ bỏ tên miền đứng sau chiến dịch này và đang điều tra cách mà kẻ tấn công tiếp cận được tên miền chính thống của mình. Theo thông báo, các ví, khoá và bản sao lưu phục hồi chưa từng bị lộ.

Được tài trợ
Được tài trợ

Sự cố nhà cung cấp email của Trezor tiếp nối rò rỉ từ ShipMonk

Mọi chuyện bắt đầu từ sự cố vào ngày 10/08/2024 tại ShipMonk, đối tác vận chuyển của Trezor. Đến ngày 04/09/2024, số lượng khách hàng bị lộ đã vượt quá 80,000 người.

Dữ liệu bị lộ bao gồm tên, số điện thoại và địa chỉ nhà. Theo BeInCrypto đưa tin vào tháng 08/2024, thiết bị của khách vẫn an toàn nhưng nguy cơ bị lừa đảo và phishing lại tăng lên. Nhiều khách hàng đã phản ánh nhận được các cuộc gọi giả mạo và thư in gửi về địa chỉ cá nhân.

Điều này không mới. Trezor từng cảnh báo 66,000 người dùng sau khi bị rò rỉ qua cổng hỗ trợ hồi năm 2024. Các đối thủ như SafePal cũng gặp vấn đề tương tự, khi tháng trước bị lộ gần 40,000 dữ liệu khách. Thiết bị vẫn bảo vệ tốt tài sản, nhưng các đối tác quản lý dữ liệu khách hàng thì không an toàn như vậy.

Tại sao cảnh báo STM32 giả mạo lại dễ khiến người dùng mắc bẫy

Email giả mạo này được gửi dưới dạng cảnh báo bảo mật nghiêm trọng về “Lỗ hổng Entropy trên STM32”. STM32 là dòng chip nhỏ dùng trong thiết bị Trezor.

Entropy là độ ngẫu nhiên mà ví sử dụng để tạo ra cụm từ phục hồi – đây là bản sao lưu giúp kiểm soát toàn bộ tài sản. Nếu tính ngẫu nhiên yếu đi, đây thực sự là nguy cơ lớn – điều này khiến thông tin lừa đảo dễ khiến chủ sở hữu lo lắng và làm theo hướng dẫn sai lầm.

Được tài trợ
Được tài trợ

“Nhà cung cấp email bên thứ ba của chúng tôi đã bị tấn công. Hãy lưu ý rằng email có tiêu đề ‘Critical Security Alert: STM32 Entropy Vulnerability’ không phải do chúng tôi gửi và đây là thư lừa đảo. Đừng bấm vào bất kỳ liên kết nào,” đội ngũ của Trezor cảnh báo.

Theo dõi chúng tôi trên X để nhận tin tức mới nhất ngay khi sự kiện diễn ra

Người dùng Trezor nên làm gì bây giờ

  • Không bấm vào các liên kết trong email lạ từ Trezor, đặc biệt là email nhắc đến STM32 hoặc entropy.
  • Tuyệt đối không nhập cụm từ khôi phục hoặc mật khẩu thiết bị lên bất kỳ trang web nào.
  • Hãy coi mọi cuộc gọi hoặc thư giấy bất ngờ là nguy hiểm cho đến khi xác minh rõ ràng.
  • Luôn kiểm tra thông báo chính thức tại trezor.io hoặc tài khoản Trezor xác thực trên X.
  • Nếu bạn lỡ nhập thông tin sao lưu lên trang web đáng ngờ, hãy chuyển tài sản sang ví mới ngay lập tức.

Việc kết hợp chi tiết liên hệ bị rò rỉ cùng một tên miền email hiển thị chính xác khiến các tín hiệu cảnh báo thông thường mà người dùng dựa vào không còn hiệu quả.

“Hiện tại đang có nhiều email lừa đảo rất thuyết phục được gửi đi từ các công ty ví cứng (tôi nghe nói Trezor và Bitbox đều dính). Có thể là nhà cung cấp email marketing bị tấn công. Điều này có nghĩa sẽ có thêm nhiều email khách hàng bị rò rỉ,” một người dùng chia sẻ.

Trên thực tế, BitBox – hãng ví cứng Bitcoin đến từ Thụy Sĩ – cũng báo cáo gặp sự cố tương tự, chỉ khác là thư lừa đảo này được gửi tới người đăng ký nhận bản tin của họ.

Theo BitBox, các cuộc tấn công phishing lần này có thể đã nhằm vào những công ty Bitcoin cùng sử dụng một nhà cung cấp dịch vụ bản tin.

Tuyên bố miễn trừ trách nhiệm

BeInCrypto cam kết đưa tin khách quan và minh bạch. Bài báo này nhằm cung cấp thông tin chính xác và kịp thời. Tuy nhiên, độc giả được khuyến nghị tự xác minh thông tin một cách độc lập và tham khảo ý kiến chuyên gia trước khi đưa ra bất kỳ quyết định nào dựa trên nội dung này. Xin lưu ý rằng Điều khoản và Điều kiện, Chính sách Quyền riêng tưTuyên bố Miễn trừ Trách nhiệm của chúng tôi đã được cập nhật.

Được tài trợ
Được tài trợ