Ví cứng crypto lộ dữ liệu, chủ sở hữu đối mặt với những rủi ro bảo mật mới

Ảnh minh họa có sử dụng sự hỗ trợ của AI
Trong vài tuần gần đây, hai nhà sản xuất ví cứng tiền điện tử là Trezor và SafePal thông báo hàng nghìn khách hàng bị lộ dữ liệu cá nhân và thông tin giao hàng qua hai vụ rò rỉ riêng biệt tại các đối tác vận chuyển. Cả hai công ty từng cung cấp tên, địa chỉ nhà, email và số điện thoại của khách hàng cho đơn vị vận chuyển để gửi ví cứng tới tay người mua. Bản thân thiết bị không bị ảnh hưởng về mặt an toàn, do ví cứng hoạt động ngoại tuyến và khó bị xâm nhập qua internet.
Điều đáng lo hơn nằm ở chỗ tin tặc không nhắm vào hệ thống mà khai thác chuỗi cung ứng của các công ty công nghệ để biết nơi cư trú của những người sở hữu lượng lớn tiền điện tử. Khi tên và địa chỉ nhà bị lộ, chủ ví cứng có thể trở thành mục tiêu của các vụ tấn công vật lý ngoài đời thực, trong đó kẻ gian tìm cách cưỡng ép nạn nhân giao ra cụm từ khôi phục bằng bạo lực. Giới crypto gọi đây là "wrench attack", ví von với hình ảnh kẻ tấn công chỉ cần dùng cờ-lê ép nạn nhân đưa mật khẩu thay vì tìm cách bẻ khóa hệ thống.
Công ty bảo mật blockchain CertiK ghi nhận hàng chục vụ việc dạng này được báo cáo trong năm 2025, tăng 75% so với năm trước đó, với tổng tài sản bị đánh cắp lên tới hơn 40 triệu USD. Hãng điều tra tội phạm blockchain Chainalysis đưa ra con số riêng cho năm nay, ở mức gần 30 triệu USD, khi các băng nhóm dùng thủ đoạn bắt cóc và đột nhập nhà riêng để ép nạn nhân giao cụm từ khôi phục. Chỉ cần có cụm từ này trong tay, kẻ tấn công có thể chiếm toàn bộ tài sản của nạn nhân trên blockchain công khai mà không ai đảo ngược được giao dịch.
Cả Trezor và SafePal đều khuyến cáo khách hàng cảnh giác trước hình thức lừa đảo trực tuyến, khi kẻ gian gửi tin nhắn giả mạo tới số điện thoại hoặc email nhằm chiếm đoạt tài sản số. Rủi ro với chủ ví cứng vì vậy kéo dài xuyên suốt vòng đời sử dụng thiết bị, vượt xa phạm vi khâu vận chuyển ban đầu.
Đầu tháng này, một vụ việc khác cho thấy nguy cơ còn đến từ chính lỗ hổng kỹ thuật bên trong thiết bị. Tin tặc đã đánh cắp hơn 130 triệu USD tiền điện tử trực tiếp trên blockchain bằng cách đoán được mật khẩu do ví cứng Coldcard của Coinkite thiết lập. Nhóm tin tặc, hiện chưa xác định danh tính, đã tìm ra cách dự đoán cụm từ khôi phục mà ví Coldcard tạo ra ở chế độ ngoại tuyến, sau đó dựng lại mật khẩu ví của khách hàng và rút tài sản trực tiếp khỏi blockchain dù thiết bị chưa từng kết nối internet.
Một nạn nhân viết trên X rằng bản thân đã tuân thủ mọi quy tắc bảo mật được khuyến cáo, nhưng vẫn mất trắng tài sản vì lỗi bắt nguồn từ một dòng mã viết từ năm 2021 trong phần cứng tạo ra cụm từ khôi phục. Vụ việc cho thấy ngay cả thiết bị chưa từng kết nối mạng cũng có thể tiềm ẩn lỗ hổng từ khâu thiết kế, khiến lớp bảo vệ ngoại tuyến trở nên vô hiệu nếu mã nguồn ban đầu có sai sót.
Nguyên Anh
16 phút trước
1 giờ trước
1 giờ trước
1 giờ trước
29 phút trước
30 phút trước
31 phút trước
1 giờ trước