Trezor tiếp tục bị rò rỉ dữ liệu: Hàng trăm nghìn người dùng crypto bị nhắm mục tiêu lừa đảo
Trezor vừa xác nhận sự cố rò rỉ dữ liệu thứ hai liên tiếp, sau khi nhà cung cấp dịch vụ email Brevo bị tấn công. Kẻ tấn công đã lợi dụng để gửi khoảng 347.000 email lừa đảo nhắm vào khách hàng của hãng ví cứng này.

Hãng sản xuất ví cứng tiền mã hóa Trezor vừa đưa ra cảnh báo tới khách hàng lần thứ hai chỉ trong vòng vài tháng, sau khi một đối tác của công ty bị tin tặc tấn công và làm rò rỉ dữ liệu người dùng.
Trong một bài đăng trên blog, Trezor cho biết cuộc tấn công mạng nhắm vào Brevo — công ty công nghệ marketing mà Trezor thuê để gửi bản tin — đã tạo điều kiện cho hacker gửi khoảng 347.000 email lừa đảo đến khách hàng của hãng, kèm theo đường link độc hại giả mạo là đến từ nhà sản xuất ví cứng.
Chiêu trò lừa đảo ngày càng tinh vi
Khi người dùng nhấp vào đường link trong email, một ứng dụng sẽ được tải về và yêu cầu nhập mật khẩu sao lưu ví. Theo Trezor, một trong những tiêu đề email được sử dụng có nội dung: "Cảnh báo bảo mật nghiêm trọng: Lỗ hổng entropy STM32."
Đây là cách đánh vào tâm lý lo lắng của người dùng — giả mạo một cảnh báo kỹ thuật nghe có vẻ hợp lý để dụ họ nhập thông tin nhạy cảm.
Với mật khẩu ví bị đánh cắp, kẻ tấn công có thể chiếm đoạt toàn bộ tài sản của nạn nhân trên blockchain công khai — và giao dịch này không thể đảo ngược.
Brevo thừa nhận lỗ hổng phân quyền
Về phía Brevo, công ty này cho biết trong một bài cập nhật tình hình sự cố rằng tin tặc đã truy cập được vào 138 tài khoản Brevo để gửi hàng loạt email lừa đảo.
Nguyên nhân được xác định là do lỗi phân quyền: quyền truy cập của tài khoản bị tấn công "không được giới hạn đúng cách". Brevo thừa nhận quyền này bị "cấp nhầm" cho toàn bộ các tổ chức mà tài khoản của tin tặc có thể vươn tới.
Sự việc một lần nữa phơi bày một dạng sự cố bảo mật phổ biến: tin tặc xâm nhập vào dữ liệu do bên thứ ba nắm giữ — những đơn vị cần thiết cho hoạt động xử lý đơn hàng, giao dịch của doanh nghiệp.
Trezor khẳng định không có sản phẩm, ví hay hệ thống tài khoản nào của hãng bị ảnh hưởng trong sự cố lần này.
Sự cố thứ hai liên tiếp trong vài tuần
Đây là vụ rò rỉ dữ liệu thứ hai trong những tuần gần đây liên quan đến Trezor. Trước đó vào tháng 8, công ty đã cảnh báo khách hàng rằng một đối tác vận chuyển bị xâm phạm dữ liệu.
Sự cố tại công ty chuyển phát ShipMonk đã làm lộ tên, số điện thoại, địa chỉ email và địa chỉ bưu chính của ít nhất 81.000 người đã mua và nhận ví cứng Trezor.
Rủi ro không chỉ dừng ở tài khoản crypto
Điều đáng lo ngại là những vụ rò rỉ dữ liệu kiểu này có thể khiến chủ sở hữu crypto — và cả những cá nhân giàu có khác — đối mặt với nguy cơ bạo lực có chủ đích, bao gồm các cuộc tấn công "wrench" (tấn công vật lý để buộc nạn nhân khai mật khẩu).
Trong những tuần sau vụ rò rỉ tại ShipMonk, một số người đã nhận được thư gửi qua bưu điện tự nhận là từ Trezor, kèm mã QR — khi quét sẽ mở ra một trang giả mạo nhằm đánh cắp mật khẩu ví crypto của nạn nhân.
Bài học cho người dùng Việt Nam
Với cộng đồng người dùng tiền mã hóa tại Việt Nam — vốn đông đảo và ngày càng phổ biến ví cứng để tự quản lý tài sản — sự việc này là lời nhắc nhở quan trọng:
- Không bao giờ nhập mật khẩu sao lưu ví (seed phrase) vào bất kỳ ứng dụng, trang web hay biểu mẫu nào, kể cả khi được cho là đến từ nhà sản xuất ví.
- Cảnh giác với email khẩn cấp về lỗ hổng bảo mật, yêu cầu cập nhật hay xác minh tài khoản.
- Xác minh độc lập mọi thông báo quan trọng bằng cách truy cập trực tiếp website chính thức của nhà sản xuất.
- Ưu tiên lưu trữ seed phrase offline, không lưu trên thiết bị kết nối internet.
Trezor cho biết đang xem xét lại quan hệ với các nhà cung cấp dịch vụ của mình, đồng thời cảnh báo khách hàng rằng địa chỉ email của họ có thể tiếp tục bị lợi dụng cho các đợt lừa đảo trong tương lai.
Bài viết liên quan

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
macOS Tahoe: Sao chép keychain đăng nhập giữa các máy Mac không còn hoạt động trên thiết bị có Secure Enclave
10 tháng 9, 2026

Công nghệ
hcker.news: Bản tin Hacker News "sạch AI" gây chú ý trong cộng đồng công nghệ
11 tháng 9, 2026