Trezor xác nhận lộ dữ liệu của 13.000 khách hàng do sự cố từ đối tác vận chuyển
Sự cố an ninh tại đối tác logistics ShipMonk đã khiến dữ liệu cá nhân của hơn 13.000 khách hàng Trezor bị phơi bày, bao gồm tên, email và địa chỉ nhà. Công ty cam kết hệ thống và thiết bị của mình vẫn an toàn, đồng thời lên kế hoạch triển khai dịch vụ giao hàng ẩn danh để giảm thiểu rủi ro.

Nhà sản xuất ví tiền mã hóa phần cứng Trezor đã xác nhận rằng một vụ vi phạm dữ liệu tại đối tác vận chuyển của họ đã làm lộ thông tin cá nhân của hơn 13.000 khách hàng. Sự cố này cho thấy ngay cả khi thiết bị của người dùng được bảo mật tuyệt đối, thì mắt xích yếu nhất trong chuỗi cung ứng vẫn có thể gây ra rủi ro lớn.
Dữ liệu bị lộ bao gồm tên, địa chỉ email, số điện thoại và địa chỉ giao hàng của 11.742 khách hàng tại Mỹ, Anh, Thụy Điển, Colombia, Brazil, Ý và Bồ Đào Nha. Số khách hàng này đã đặt mua sản phẩm Trezor trong khoảng thời gian từ ngày 10/5 đến ngày 8/8. Ngoài ra, một nhóm 1.947 khách hàng khác cũng bị lộ tên, thành phố và email, trong đó một số có thể đã đặt hàng trước ngày 10/5.
Nguyên nhân từ đối tác logistics
Trezor cho biết họ đang xác minh thông tin và mốc thời gian với ShipMonk, đơn vị chịu trách nhiệm lưu kho và giao hàng thay mặt cho công ty. ShipMonk thu thập dữ liệu khách hàng để xử lý đơn hàng và phải tuân thủ chính sách lưu trữ 90 ngày của Trezor, yêu cầu xóa hoặc ẩn danh dữ liệu sau khi hoàn thành giao dịch. ShipMonk chưa có phản hồi chính thức về yêu cầu bình luận của báo giới.
Mặc dù khẳng định hệ thống và thiết bị của mình vẫn an toàn, Trezor cảnh báo rằng các khách hàng bị ảnh hưởng có thể phải đối mặt với làn sóng tấn công lừa đảo (phishing) gia tăng. Dữ liệu bị lộ có thể giúp tội phạm tạo ra các email, tin nhắn giả mạo ngân hàng, sàn giao dịch tiền mã hóa hoặc chính Trezor để đánh cắp thông tin nhạy cảm.
Nguy cơ từ các cuộc tấn công vật lý
Đáng chú ý, Trezor không đề cập đến khả năng thông tin bị lộ có thể tạo điều kiện cho các cuộc tấn công vật lý nhằm vào người nắm giữ tiền mã hóa. Tại Pháp, đã có nhiều vụ bắt cóc người thân của các nhà đầu tư tiền mã hóa giàu có để tống tiền. Các vụ việc tương tự cũng được ghi nhận tại Mỹ. Một danh sách liên kết tên và địa chỉ nhà của người mua ví phần cứng có thể trở thành "manh mối vàng" cho các băng nhóm trộm cắp.
Trezor cho biết đã liên hệ trực tiếp với khách hàng bị ảnh hưởng và khuyến cáo họ kiểm tra mọi thông tin liên lạc đối chiếu với các kênh chính thức của công ty.
"Đừng bao giờ nhập cụm từ khôi phục ví (seed phrase) của bạn trên bất kỳ trang web nào hoặc chia sẻ nó với bất kỳ ai. Đây là lần đầu tiên kể từ khi Trezor được thành lập vào năm 2013, chúng tôi gặp phải sự cố lộ số điện thoại và địa chỉ giao hàng của khách hàng. Chúng tôi hiểu mức độ nghiêm trọng và rủi ro tiềm ẩn mà điều này gây ra và vô cùng xin lỗi những khách hàng bị ảnh hưởng." — Trezor phát đi trong thông báo.
Giải pháp giao hàng ẩn danh
Để ứng phó, Trezor đang ưu tiên phát triển dịch vụ "Anonymous Delivery" (Giao hàng ẩn danh). Dịch vụ này cho phép khách hàng hoàn tất thanh toán mà không cần cung cấp địa chỉ nhà hoặc danh tính thực. Cụ thể:
- Khách hàng sử dụng biệt danh hoặc mã định danh thay cho tên thật.
- Sản phẩm sẽ được giao đến bưu cục tự động (delivery locker) thay vì địa điểm nhà riêng.
- Kiện hàng được đóng gói không có thương hiệu, tên người gửi chung chung.
- Mã PIN để mở tủ sẽ được gửi qua email hoặc SMS.
Dịch vụ dự kiến ra mắt tại EU vào tháng 9 và tại Mỹ trước cuối năm nay.
Đối thủ cạnh tranh của Trezor, Cake Wallet, đã có màn châm biếm trên mạng xã hội: "Một ngày tồi tệ nữa cho việc tự quản lý tài sản." Họ gợi ý người dùng sử dụng một chiếc smartphone cũ cài Cake Wallet vì "không có đơn hàng, không địa chỉ giao hàng, không dữ liệu khách hàng nào liên quan đến giao dịch."
Sự cố này là lời nhắc nhở quan trọng rằng bảo mật không chỉ dừng lại ở phần cứng hay phần mềm, mà còn bao gồm toàn bộ chuỗi cung ứng và các bên thứ ba liên quan.
