Vụ rò rỉ thông tin cá nhân trên nền tảng Nexus nguy hiểm hơn nhiều so với việc rò rỉ danh sách mật khẩu thông thường, bởi theo báo cáo, dữ liệu bị đánh cắp bao gồm hình ảnh khuôn mặt, địa chỉ, ngày sinh và các tính năng bảo mật ẩn của các giấy tờ tùy thân do chính phủ cấp, chuyên gia an ninh mạng Tiến sĩ Marilyne Ordekian chia sẻ với Bitcoin.com News.
Các chuyên gia cảnh báo: Vụ rò rỉ dữ liệu Nexus ID đã phơi bày một “kịch bản” cho các hành vi gian lận

Điểm chính
- Nexus tuyên bố đã đánh cắp khoảng 170 triệu hồ sơ giấy tờ tùy thân, bao gồm 153 triệu giấy phép lái xe của Mỹ và Canada.
- Tiến sĩ Ordekian cảnh báo rằng việc quét thông tin nhận dạng từ Nexus có thể thúc đẩy các hành vi gian lận vì nạn nhân không thể đơn giản thiết lập lại danh tính của mình.
- Ông Popov của Sumsub cho biết việc xác minh giấy tờ tùy thân cần có yếu tố xác thực thứ hai vì cuộc điều tra của FBI vẫn đang diễn ra.
Thị trường trên dark web này xuất hiện vào cuối tháng 8, tuyên bố có quyền truy cập vào khoảng 170 triệu hồ sơ, bao gồm hơn 153 triệu giấy phép lái xe của Mỹ và Canada, 10 triệu giấy tờ tùy thân khác, 3 triệu giấy tờ du lịch và ít nhất 579.000 thẻ y tế. Những người điều hành thị trường này tuyên bố rằng thông tin đã bị đánh cắp trong hơn một năm từ một công ty xác minh danh tính lớn.
Vụ rò rỉ Nexus vượt xa phạm vi của việc rò rỉ mật khẩu
Một vụ rò rỉ mật khẩu tuy tồi tệ nhưng thường có lối thoát: Đổi mật khẩu. Còn giấy tờ tùy thân do chính phủ cấp lại là một vấn đề hoàn toàn khác. Tiến sĩ Marilyne Ordekian lưu ý rằng giấy phép lái xe chứa thông tin theo người dùng trong nhiều năm, thậm chí mãi mãi, bao gồm ảnh, địa chỉ nhà và ngày sinh.
“Khi mật khẩu bị rò rỉ, người dùng có thể đặt lại thông tin đăng nhập và tiếp tục sử dụng,” Ordekian nói. Với các giấy tờ tùy thân của chính phủ bị đánh cắp, bà giải thích, thông tin này thực chất đã được gắn chặt vào danh tính của một người và không thể đơn giản được đặt lại sau khi tội phạm chiếm được nó.
Điều khiến vụ rò rỉ Nexus đặc biệt đáng lo ngại là sự hiện diện được báo cáo của các bản quét hồng ngoại và tia cực tím. Ordekian giải thích rằng các quét này là “một biện pháp bảo mật dùng để xác minh tính xác thực,” nghĩa là chúng được sử dụng “để xác nhận một tài liệu vật lý là chính hãng.” Bà cảnh báo rằng tội phạm có thể không chỉ có “thẻ căn cước của bạn, mà còn có bản thiết kế và lớp kỹ thuật được dùng để chứng minh thẻ căn cước của bạn là chính hãng.”
Điều này mở ra rất nhiều rắc rối. “Mọi hệ thống yêu cầu xác thực danh tính, dù là mở tài khoản ngân hàng, tài khoản sàn giao dịch tiền điện tử, thuê xe, xác minh chuyển khoản ngân hàng, v.v. (bất kỳ hoạt động nào dựa vào loại giấy tờ tùy thân này để xác minh danh tính) giờ đây đều trở thành một lỗ hổng tiềm ẩn có thể bị khai thác”, Ordekian nói.
Các tính năng bảo mật bị đánh cắp làm tăng nguy cơ gian lận
Khi những hồ sơ này rơi vào tay các thị trường tội phạm, việc đánh cắp danh tính chỉ là bước khởi đầu. Thông tin đăng nhập bị đánh cắp có thể được tái sử dụng cho các hành vi mạo danh, mở tài khoản ngân hàng gian lận, rửa tiền và các âm mưu khác. Ordekian cảnh báo rằng vật liệu hồng ngoại và tia cực tím có thể khiến các hệ thống xác minh khó phát hiện hành vi gian lận hơn vì chính các tài liệu gốc vẫn là thật.
Còn có một khía cạnh liên quan đến an ninh vật lý. “Chúng tôi đã thấy trong lĩnh vực tiền điện tử, ví dụ, một số người dùng và nạn nhân của các vụ vi phạm dữ liệu bị xác định là nhà đầu tư và trở thành mục tiêu tấn công trực tiếp để buộc họ giao nộp tài sản,” Ordekian nhấn mạnh. “Trong tình huống này, điều đó cũng có thể gây nguy hiểm cho những người sống sót sau bạo lực gia đình và những người tham gia chương trình bảo vệ nhân chứng.”
Khóa riêng tư không phải là rủi ro duy nhất trong tiền điện tử.
Việc rò rỉ thông tin KYC cũng rất quan trọng.Tiến sĩ Marilyne Ordekian, Phó Giáo sư sắp nhậm chức tại Khoa Luật Đại học Durham, chia sẻ với @_dsencil về các vụ rò rỉ thông tin KYC, rủi ro từ ví nóng và các cuộc tấn công trong thực tế.
Mô hình đánh giá rủi ro của bạn có thể đang bỏ sót khía cạnh con người.
Phỏng vấn đầy đủ. ⏬ pic.twitter.com/xocJ6wOh3r— Bitcoin.com News (@BitcoinNews) 8 tháng 9 năm 2026
Dấu vết của Nexus đã chỉ ra nhà cung cấp dịch vụ xác minh danh tính có trụ sở tại New Orleans là IDScan.net, công ty này cho biết họ xử lý hơn 21 triệu lượt kiểm tra danh tính mỗi tháng tại hơn 20.000 địa điểm. IDScan chưa chính thức xác nhận rằng họ đã bị xâm nhập, nhưng công ty đã thông báo với khách hàng rằng họ đang điều tra thông tin cho thấy dữ liệu có thể đã bị rò rỉ và rằng công ty “có thể có liên quan”.
Nexus Đưa “Bẫy Dữ liệu KYC” Vào Tầm Ngắm
Sự việc này cũng đặt ra một câu hỏi nhạy cảm đối với các hệ thống “biết khách hàng của bạn” (KYC): Việc thu thập kho dữ liệu khổng lồ về các tài liệu nhận dạng có tạo ra một “bẫy mật ong” mà tội phạm không thể cưỡng lại được hay không?
Artem Popov, Trưởng bộ phận sản phẩm phòng chống gian lận tại Sumsub, cho biết nguy cơ này không chỉ giới hạn ở các nhà cung cấp dịch vụ KYC. “Lưu trữ dữ liệu cá nhân ở bất kỳ đâu đều tiềm ẩn rủi ro, và điều này áp dụng cho mọi doanh nghiệp xử lý dữ liệu, không chỉ riêng các nhà cung cấp dịch vụ KYC,” Popov chia sẻ với Bitcoin.com News. Ông cho rằng người dùng nên coi như ảnh chụp giấy tờ đã bị lộ ngay khi được chia sẻ trực tuyến, vì nó có thể đi qua nhiều dịch vụ nằm ngoài tầm kiểm soát của họ.
Popov cũng cảnh báo rằng các tài liệu bị đánh cắp chỉ là một phần trong cỗ máy lừa đảo. “Rất nhiều vụ rò rỉ này cũng xuất phát từ kỹ thuật xã hội, trong đó ai đó đơn giản là bị thuyết phục để giao nộp dữ liệu của mình, và đó chính là lý do tại sao chỉ một bức ảnh tài liệu thôi thì không bao giờ đủ để chấp nhận bất kỳ ai,” Popov nói.
Các chuyên gia thúc đẩy việc xác minh danh tính vượt ra ngoài phạm vi tài liệu
Bước tiếp theo, theo Popov, là thêm một lớp bảo mật nữa. “Giống như mật khẩu không còn đủ để đăng nhập vào các hệ thống nhạy cảm, một tài liệu cần có yếu tố xác thực thứ hai, chẳng hạn như công nghệ phát hiện sự hiện diện (liveness detection), để xác nhận rằng nó thực sự thuộc về người đang xuất trình.” Công nghệ phát hiện sự hiện diện thường yêu cầu người dùng chứng minh rằng một người thật đang hiện diện vật lý, chứ không phải ai đó chỉ đơn thuần gửi một bức ảnh hoặc tài liệu bị đánh cắp.
Việc đơn thuần thay thế giấy tờ tùy thân bằng dữ liệu sinh trắc học cũng không phải là giải pháp thần kỳ. Popov cảnh báo rằng sinh trắc học mang lại rủi ro vĩnh viễn riêng của nó vì khuôn mặt hoặc các đặc điểm sinh trắc học khác không thể được cấp lại một khi đã bị xâm phạm. Trong khi đó, Ordekian cho rằng sự việc này nên thúc đẩy việc xem xét sâu hơn các quy tắc bảo mật xác minh danh tính và cách thức thực thi các biện pháp bảo vệ đó.
Theo Krebs on Security, cuộc điều tra của FBI vẫn đang diễn ra, các vụ kiện tập thể đã được đệ trình, và IDScan vẫn chưa công bố báo cáo pháp y đầy đủ, khiến ngành công nghiệp này vẫn chưa thoát khỏi tình thế khó khăn trong khi các nhà điều tra đang nỗ lực xác định chính xác những gì đã xảy ra và mức độ ảnh hưởng của vụ việc.
Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.












