Bitcoin.com News
Được cung cấp bởi

Vụ rò rỉ dữ liệu của Trezor ngày càng lan rộng khi thêm 67.000 người mua tại Mỹ bị lộ thông tin

Lại một ngày nữa, lại một cảnh báo an ninh nữa. Nhà sản xuất ví phần cứng Trezor cho biết một vụ vi phạm an ninh liên quan đến đối tác vận chuyển Shipmonk đã khiến thông tin cá nhân của khoảng 67.000 khách hàng Mỹ khác bị lộ, sau khi các hồ sơ – mà theo Trezor lẽ ra đã phải bị xóa – lại vẫn được lưu trữ trong hệ thống của nhà cung cấp này.

TÁC GIẢ
CHIA SẺ
Vụ rò rỉ dữ liệu của Trezor ngày càng lan rộng khi thêm 67.000 người mua tại Mỹ bị lộ thông tin

Điểm chính

  • Trezor đã bổ sung 67.000 khách hàng tại Mỹ vào danh sách những người bị ảnh hưởng bởi vụ vi phạm an ninh của Shipmonk vào ngày 4 tháng 9.
  • Vụ rò rỉ của Trezor hiện đã ảnh hưởng đến khoảng 80.000 người, bao gồm cả địa chỉ nhà riêng.
  • Trezor đặt mục tiêu triển khai dịch vụ Giao hàng Ẩn danh tại Mỹ vào cuối năm 2026.

Các hồ sơ mới được xác định bao gồm các đơn hàng tại Mỹ được đặt từ tháng 11 năm 2019 đến tháng 8 năm 2021 và mở rộng phạm vi của vụ việc vốn đã ảnh hưởng đến 13.689 khách hàng gần đây hơn ở một số quốc gia. Tổng cộng, vụ vi phạm này hiện liên quan đến khoảng 80.000 người, mặc dù các hệ thống, thiết bị, khóa riêng và bản sao lưu ví của Trezor không bị xâm phạm.

Trezor phát hiện thêm 67.000 khách hàng tại Mỹ bị ảnh hưởng bởi vụ rò rỉ

Sau thông báo gần đây nhất, Trezor cho biết họ đã phát hiện vào ngày 2 tháng 9 rằng vụ vi phạm tại Shipmonk có quy mô lớn hơn so với báo cáo ban đầu. Các hồ sơ cũ chứa tên khách hàng, địa chỉ email, số điện thoại, địa chỉ giao hàng và số đơn hàng, cung cấp cho kẻ tấn công thông tin có thể khiến các chiêu trò lừa đảo trở nên thuyết phục hơn nhiều.

Trezor security alert via X on Sept. 4, 2026, screenshot.
Nguồn ảnh: Cảnh báo bảo mật của Trezor qua X vào ngày 4 tháng 9 năm 2026.

Phát hiện này đặc biệt đáng lo ngại vì Trezor cho biết họ đã nhiều lần yêu cầu Shipmonk xóa thông tin và nhận được xác nhận bằng văn bản rằng dữ liệu đã được xóa. Trezor khẳng định những cam kết này phù hợp với hợp đồng, chính sách dữ liệu và các trao đổi trước đó với nhà cung cấp dịch vụ hoàn tất đơn hàng.

Điều này cũng đặt ra câu hỏi về chính sách lưu trữ dữ liệu trong 90 ngày mà Trezor công bố đối với các đối tác thực hiện đơn hàng. Các hồ sơ mới được phát hiện có từ nhiều năm trước, cho thấy chính sách này đã không được thực thi đối với các khách hàng Mỹ bị ảnh hưởng trong giai đoạn 2019-2021.

Các địa chỉ bị rò rỉ đẩy mối đe dọa vượt ra ngoài lừa đảo qua email

Thông tin bị lộ không cho phép kẻ tấn công truy cập từ xa vào ví Trezor. Khóa riêng tư và cụm từ hạt giống – những từ khôi phục bí mật dùng để kiểm soát ví tiền điện tử – không nằm trong phạm vi vụ rò rỉ.

Tuy nhiên, loại thông tin bị lộ lại tạo ra một vấn đề khác. Trezor cảnh báo rằng các số điện thoại và địa chỉ nhà bị rò rỉ có thể tiềm ẩn nguy cơ an toàn thể chất cho khách hàng bị ảnh hưởng, trong khi các số đơn hàng thực tế và thông tin liên hệ có thể giúp kẻ lừa đảo mạo danh công ty một cách thuyết phục hơn.

Vụ rò rỉ bắt nguồn từ bên ngoài Trezor. Kẻ tấn công đã khai thác một lỗ hổng SQL-injection trước đây chưa được biết đến trong Metabase, một nền tảng phân tích được Shipmonk sử dụng. Metabase đã thông báo cho Shipmonk vào khoảng ngày 6 tháng 8, vá lỗ hổng và vô hiệu hóa các phiên, trong khi Shipmonk sau đó giải thích rằng họ đã bảo mật hệ thống của mình.

Sự cố dữ liệu từ bên thứ ba gây rủi ro cho người mua ví phần cứng

Vụ việc này diễn ra sau một số sự cố rò rỉ dữ liệu từ bên thứ ba liên quan đến khách hàng của Trezor. Khoảng 106.856 khách hàng đã bị ảnh hưởng trong một vụ việc năm 2022, trong khi một cổng hỗ trợ bị xâm nhập vào năm 2024 đã làm lộ thông tin của tới 66.000 tên và địa chỉ email. Trong mỗi trường hợp, bản thân các ví phần cứng đều không bị xâm phạm từ xa.

Sự khác biệt này rất quan trọng đối với khách hàng khi quyết định cách ứng phó. Trezor cảnh báo rằng không ai từ công ty sẽ yêu cầu bản sao lưu ví, nghĩa là khách hàng tuyệt đối không nên nhập cụm từ hạt giống vào trang web hoặc giao nó cho bất kỳ ai tự xưng là nhân viên hỗ trợ.

Trezor thúc đẩy dịch vụ Giao hàng Ẩn danh trong bối cảnh tương lai của Shipmonk đang bấp bênh

Trezor hiện đang quảng bá hệ thống Giao hàng Ẩn danh nhằm giảm lượng thông tin khách hàng được lưu trữ trong quá trình mua ví phần cứng. Hệ thống này bao gồm dịch vụ nhận hàng tại tủ khóa, bao bì trung lập, người gửi chung chung và tự động xóa các mã định danh vận chuyển sau khi giao hàng, với mục tiêu ra mắt tại châu Âu vào tháng 9 và triển khai tại Mỹ dự kiến vào cuối năm 2026.

Hiện tại, Trezor chưa công bố kế hoạch chấm dứt hợp tác với Shipmonk. Công ty trước đó cho biết sẽ quyết định tương lai của mối quan hệ đối tác sau khi có được bức tranh toàn cảnh về vụ việc, khiến quyết định này vẫn chưa được giải quyết ngay cả khi số lượng khách hàng bị ảnh hưởng đã lên tới gần 80.000 người. Vấn đề này xảy ra sau một số sự cố đáng lo ngại liên quan đến ví phần cứng đã diễn ra trong năm 2026, liên quan đến các ví SafepalColdcard.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

Thẻ trong bài viết này