Một vụ lừa đảo phishing Trezor được quảng bá qua quảng cáo Google đã khiến một người dùng bị mất toàn bộ số tiền tiết kiệm, theo lời của chính nạn nhân. Ở diễn biến khác, BTCPay Server vừa tung ra bản vá khẩn cấp cho một lỗ hổng nghiêm trọng đang bị hacker khai thác.
Hai sự việc này xảy ra cách nhau chỉ khoảng 24 giờ. Cả hai không ảnh hưởng trực tiếp tới giao thức Bitcoin (BTC), nhưng lại khiến tài sản của người dùng gặp rủi ro lớn.
Nạn nhân, sử dụng tên David trên X (Twitter), cho biết vào thứ Năm đã bị lừa qua một quảng cáo được tài trợ. Theo báo cáo, quảng cáo này hiển thị một trang Trezor giả, đăng trên Google Sites, nằm trên cả website chính chủ của Trezor.
Bất cứ ai nhập seed phrase (chuỗi khôi phục ví) lên trang này đều bị hacker kiểm soát hoàn toàn ví của mình.
Hey @Trezor, just lost my life savings. Top sponsored Google result for 'Trezor wallet' is a phishing site!The scam page (https://t.co/z5s9HaJIu2) is vacuuming up millions. Harvesting address is currently sitting at:bc1qrz33mr7tx8wrpcs2pxrvv83hqwpm907s9shkz4 @zachxbt @CertiK
— David (@ReallyBadDay99) August 6, 2026
Dữ liệu on-chain cho thấy ví bị đánh dấu trong báo cáo đã nhận được tổng cộng 24.04 BTC qua 80 giao dịch. Số tiền này ước tính khoảng 1.6 triệu USD tại giá hiện tại của Bitcoin khoảng 65,172 USD. Tuy nhiên, gần như toàn bộ số BTC này đã được rút đi, chỉ còn lại khoảng 0.04 BTC trong ví.
Trezor cho biết đã báo cáo nội bộ và gửi yêu cầu gỡ bỏ trang web giả mạo này.
“Dành cho tất cả mọi người: Hãy luôn kiểm tra chắc chắn bạn đang truy cập website chính thức của Trezor và không bao giờ nhập bản sao lưu ví lên bất kỳ website hay biểu mẫu nào,” đội ngũ Trezor nhấn mạnh.
Bản thân thiết bị phần cứng chưa từng bị xâm nhập. Vụ tấn công thành công là bởi người dùng tiết lộ seed phrase ra ngoài thiết bị. Chiêu thức này từng xuất hiện trước đó qua một trang phishing Uniswap giả đã hút hết 400,000 USD từ các ví vào tháng 05/2024.
Trong khi đó, BTCPay Server, phần mềm mã nguồn mở giúp các nhà bán hàng nhận thanh toán bitcoin trực tiếp, cũng vừa phát đi cảnh báo hôm thứ Sáu.
There is a critical vulnerability being actively exploited on BTCPay Server, which can result in the loss of funds.Please update your BTCPayServer to 2.4.2 by going to Admin Dashboard -> Server -> Maintenance -> Update & verify the 2.4.2 version string in the footer.If you…
— BTCPay Server (@BtcpayServer) August 7, 2026
Theo dõi chúng tôi trên X để cập nhật tin tức mới nhất theo thời gian thực
Nhóm phát triển khuyến cáo tất cả nhà vận hành nên nâng cấp lên BTCPay Server phiên bản 2.4.2 ngay lập tức, hoặc dừng máy chủ cho tới khi nâng cấp xong.
“Phiên bản này khắc phục một lỗ hổng nghiêm trọng đang bị khai thác. Bạn cần cập nhật càng nhanh càng tốt,” thông báo phát hành trên GitHub của dự án cho biết.
Nhóm Bitcoin Red Team, một nhóm tình nguyện nghiên cứu bảo mật, đã báo lỗi này cho các nhà phát triển.
Tuy nhiên, việc cập nhật phần mềm chỉ là bước đầu của quá trình bảo mật. Các nhà vận hành cũng cần làm mới lại macaroons (dữ liệu truy cập mà các node Lightning sử dụng), cùng với chuỗi xác thực của các backend khác.
Những ai đã tạo ví nóng trong BTCPay nên chuyển toàn bộ số tiền đến ví mới và cấu hình lại. Ngoài ra, các bên tích hợp cũng cần cập nhật NBXplorer, công cụ lập chỉ mục hỗ trợ BTCPay, lên phiên bản 2.6.10.
Một bên lợi dụng niềm tin vào quảng cáo tìm kiếm trên internet, bên còn lại khai thác phần mềm trên máy chủ của người bán. Cả hai đều vượt qua mô hình bảo mật của Bitcoin và tấn công vào các phần mềm và thói quen sử dụng xoay quanh nó.
Phishing (lừa đảo qua mạng) vẫn là nguy cơ gây thiệt hại lớn nhất trong lĩnh vực tiền số. Số tiền thất thoát do bị đánh cắp tiền điện tử trong tháng 01/2024 lên tới khoảng 400.3 triệu USD, mà trên 70% trong đó đến từ các vụ lừa đảo phishing.
Google hiện vẫn chưa giải thích vì sao quảng cáo giả mạo lại qua được vòng kiểm duyệt. Việc trang giả mạo bị gỡ trong bao lâu, cũng như bao nhiêu nhà vận hành BTCPay kịp thời cập nhật bản vá, sẽ là yếu tố quyết định mức độ thiệt hại thực tế.