Trezor vừa thông báo kẻ xấu đã tấn công nhà cung cấp email bên thứ ba của họ và gửi thư lừa đảo tới khách hàng, giả mạo là cảnh báo bảo mật chip quan trọng. Đây là lần thứ ba trong vòng bốn tuần Trezor bị rò rỉ từ các đối tác.
Công ty ví cứng cho biết họ đã gỡ bỏ tên miền đứng sau chiến dịch này và đang điều tra cách mà kẻ tấn công tiếp cận được tên miền chính thống của mình. Theo thông báo, các ví, khoá và bản sao lưu phục hồi chưa từng bị lộ.
Mọi chuyện bắt đầu từ sự cố vào ngày 10/08/2024 tại ShipMonk, đối tác vận chuyển của Trezor. Đến ngày 04/09/2024, số lượng khách hàng bị lộ đã vượt quá 80,000 người.
Dữ liệu bị lộ bao gồm tên, số điện thoại và địa chỉ nhà. Theo BeInCrypto đưa tin vào tháng 08/2024, thiết bị của khách vẫn an toàn nhưng nguy cơ bị lừa đảo và phishing lại tăng lên. Nhiều khách hàng đã phản ánh nhận được các cuộc gọi giả mạo và thư in gửi về địa chỉ cá nhân.
Điều này không mới. Trezor từng cảnh báo 66,000 người dùng sau khi bị rò rỉ qua cổng hỗ trợ hồi năm 2024. Các đối thủ như SafePal cũng gặp vấn đề tương tự, khi tháng trước bị lộ gần 40,000 dữ liệu khách. Thiết bị vẫn bảo vệ tốt tài sản, nhưng các đối tác quản lý dữ liệu khách hàng thì không an toàn như vậy.
Email giả mạo này được gửi dưới dạng cảnh báo bảo mật nghiêm trọng về “Lỗ hổng Entropy trên STM32”. STM32 là dòng chip nhỏ dùng trong thiết bị Trezor.
Entropy là độ ngẫu nhiên mà ví sử dụng để tạo ra cụm từ phục hồi – đây là bản sao lưu giúp kiểm soát toàn bộ tài sản. Nếu tính ngẫu nhiên yếu đi, đây thực sự là nguy cơ lớn – điều này khiến thông tin lừa đảo dễ khiến chủ sở hữu lo lắng và làm theo hướng dẫn sai lầm.
“Nhà cung cấp email bên thứ ba của chúng tôi đã bị tấn công. Hãy lưu ý rằng email có tiêu đề ‘Critical Security Alert: STM32 Entropy Vulnerability’ không phải do chúng tôi gửi và đây là thư lừa đảo. Đừng bấm vào bất kỳ liên kết nào,” đội ngũ của Trezor cảnh báo.
Theo dõi chúng tôi trên X để nhận tin tức mới nhất ngay khi sự kiện diễn ra
Việc kết hợp chi tiết liên hệ bị rò rỉ cùng một tên miền email hiển thị chính xác khiến các tín hiệu cảnh báo thông thường mà người dùng dựa vào không còn hiệu quả.
“Hiện tại đang có nhiều email lừa đảo rất thuyết phục được gửi đi từ các công ty ví cứng (tôi nghe nói Trezor và Bitbox đều dính). Có thể là nhà cung cấp email marketing bị tấn công. Điều này có nghĩa sẽ có thêm nhiều email khách hàng bị rò rỉ,” một người dùng chia sẻ.
Trên thực tế, BitBox – hãng ví cứng Bitcoin đến từ Thụy Sĩ – cũng báo cáo gặp sự cố tương tự, chỉ khác là thư lừa đảo này được gửi tới người đăng ký nhận bản tin của họ.
Our preliminary review of the phishing mail that was sent out to our newsletter subscribers about an hour ago found that it is very likely that our newsletter provider got compromised.Multiple other Bitcoin companies got targeted as well, and it appears that we all share the…
— BitBox (@BitBoxSwiss) September 9, 2026
Theo BitBox, các cuộc tấn công phishing lần này có thể đã nhằm vào những công ty Bitcoin cùng sử dụng một nhà cung cấp dịch vụ bản tin.