Nhà sản xuất ví tiền mã hóa phần cứng Trezor thông báo về sự cố rò rỉ dữ liệu khách hàng tại một trong các đối tác hậu cần của họ - công ty ShipMonk. Tài khoản chính thức của Trezor trên mạng xã hội X đã xác nhận cùng các con số và quốc gia vào ngày 13 tháng 8 năm 2026.
Ngày 10 tháng 8 năm 2026, ShipMonk thông báo cho Trezor về việc truy cập trái phép vào hệ thống của họ, nơi lưu trữ dữ liệu đơn hàng của khách hàng. Vụ rò rỉ ảnh hưởng đến dữ liệu cá nhân của khoảng 13.689 người mua.
Những dữ liệu cụ thể nào đã bị rò rỉ
Quy mô rò rỉ khác nhau tùy theo từng khách hàng:
- của 11.742 người, người ngoài đã có thể truy cập họ tên đầy đủ, địa chỉ email, số điện thoại và địa chỉ giao hàng;
- của 1.947 khách hàng chỉ bị rò rỉ tên, thành phố và email - không có địa chỉ giao hàng đầy đủ.
Theo dữ liệu cập nhật từ Trezor, một số đơn hàng bị rò rỉ một phần có thể thuộc về các thời kỳ trước đó - công ty đang làm rõ chi tiết cùng với ShipMonk.
Địa lý và thời hạn của sự cố
Sự việc liên quan đến các đơn hàng được đặt tại Mỹ, Anh, Thụy Điển, Colombia, Brazil, Ý và Bồ Đào Nha trong khoảng thời gian từ ngày 10 tháng 5 đến ngày 8 tháng 8 năm 2026. Quy mô rò rỉ bị giới hạn do chính sách lưu trữ dữ liệu của Trezor: các đối tác của công ty có nghĩa vụ xóa hoặc ẩn danh hóa thông tin đơn hàng sau 90 ngày kể từ khi giao hàng.
Hệ thống riêng của Trezor không bị xâm phạm - ví phần cứng và tiền mã hóa của người dùng vẫn được an toàn. Tất cả khách hàng bị ảnh hưởng đã nhận được thông báo riêng qua email từ địa chỉ help@trezor.io. Nếu không nhận được email như vậy, dữ liệu của cá nhân đó đã không bị rò rỉ.
Nguy cơ tấn công lừa đảo giả mạo
Trezor cảnh báo về khả năng cao xảy ra lừa đảo giả mạo: kẻ xấu có thể sử dụng thông tin liên hệ bị đánh cắp để gửi email, gọi điện hoặc nhắn tin giả mạo, mạo danh Trezor, ngân hàng hoặc sàn giao dịch tiền mã hóa với yêu cầu xác nhận cụm từ khôi phục (seed phrase) hoặc nhấp vào liên kết lừa đảo. Công ty nhấn mạnh - tuyệt đối không được nhập cụm từ khôi phục ví vào các trang web của bên thứ ba và không được tiết lộ cho bất kỳ ai.
Giao hàng ẩn danh như một giải pháp ứng phó sự cố
Trong cùng thông báo trên X, Trezor cũng nói về việc đang phát triển tính năng Anonymous Delivery (Giao hàng Ẩn danh) - giao hàng ẩn danh sử dụng biệt danh, hộp nhận hàng tự động (locker), bao bì trung tính và tự động xóa các định danh sau khi giao hàng. Việc ra mắt tính năng này tại Liên minh Châu Âu dự kiến vào tháng 9 năm 2026, tại Mỹ - vào cuối năm 2026.
Tại thời điểm kiểm tra, chưa có bất kỳ tuyên bố công khai nào từ chính ShipMonk về vụ việc trên trang web chính thức của họ.
Sự cố ảnh hưởng đến gần 14 nghìn khách hàng của Trezor tại bảy quốc gia, nhưng chỉ giới hạn ở dữ liệu giao hàng - cụm từ khôi phục và nội dung ví không bị rò rỉ. Công ty đang làm việc để giảm thiểu rủi ro tương tự trong tương lai thông qua việc ẩn danh hóa dữ liệu hậu cần.
Ý kiến của AI
Dưới góc độ phân tích dữ liệu của máy móc, sự cố với Trezor và ShipMonk phù hợp với một mô hình bền vững trong ngành: các nhà thầu phụ hậu cần thường lưu trữ dữ liệu đơn hàng lâu hơn mức cần thiết cho việc giao hàng và trở thành mắt xích yếu trong chuỗi cung ứng. Thị trường ví phần cứng đã từng trải qua một kịch bản tương tự - vào năm 2020, Ledger thông báo về vụ rò rỉ dữ liệu thông qua đối tác thương mại điện tử, sau đó khách hàng bị ảnh hưởng bị làm phiền bởi email và cuộc gọi lừa đảo trong nhiều tháng. Khía cạnh kỹ thuật, nằm ngoài bài viết: tính bền vững theo thời gian của những vụ rò rỉ như vậy - ngay cả dữ liệu đã bị xóa cũng có thể 'nổi lên' trở lại, nếu bản sao lưu của nhà thầu phụ không được đồng bộ hóa với chính sách lưu trữ của nhà sản xuất. Vẫn còn một câu hỏi mở: liệu các ví phần cứng với tư cách là một loại sản phẩm có thể tránh được sự phụ thuộc vào hậu cần bên ngoài hay không, hay việc ẩn danh hóa giao hàng chỉ đơn thuần là chuyển rủi ro sang mắt xích yếu tiếp theo trong chuỗi?






