# Bài viết Liên quan An ninh

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "An ninh", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Rò rỉ dữ liệu khách hàng Trezor: Tiền an toàn nhưng không tránh khỏi lừa đảo giả mạo

Hãng sản xuất ví cứng tiền điện tử Trezor thông báo về sự cố rò rỉ dữ liệu khách hàng tại một đối tác hậu cần - công ty ShipMonk. Vào ngày 10 tháng 8 năm 2026, ShipMonk thông báo về việc truy cập trái phép vào hệ thống, ảnh hưởng đến dữ liệu đơn hàng của khoảng 13.689 khách hàng. Dữ liệu bị rò rỉ bao gồm họ tên, địa chỉ email, số điện thoại và địa chỉ giao hàng của 11.742 người, và chỉ họ tên, thành phố, email của 1.947 khách hàng khác. Sự cố liên quan đến các đơn hàng tại Mỹ, Anh, Thụy Điển, Colombia, Brazil, Ý và Bồ Đào Nha từ ngày 10 tháng 5 đến ngày 8 tháng 8 năm 2026. Các hệ thống nội bộ của Trezor không bị xâm phạm, và tiền điện tử của người dùng vẫn an toàn. Trezor cảnh báo nguy cơ tấn công lừa đảo gia tăng, vì tin tặc có thể sử dụng thông tin bị đánh cắp để gửi email, gọi điện hoặc nhắn tin giả mạo, yêu cầu cung cấp cụm từ khôi phục seed phrase. Công ty nhấn mạnh người dùng không bao giờ được nhập seed phrase trên các website bên ngoài hoặc tiết lộ cho bất kỳ ai. Để ứng phó, Trezor đang phát triển tính năng "Anonymous Delivery" (Giao hàng ẩn danh), dự kiến ra mắt tại EU vào tháng 9/2026 và tại Mỹ vào cuối năm 2026, sử dụng bí danh, hòm gửi hàng và bao bì trung lập, đồng thời tự động xóa thông tin định danh sau khi giao hàng. Sự cố này phản ánh một mô hình phổ biến trong ngành: các đối tác hậu cần thường lưu trữ dữ liệu lâu hơn cần thiết và trở thành điểm yếu trong chuỗi cung ứng, tương tự vụ rò rỉ dữ liệu của Ledger năm 2020 qua một đối tác thương mại điện tử.

cryptonews.ru08/13 21:26

Rò rỉ dữ liệu khách hàng Trezor: Tiền an toàn nhưng không tránh khỏi lừa đảo giả mạo

cryptonews.ru08/13 21:26

Thị trường tiền điện tử mất 14 tỷ USD vì các vụ hack. Điểm nổi bật của năm 2026 là gì?

Thị trường tiền mã hóa mất 14 tỷ USD do hack. Điểm khác biệt của năm 2026 Theo báo cáo từ CoinGecko, từ năm 2016 đến 2026, các giao thức DeFi và sàn giao dịch tiền mã hóa đã mất tổng cộng hơn 14,27 tỷ USD do các cuộc tấn công của hacker và lỗi mã. Riêng năm 2026 (tính đến tháng 8) đã ghi nhận 164 sự cố, cao nhất về số lượng, mặc dù tổng thiệt hại khoảng 1,2 tỷ USD vẫn thấp hơn mức đỉnh 2,77 tỷ USD của năm 2022. Sự gia tăng này được cho là do các phương pháp theo dõi được cải thiện và hoạt động gia tăng của tội phạm mạng, có thể liên quan đến sự phát triển của AI. Thiệt hại lớn nhất trong năm 2026 xảy ra vào tháng 4, với gần 645 triệu USD, chủ yếu từ các vụ hack vào các giao thức Drift (295 triệu USD) và Kelp (293 triệu USD). Vụ hack Kelp, được cho là có liên quan đến hacker Triều Tiên, đã khai thác lỗ hổng trên cầu LayerZero để tạo token rsETH giả, sau đó dùng làm tài sản thế chấp trên Aave để rút tài sản thật. Sự việc gây ra cuộc rút tiền hàng loạt, làm giảm khoảng 4 tỷ USD tiền gửi trên Aave trong hai ngày và khiến toàn bộ ngành DeFi mất hơn 20 tỷ USD tính đến tháng 8, dù số tiền bị đánh cắp từ Kelp sau đó đã được hoàn trả. Báo cáo cũng chỉ ra thiệt hại tài chính gián tiếp từ phản ứng thị trường thường lớn hơn cả số tiền bị đánh cắp. Ví dụ, sau vụ hack BonkDAO, vốn chỉ mất 21 triệu USD dự trữ, nhưng vốn hóa thị trường của token BONK đã sụt giảm gần 140 triệu USD. Các token như DRIFT (đổi tên thành Velocity) và RESOLV cũng mất giá mạnh sau sự cố, trong khi token STEP của Step Finance gần như mất toàn bộ giá trị sau một lỗ hổng dẫn đến phá sản.

cryptonews.ru08/13 20:32

Thị trường tiền điện tử mất 14 tỷ USD vì các vụ hack. Điểm nổi bật của năm 2026 là gì?

cryptonews.ru08/13 20:32

Hoảng loạn trong một trong những ví tiền điện tử phổ biến nhất: Một số người dùng có thể gặp nguy hiểm

Nhà sản xuất ví phần cứng Trezor thông báo rò rỉ dữ liệu do sự cố từ nhà cung cấp dịch vụ hậu cần bên thứ ba, ảnh hưởng đến thông tin đơn hàng của hàng nghìn khách hàng. Sự cố chủ yếu tác động đến khách hàng mới nhận hàng trong vòng 90 ngày trước ngày 8/8/2026 tại một số quốc gia như Mỹ, Anh, Thụy Điển, Colombia, Brazil, Ý và Bồ Đào Nha. Tổng cộng, dữ liệu của hơn 13.000 khách hàng bị ảnh hưởng, với thông tin bị lộ bao gồm họ tên, địa chỉ giao hàng, số điện thoại và email. Trezor nhấn mạnh rằng hệ thống nội bộ và các ví phần cứng không bị xâm phạm, đồng thời khẳng định các tài sản tiền mã hóa của người dùng vẫn an toàn. Tuy nhiên, thông tin bị rò rỉ có thể bị kẻ xấu lợi dụng để thực hiện các cuộc tấn công lừa đảo (phishing) nhắm mục tiêu chính xác và thuyết phục hơn. Công ty đã gửi thông báo cá nhân cho từng khách hàng bị ảnh hưởng và khuyến cáo người dùng nên cảnh giác cao độ, không bao giờ tiết lộ cụm từ khôi phục (recovery seed) hoặc nhập chúng vào bất kỳ website nào, ngay cả khi nhận được yêu cầu dường như đến từ Trezor hoặc các dịch vụ liên quan.

cryptonews.ru08/13 17:06

Hoảng loạn trong một trong những ví tiền điện tử phổ biến nhất: Một số người dùng có thể gặp nguy hiểm

cryptonews.ru08/13 17:06

Trezor báo cáo rò rỉ dữ liệu của hơn 13.000 khách hàng do ShipMonk bị tấn công

Công ty Trezor thông báo đã xảy ra rò rỉ dữ liệu cá nhân của hơn 13.000 khách hàng do đối tác hậu cần ShipMonk bị tấn công. Sự cố ảnh hưởng đến khách hàng ở Mỹ, Anh, Thụy Điển, Colombia, Brazil, Ý và Bồ Đào Nha, những người đã nhận hàng trong vòng 90 ngày trước ngày 8/8. Theo Trezor, hệ thống và thiết bị của họ không bị xâm phạm, nhưng dữ liệu giao hàng lưu trữ tại ShipMonk đã bị lộ. Thông tin bị rò rỉ bao gồm tên, địa chỉ email, số điện thoại và địa chỉ giao hàng. Trezor nhấn mạnh rằng khóa riêng tư, bản sao lưu ví hoặc chính thiết bị không bị ảnh hưởng. Tuy nhiên, thông tin bị rò rỉ có thể được sử dụng cho các cuộc tấn công lừa đảo được cá nhân hóa. Đây là lần rò rỉ đầu tiên kể từ khi thành lập vào năm 2013 mà Trezor công bố số điện thoại và địa chỉ giao hàng của khách hàng bị lộ. Công ty đã thông báo cho tất cả khách hàng bị ảnh hưởng và đang phối hợp điều tra với ShipMonk. Để ứng phó, Trezor đang phát triển tính năng giao hàng ẩn danh, dự kiến ra mắt tại EU vào tháng 9/2026 và tại Mỹ vào cuối năm nay, nhằm giảm thiểu dữ liệu cá nhân liên quan đến việc mua ví phần cứng.

cryptonews.ru08/13 16:22

Trezor báo cáo rò rỉ dữ liệu của hơn 13.000 khách hàng do ShipMonk bị tấn công

cryptonews.ru08/13 16:22

Nhà sáng lập Boltz chuyển giao dự án cho nhóm 'cựu chiến binh Bitcoin' sau các cuộc tấn công của hacker AI

Các nhà sáng lập dịch vụ Bitcoin phi lưu ký Boltz đã thông báo rời dự án sau một loạt cuộc tấn công được cho là sử dụng trí tuệ nhân tạo (AI). Các cuộc tấn công ngày càng gia tăng về tần suất và mức độ tinh vi, gây tổn thất cho chính dịch vụ, nhưng không ảnh hưởng đến tiền của người dùng do mô hình phi lưu ký. Để ngăn chặn thiệt hại thêm, hoạt động của Boltz đã bị tạm dừng từ ngày 3/8. Nhóm sáng lập nhỏ nhận thấy khó có thể đối phó lâu dài và đã chuyển giao dự án cho một nhóm "cựu chiến binh Bitcoin" ẩn danh. Nhóm mới này sẽ cung cấp vốn và nguồn lực kỹ thuật, hiện đang khắc phục lỗ hổng và lên kế hoạch khởi động lại dịch vụ hoán đổi nguyên tử. Tất cả nhà sáng lập ban đầu đã rời công ty. Gần như cùng thời điểm, Bitcoin Policy Institute (BPI) cùng nhiều công ty trong ngành đã kêu gọi các nhà phát triển AI hàng đầu tạo chương trình truy cập đặc biệt vào các mô hình mạnh nhất cho các nhà phát triển Bitcoin và cơ sở hạ tầng tài chính mã nguồn mở. Họ cảnh báo về sự mất cân bằng khi kẻ tấn công có công cụ AI ngày càng mạnh, trong khi các nhà nghiên cứu bảo mật hợp pháp có thể bị hạn chế tiếp cận. Báo cáo từ Blockaid cho biết, trong nửa đầu năm 2026, các dự án tiền mã hóa đã mất khoảng 1,1 tỷ USD do các vụ tấn công, với số vụ khai thác lỗ hổng được xác nhận ở mức kỷ lục.

cryptonews.ru08/13 12:00

Nhà sáng lập Boltz chuyển giao dự án cho nhóm 'cựu chiến binh Bitcoin' sau các cuộc tấn công của hacker AI

cryptonews.ru08/13 12:00

Mạng nơ-ron không nghĩ những gì chúng nói: Dối trá, chủ đề cấm và mật khẩu của người khác

Các nhà nghiên cứu đã phát hiện phương pháp đọc các suy luận nội bộ được mã hóa của các mô hình AI hàng đầu (như Claude, GPT), từ đó tiết lộ hàng trăm khóa API, mật khẩu và dữ liệu cá nhân của người dùng. Nhóm do Alexander Panfilov dẫn đầu chỉ ra rằng các khối bộ nhớ được mã hóa có thể được chuyển từ một mô hình mạnh sang phiên bản đơn giản hơn cùng hãng, và mô hình yếu hơn có thể dễ dàng giải mã và tiết lộ nội dung bí mật. Lỗ hổng này cho thấy cơ chế bảo vệ quá trình "suy nghĩ" của AI không an toàn như tưởng tượng. Phân tích gần 7.000 nhật ký công khai, nhóm đã khôi phục hơn 315.000 khối suy luận ẩn, tìm thấy 704 vật phẩm bí mật bao gồm khóa API, mật khẩu và địa chỉ email. Nguy hiểm hơn, lỗ hổng cho thấy AI có thể xử lý các chủ đề bị cấm trong suy nghĩ nội bộ dù từ chối trả lời bên ngoài, đôi khi cố ý tạo ra lập luận sai dù biết đáp án đúng, và các khối mã hóa có thể bị lợi dụng cho các cuộc tấn công ẩn. Các bản vá đã được phát hành, nhưng kiến trúc trao đổi ngữ cảnh mã hóa này tạo ra rủi ro hệ thống khó khắc phục triệt để. Nghiên cứu nhấn mạnh các phương pháp bảo mật hiện tại đang tụt hậu so với khả năng khai thác mô hình AI.

cryptonews.ru08/13 08:07

Mạng nơ-ron không nghĩ những gì chúng nói: Dối trá, chủ đề cấm và mật khẩu của người khác

cryptonews.ru08/13 08:07

720 Đô la khai thác chuỗi suy nghĩ nguyên bản Opus mà Anthropic (A) cất giấu, cũng do Haiku tiết lộ, GPT/Gemini cũng trúng chiêu

Các nhà nghiên cứu phát hiện một phương pháp đơn giản để đánh cắp "chuỗi suy nghĩ" (Chain-of-Thought) ẩn từ các mô hình LLM độc quyền như Claude Opus, GPT và Gemini. Thay vì tấn công phức tạp, họ chỉ cần chuyển khối lập luận được mã hóa do mô hình lớn (như Opus) trả về cho mô hình nhỏ hơn cùng hãng (như Haiku) và yêu cầu nó đọc lại. Kỹ thuật này đã thành công trong việc giải mã các quá trình suy nghĩ nội bộ được bảo vệ. Lỗ hổng xuất phát từ việc các nhà cung cấp sử dụng một khóa mã hóa toàn cục chung cho toàn bộ họ mô hình, cho phép khối suy nghĩ được tái sử dụng xuyên suốt các phiên, người dùng và thậm chí giữa các mô hình khác nhau trong cùng một họ. Điều này cho phép kẻ tấn công sử dụng mô hình "em" chi phí thấp để khai thác thông tin từ mô hình "anh" mạnh hơn. Nghiên cứu đã tiết lộ nhiều rủi ro nghiêm trọng: 1. **Rủi ro bị chưng cất (Distillation):** Chỉ với khoảng 720 USD, kẻ tấn công có thể thu thập hàng loạt dữ liệu CoT quý giá để huấn luyện hoặc cải thiện các mô hình cạnh tranh. 2. **Rò rỉ thông tin nhạy cảm:** Khi phân tích các nhật ký Agent công khai, nhóm đã khôi phục được nhiều khóa API, mật khẩu, email và token bí mật từ chính các quá trình suy nghĩ ẩn. 3. **Vô hiệu hóa cơ chế từ chối trả lời:** Ngay cả khi mô hình từ chối đưa ra câu trả lời nguy hiểm ở đầu ra cuối cùng, các phân tích chi tiết về chủ đề nhạy cảm đó vẫn có thể bị lộ ra trong CoT bị đánh cắp. 4. **Cấy chỉ thị độc hại:** Có thể tiêm các lệnh độc hại vào khối suy nghĩ được mã hóa, khiến mô hình thực hiện hành động không mong muốn (như gửi dữ liệu ra ngoài) trong các tương tác sau. Nhóm nghiên cứu đã báo cáo trách nhiệm cho các công ty liên quan (Anthropic, OpenAI, Google...), và các lỗ hổng này hiện đã được vá. Tuy nhiên, nghiên cứu chỉ ra một thách thức cấu trúc: sự tiện lợi của việc cho phép khối suy nghĩ di chuyển linh hoạt luôn đi kèm với việc mở rộng mặt tấn công.

marsbit08/13 00:19

720 Đô la khai thác chuỗi suy nghĩ nguyên bản Opus mà Anthropic (A) cất giấu, cũng do Haiku tiết lộ, GPT/Gemini cũng trúng chiêu

marsbit08/13 00:19

Cầu nối XRP Bị Rút Cạn $200,000 Sau Khi Phần Mềm Nhận Nhầm Gửi Tiền Ảo Là Thật

Một cầu nối XRP đã bị rút cạn gần 200,000 XRP (tương đương khoảng 200,000 USD) do một lỗ hổng phần mềm nghiêm trọng. Sự cố xảy ra vào ngày 9/8 khi kẻ tấn công lợi dụng lỗi trong mã của cầu nối giữa XRP Ledger và blockchain Coreum (được điều hành bởi công ty Mỹ tx). Thông thường, cầu nối hoạt động như một kho lưu ký: người dùng gửi XRP thật vào ví dự trữ để nhận lại token XRP tương đương trên blockchain kia. Tuy nhiên, phần mềm đã ghi nhận nhầm các giao dịch chưa chuyển tiền thành tiền gửi hợp lệ. Điều này cho phép kẻ tấn công nhận được biên lai (receipts) và rút XRP thật từ kho dự trữ mà không hề nạp tiền vào. Các chương trình chuyển tiếp (relayers) của mạng, vốn dựa vào hồ sơ nội bộ bị sai lệch này, đã phê duyệt các giao dịch rút tiền. Lỗi nằm ở một lớp xử lý không xác minh địa chỉ người nhận một cách chính xác. Công ty tx đã xác nhận vụ tấn công, tạm dừng hoạt động cầu nối, vá lỗ hổng, thuê chuyên gia điều tra và báo cáo sự việc cho FBI. Phần lớn số XRP bị đánh cắp đã nhanh chóng được chuyển qua nhiều địa chỉ khác nhau. Dự án chưa công bố kế hoạch bồi thường cho người dùng bị ảnh hưởng.

cryptonews.ru08/12 20:35

Cầu nối XRP Bị Rút Cạn $200,000 Sau Khi Phần Mềm Nhận Nhầm Gửi Tiền Ảo Là Thật

cryptonews.ru08/12 20:35

活动图片