Công ty Trezor đã báo cáo về việc rò rỉ dữ liệu cá nhân của khách hàng do đối tác hậu cần ShipMonk của họ bị tấn công. Sự cố ảnh hưởng đến 13.689 khách hàng từ Hoa Kỳ, Vương quốc Anh, Thụy Điển, Colombia, Brazil, Ý và Bồ Đào Nha, những người đã nhận được đơn hàng trong vòng 90 ngày trước ngày 8 tháng 8.
Nhà sản xuất ví cứng tiền mã hóa nhấn mạnh rằng các hệ thống và thiết bị của riêng họ không bị xâm phạm, tuy nhiên người dùng bị ảnh hưởng có thể phải đối mặt với các cuộc tấn công lừa đảo (phishing) tinh vi hơn.
Theo Trezor, kết quả của việc truy cập trái phép vào hệ thống của ShipMonk, dữ liệu của 11.742 khách hàng đã bị tiết lộ hoàn toàn — bao gồm tên, địa chỉ email, số điện thoại và địa chỉ giao hàng. Thêm 1.947 người dùng khác bị ảnh hưởng bởi rò rỉ một phần: tin tặc có thể đã lấy được tên, thành phố và địa chỉ email của họ.
Những dữ liệu nào đã lọt vào tay tin tặc
ShipMonk lưu trữ thông tin cần thiết để giao các đơn hàng Trezor, cụ thể là tên, địa chỉ, số điện thoại, địa chỉ email và số đơn hàng. Theo công ty, sự cố bị giới hạn bởi chính sách lưu trữ dữ liệu của họ: thông tin đơn hàng sẽ bị xóa hoặc ẩn danh sau 90 ngày kể từ khi giao hàng.
"Đây là trường hợp đầu tiên kể từ khi Trezor được thành lập vào năm 2013 mà chúng tôi phải đối mặt với một vụ rò rỉ dẫn đến việc tiết lộ số điện thoại và địa chỉ giao hàng của khách hàng", đại diện công ty cho biết.
Trezor cũng nhấn mạnh riêng rằng vụ rò rỉ không ảnh hưởng đến khóa riêng tư (private keys), bản sao lưu ví hoặc chính các thiết bị. Tuy nhiên, thông tin bị lộ có thể được sử dụng cho các cuộc tấn công lừa đảo (phishing) được cá nhân hóa — thông qua email, cuộc gọi điện thoại hoặc gửi thư.
Công ty kêu gọi người dùng không nhập bản sao lưu ví vào các trang web và không cung cấp nó cho bên thứ ba.
Trezor cũng thông báo rằng tất cả khách hàng bị ảnh hưởng đã nhận được một thông báo riêng từ địa chỉ help@trezor.io. Công ty vẫn đang tiếp tục điều tra sự cố cùng với ShipMonk, bên đã bảo vệ các hệ thống bị ảnh hưởng và tăng cường an ninh cho chúng.
Trezor chuẩn bị tính năng giao hàng ẩn danh
Sau sự cố, Trezor cũng chia sẻ về việc đang phát triển tính năng giao hàng ẩn danh, nhằm giảm thiểu lượng dữ liệu cá nhân liên quan đến việc mua ví cứng. Công ty dự kiến ra mắt tính năng này tại EU vào tháng 9 năm 2026, và tại Hoa Kỳ trước cuối năm nay.
Tùy chọn này sẽ bao gồm một biểu mẫu thanh toán riêng biệt, khả năng sử dụng bút danh hoặc định danh, nhận hàng qua hộp thư tự động, bao bì trung lập và tự động xóa các định danh giao hàng sau khi nhận được đơn hàng.
Trước đó, đội ngũ bảo mật Donjon của công ty Ledger cũng đã nghiên cứu lỗ hổng của chip TROPIC01, được sử dụng trong ví cứng Trezor Safe 7. Các nhà nghiên cứu đã có thể bỏ qua kiểm tra chữ ký bằng phương pháp LFI, tuy nhiên họ không thể truy cập vào dữ liệu bí mật. Trezor khi đó đã nhấn mạnh rằng tiền và dữ liệu của người dùng vẫn được bảo vệ.
end-content





