Trezor Lại Bị Lộ Dữ Liệu Từ Đối Tác Trong Tháng, Kẻ Tấn Công Dùng Chính Domain Công Ty Để Phishing

Alexey Bondarev
Alexey BondarevSep, 10 2026 3:42
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor vừa cảnh báo khách hàng về loạt email phishing được gửi đi từ chính tên miền hợp pháp của mình, sau khi một nhà cung cấp dịch vụ email bên thứ ba bị xâm nhập. Đây đã là sự cố an ninh với bên thứ ba thứ hai ảnh hưởng tới khách hàng của Trezor chỉ trong vòng một tháng, theo báo cáo trước đó.

Những điểm chính

  • Lỗ hổng tại nhà cung cấp email bên thứ ba đã cho phép kẻ tấn công gửi đi email “cảnh báo bảo mật” giả mạo Trezor thông qua tên miền chính thức của công ty.
  • BitBox ghi nhận một chiến dịch phishing tương tự; việc email hiển thị thông tin người gửi “chính chủ” khiến nạn nhân rất khó phát hiện gian lận.
  • Vụ rò rỉ dữ liệu từ ShipMonk trước đó đã ảnh hưởng tới khoảng 80.700 khách hàng Trezor, để lộ thông tin cá nhân có thể bị lợi dụng cho các cuộc tấn công phishing có chủ đích.

Chiến dịch phishing nhắm vào Trezor

Theo thông tin từ The Block, vụ xâm nhập nhà cung cấp email bên thứ ba đã cho phép kẻ tấn công sử dụng domain chính thức của Trezor để phát tán email cảnh báo giả với tiêu đề: “Critical Security Alert: STM32 Entropy Vulnerability” (Cảnh báo bảo mật nghiêm trọng: Lỗ hổng entropy STM32).

Ngày 9/9, Trezor thông báo tới người dùng rằng đây là email giả mạo và yêu cầu người nhận tuyệt đối không bấm vào bất kỳ đường link nào cũng như không thực hiện theo hướng dẫn trong thư. Công ty cho biết đã đưa domain liên quan “tạm ngừng hoạt động” (offline) để xử lý.

“Xin lưu ý email có tiêu đề ‘Critical Security Alert: STM32 Entropy Vulnerability’ không phải do chúng tôi gửi và đó là một nỗ lực phishing,” Trezor nhấn mạnh trong thông báo.

Cùng ngày, BitBox – nhà sản xuất ví cứng Bitcoin (BTC) có trụ sở tại Thụy Sĩ – cũng báo cáo đang có một chiến dịch phishing tương tự lợi dụng thương hiệu của mình. Bình luận viên tiền mã hóa Marcello Paz đã chia sẻ ảnh chụp màn hình cho thấy email mang thương hiệu Trezor, sử dụng domain và chữ ký trông như chính thức, khiến nạn nhân rất khó phân biệt với những email phishing thông thường.

Xem thêm: Khối lượng giao dịch Ethereum tăng 20% khi phe bò hướng tới cú bứt phá 2.550 USD

Bối cảnh an ninh liên quan Ledger

Việc kẻ tấn công dùng được domain hợp pháp của nhà cung cấp có ý nghĩa rất lớn: chỉ kiểm tra địa chỉ email hiển thị bên ngoài sẽ không đủ để nhận ra thư giả mạo. Theo Paz, nội dung email yêu cầu khách hàng “cập nhật” firmware ví cứng do tồn tại một lỗ hổng “nghiêm trọng” có thể ảnh hưởng tới các thiết bị đời mới. Trezor cho biết đang điều tra cách thức truy cập trái phép.

Sự cố email này tách biệt với thông tin công bố hồi tháng 6 liên quan tới con chip TROPIC01 được sử dụng trong thiết bị Trezor Safe 7.

Đội ngũ an ninh Donjon của Ledger từng trình diễn một cuộc tấn công bằng laser trong phòng thí nghiệm có thể vượt qua cơ chế xác minh firmware của chip trong điều kiện kiểm soát chặt chẽ. Trezor khi đó khẳng định tài sản người dùng vẫn an toàn, do kịch bản tấn công khó xảy ra trong thực tế.

Ledger từng là tâm điểm tranh cãi khi vụ rò rỉ dữ liệu năm 2020 để lộ thông tin cá nhân của hơn 270.000 khách hàng, bao gồm tên, email, số điện thoại và trong một số trường hợp là cả địa chỉ nhà riêng. Nhiều chiến dịch lừa đảo ăn theo dữ liệu rò rỉ đã kéo dài suốt nhiều năm sau đó.

Cảnh báo mới nhất của Trezor cũng nối tiếp thông tin công bố trong tháng 8 rằng nhà cung cấp dịch vụ logistics ShipMonk đã làm lộ dữ liệu khách hàng. Ban đầu, khoảng 13.700 khách hàng được xác định bị ảnh hưởng; đến ngày 4/9, công ty bổ sung thêm 67.000 khách hàng tại Mỹ, nâng tổng số người dùng bị tác động lên xấp xỉ 80.700.

Đọc tiếp: Máy tính xách tay của Hunter Biden “bốc hơi” hơn 99% vốn hóa FDV 200 tỷ USD chỉ trong vài giờ

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev chuyên về các bài Nghiên cứu và Học hỏi chuyên sâu, tập trung vào báo cáo phân tích, bối cảnh ngành và các lực tác động lớn định hình thị trường crypto, từ kỷ nguyên AI và các công nghệ bảo mật đến đổi mới fintech. Anh tin rằng mọi thứ kỹ thuật số sẽ sớm vượt qua mọi thứ tương tự và đang nỗ lực làm việc để điều đó trở thành hiện thực.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Tin tức mới nhất
Xem tất cả tin tức
Bài viết nghiên cứu liên quan