Trong khi D'CENT tiếp nhận báo cáo về việc tài sản bị di chuyển trái phép từ ví ứng dụng, 347.149 địa chỉ email nhận tiếp thị của Trezor cũng bị rò rỉ. Hai vụ việc cho thấy tài sản số vẫn có thể gặp rủi ro nếu cụm từ khôi phục và hạ tầng bên ngoài bị lộ, ngay cả khi bản thân ví phần cứng không bị xâm nhập.
D'CENT cho biết đây là lần đầu tiên họ tiếp nhận báo cáo về việc tài sản bị di chuyển trái phép từ ví ứng dụng. Các ví có khả năng bị ảnh hưởng gồm những ví từng nhập cụm từ khôi phục vào ví ứng dụng hoặc ký giao dịch trên phiên bản ứng dụng trước phiên bản 8.1.0 ra mắt ngày 5 tháng 11 năm 2025.
Phạm vi kiểm tra bao gồm các ví sử dụng Bitcoin(BTC), Ethereum(ETH), Ripple(XRP), Tron(TRX) và những mạng tương thích với EVM. Các cụm từ khôi phục được tạo trên ví phần cứng nhưng sau đó nhập vào ví ứng dụng cũng cần được kiểm tra theo cùng tiêu chí.
Điểm cốt lõi không nằm ở việc ví phần cứng có được kết nối với ví ứng dụng hay không, mà là cụm từ khôi phục đã được nhập ở đâu. Trong quá trình kết nối ví phần cứng với ứng dụng, cụm từ khôi phục thường không được truyền tới điện thoại. Tuy nhiên, nếu người dùng nhập trực tiếp cụm từ này vào ví ứng dụng, cùng một khóa bí mật có thể được tái tạo trong môi trường phần mềm.
Nếu cụm từ khôi phục bị lộ, kẻ tấn công có thể khôi phục ví trên thiết bị khác mà không cần thiết bị phần cứng. D'CENT khuyến nghị người dùng cập nhật lên phiên bản mới nhất thông qua kho ứng dụng chính thức, tạo ví bằng cụm từ khôi phục mới và chuyển tài sản từ các địa chỉ cũ.
D'CENT cũng lưu ý người dùng không nhập lại cụm từ khôi phục cũ vào ví mới, đồng thời kiểm tra không chỉ coin mà cả token, NFT, tài sản staking và các phê duyệt token. Công ty đang điều tra nguyên nhân kỹ thuật và phạm vi ảnh hưởng tổng thể.
Một phân tích on-chain độc lập cho thấy tổng cộng 2.009.321 XRP đã được di chuyển từ 1.552 ví trên XRP Ledger vào ngày 15 tháng 9. XRPL.to cho biết chỉ dựa trên các giao dịch blockchain thì chưa thể xác định khóa liên quan được thu thập bằng cách nào, đồng thời mối quan hệ nhân quả trực tiếp với ví ứng dụng D'CENT cũng chưa được chứng minh.
Vụ việc liên quan đến Trezor cho thấy dữ liệu khách hàng bên ngoài thiết bị có thể bị lợi dụng cho các cuộc tấn công phishing. Trezor cho biết 347.149 địa chỉ email nhận tiếp thị đã bị rò rỉ thông qua API sau sự cố bảo mật tại Brevo, nhà cung cấp dịch vụ email tiếp thị bên ngoài. Trezor khẳng định sản phẩm và hệ thống tài khoản ví của mình không bị xâm nhập.
Brevo giải thích rằng một lỗi trong quá trình xử lý đăng nhập một lần (SSO) dựa trên SAML đã cho phép kẻ tấn công truy cập 138 tài khoản. Trong số này, dữ liệu liên hệ bị lấy ra từ 43 tài khoản và 6 tài khoản bị sử dụng để gửi email phishing.
Brevo đã chặn đường truy cập này vào 15 giờ 30 ngày 10 tháng 9 theo giờ Việt Nam và đặt lại toàn bộ phiên hoạt động. Kẻ tấn công đã sử dụng hạ tầng gửi email hợp pháp của Trezor để phát tán email có tiêu đề 'Critical Security Alert: STM32 Entropy Vulnerability'.
Liên kết trong email dẫn người nhận tới việc cài đặt ứng dụng độc hại, sau đó yêu cầu nhập thông tin sao lưu ví. Trezor cho biết họ đã chặn tên miền độc hại trong khoảng 20 phút và có khoảng 2.500 người nhận truy cập liên kết trước thời điểm đó.
Trezor cho biết tài sản vẫn an toàn nếu người dùng không nhập thông tin sao lưu ví ở bất kỳ đâu ngoài quá trình khôi phục trên thiết bị. Ngược lại, nếu đã nhập thông tin sao lưu vào trang phishing hoặc ứng dụng, người dùng cần tạo ví bằng cụm từ khôi phục mới và chuyển tài sản sang đó.
Mô hình tự lưu ký yêu cầu người dùng trực tiếp quản lý khóa cá nhân và cụm từ khôi phục. Ví không giống một chiếc két lưu trữ tài sản mà gần với công cụ quản lý quyền ký cần thiết cho giao dịch. Vì vậy, phạm vi bảo mật cũng bao gồm cụm từ khôi phục, ứng dụng được kết nối và thông tin người dùng.
Vụ việc liên quan đến nhà cung cấp email bên thứ ba của Trezor và các cuộc tấn công phishing dụ người dùng nhập cụm từ khôi phục từng được TokenPost đề cập trong các bài viết trước. Trong vụ việc lần này, kẻ tấn công cũng không trực tiếp phá vỡ chip bảo mật hay cấu trúc ký giao dịch, mà gửi thông điệp trông giống cảnh báo đáng tin cậy để yêu cầu thông tin sao lưu.
Người dùng tại Việt Nam cũng nên kiểm tra kho ứng dụng và các kênh chính thức, đồng thời không nhập cụm từ khôi phục vào website, ứng dụng hoặc email. D'CENT tiếp tục phân tích kỹ thuật và điều tra phạm vi ảnh hưởng, trong khi Brevo đã hoàn tất các biện pháp chặn truy cập và đặt lại phiên.
Bình luận 0