Trezor Xác nhận vụ rò rỉ dữ liệu từ đối tác logistics ShipMonk lớn hơn dự kiến
Trezor, nhà sản xuất ví phần cứng, đã xác nhận vụ rò rỉ dữ liệu tại đối tác logistics ShipMonk có quy mô lớn hơn đáng kể so với báo cáo ban đầu. Nguyên nhân là do các bản ghi đơn hàng cũ từ Hoa Kỳ, lẽ ra đã bị xóa, vẫn còn trong tập dữ liệu bị lộ.
Vụ việc này đã dẫn đến việc tiết lộ thông tin cá nhân của hàng chục nghìn khách hàng bổ sung.
Chi tiết vụ rò rỉ dữ liệu
Vào ngày 4 tháng 9 năm 2026, Trezor cho biết họ đã được thông báo hai ngày trước đó về việc sự cố này còn bao gồm dữ liệu đặt hàng từ mối quan hệ đối tác trước đây của ShipMonk, kéo dài từ tháng 11 năm 2019 đến tháng 8 năm 2021. Vụ việc này đã làm lộ hoàn toàn thông tin của khoảng 67.000 khách hàng tại Hoa Kỳ.
Trước đó, vào ngày 13 tháng 8, Trezor lần đầu tiên công bố vụ việc sau khi ShipMonk báo cáo về truy cập trái phép vào ngày 10 tháng 8. Thông báo ban đầu này bao gồm 11.742 khách hàng bị lộ hoàn toàn tên, email, số điện thoại và địa chỉ giao hàng, cùng với 1.947 trường hợp bị lộ một phần thông tin bao gồm tên, thành phố và email, tổng cộng khoảng 13.689 người.
Các bản ghi bị lộ ban đầu này có liên quan đến các đơn hàng tại Hoa Kỳ, Vương quốc Anh, Thụy Điển, Colombia, Brazil, Ý và Bồ Đào Nha trong khoảng thời gian từ ngày 10 tháng 5 đến ngày 8 tháng 8 năm 2026. Một bản cập nhật vào ngày 14 tháng 8 đã thừa nhận rằng một số bản ghi bị lộ một phần bao gồm các đơn hàng cũ hơn.
Thông tin mới được công nhận trong các tệp dữ liệu của Hoa Kỳ bao gồm tên, email, số điện thoại, địa chỉ giao hàng và số đơn hàng, nâng tổng số khách hàng bị ảnh hưởng lên hơn 80.000 người.
Nguyên nhân và cách thức tấn công
ShipMonk thông báo với khách hàng rằng kẻ tấn công đã khai thác một lỗ hổng trong nền tảng phân tích Metabase. Metabase đã thông báo cho công ty logistics vào ngày 6 tháng 8 rằng một bên không được phép đã sử dụng một lỗi phần mềm để truy cập vào dữ liệu tài khoản và khách hàng. Các báo cáo sau đó đã liên kết chiến dịch này với một lỗ hổng SQL injection zero-day nghiêm trọng, cho phép chiếm quyền quản trị trên các phiên bản bị xâm phạm.
Trezor khẳng định các hệ thống của họ không bị xâm phạm, các thiết bị vẫn an toàn và các bản sao lưu ví không bị rò rỉ. Nội dung của các kiện hàng cũng không bị lộ.
Tác động và rủi ro bảo mật
Sự kết hợp giữa địa chỉ nhà, số điện thoại và lịch sử mua ví phần cứng có thể hữu ích cho các hoạt động lừa đảo (phishing) và, như Trezor cảnh báo, tạo ra rủi ro về an ninh vật lý.
Kẻ lừa đảo có thể giả mạo Trezor, ngân hàng hoặc sàn giao dịch qua email, điện thoại hoặc thư từ để yêu cầu nạn nhân nhập cụm từ khôi phục (recovery seed). Khách hàng bị ảnh hưởng đã được gửi email từ địa chỉ [email protected]; bất kỳ ai không nhận được thông báo này đều không nằm trong danh sách bị ảnh hưởng.
Người nhận cảnh báo nên coi các yêu cầu khẩn cấp về dữ liệu cá nhân là hành vi thù địch, chỉ xác minh thông tin qua các kênh chính thức của Trezor và không bao giờ nhập thông tin sao lưu ví vào một trang web hoặc chia sẻ với bất kỳ ai.
Biện pháp khắc phục và phòng ngừa
Trezor cho biết đây là sự cố đầu tiên kể từ khi thành lập vào năm 2013 khiến số điện thoại và địa chỉ giao hàng của khách hàng bị lộ. Công ty đang chuẩn bị triển khai tùy chọn Giao hàng Ẩn danh (Anonymous Delivery) với phương thức nhận tại tủ khóa và tự động xóa các thông tin nhận dạng giao hàng.
Trezor đã yêu cầu nhiều lần và nhận được đảm bảo bằng văn bản rằng ShipMonk đã xóa các bản ghi cũ. Tuy nhiên, dữ liệu này vẫn còn trong hệ thống của ShipMonk, điều này đi ngược lại lập luận về việc lưu giữ dữ liệu mà Trezor đã sử dụng để giới hạn phạm vi công bố ban đầu.
Khách hàng được khuyến cáo nên cảnh giác với các yêu cầu dữ liệu cá nhân và chỉ xác minh thông tin qua các kênh chính thức của Trezor.
Để tìm hiểu thêm về các biện pháp bảo mật và thông tin liên quan, người dùng có thể tham khảo các nguồn chính thống từ Trezor.
Bạn có thể tìm hiểu thêm về các biện pháp phòng chống và ứng phó với các mối đe dọa mạng ngày càng tinh vi thông qua các nguồn tin cậy.










