Trang chủTrung tâm tin tức LBank
Dữ liệu khách hàng Trezor bị lộ trong vụ vi phạm tại đối tác vận chuyển
trezor-customer-data-exposed-in-shipping-partner-breach
Dữ liệu khách hàng Trezor bị lộ trong vụ vi phạm tại đối tác vận chuyển
Nhà sản xuất ví phần cứng cho biết các thiết bị và bản sao lưu của họ không bị ảnh hưởng, nhưng vụ rò rỉ đã trao cho kẻ tấn công dữ liệu khách hàng có giá trị.
2026-08-13 Nguồn:decrypt.co

Tóm tắt

  • Một vụ vi phạm tại ShipMonk, một trong những đối tác thực hiện đơn hàng của Trezor, đã làm lộ dữ liệu cá nhân của 13.689 khách hàng của Trezor.
  • Tên đầy đủ, số điện thoại, địa chỉ email và địa chỉ giao hàng đã bị lấy cắp đối với 11.742 khách hàng.
  • Trezor cho biết không có thiết bị, khóa riêng tư (private key) hoặc bản sao lưu ví nào bị ảnh hưởng, và hệ thống của họ không bị xâm phạm.

Một vụ vi phạm dữ liệu tại một trong các nhà cung cấp dịch vụ vận chuyển của Trezor đã làm lộ tên, số điện thoại, địa chỉ email và địa chỉ nhà của hàng nghìn khách hàng của nhà sản xuất ví cứng này, công ty tiết lộ vào thứ Năm.

ShipMonk, đơn vị lưu trữ và vận chuyển sản phẩm của Trezor, đã thông báo với công ty vào thứ Hai rằng một bên không được ủy quyền đã truy cập vào hệ thống chứa dữ liệu khách hàng. Khoảng 11.742 khách hàng đã bị lấy cắp toàn bộ thông tin chi tiết và 1.947 khách hàng khác bị lộ tên, thành phố và địa chỉ email, tổng cộng là 13.689. Những người bị ảnh hưởng đã đặt hàng từ ngày 10 tháng 5 đến ngày 8 tháng 8 và được giao hàng đến Hoa Kỳ, Vương quốc Anh, Thụy Điển, Colombia, Brazil, Ý hoặc Bồ Đào Nha.

Chúng tôi có một số tin tức khó khăn cần chia sẻ. Thật không may, một trong những nhà cung cấp dịch vụ vận chuyển của chúng tôi đã trải qua một vụ vi phạm dữ liệu làm lộ dữ liệu đơn hàng nhạy cảm. Điều này ảnh hưởng đến những khách hàng mới ở Mỹ, Anh, Thụy Điển, Colombia, Brazil, Ý và Bồ Đào Nha đã nhận được đơn hàng trong vòng 90 ngày…

— Trezor (@Trezor) August 13, 2026

Trezor cho biết hệ thống của họ không bị xâm phạm và không có thiết bị, khóa riêng tư (private key) hay bản sao lưu ví nào bị đụng đến. Công ty cho rằng phạm vi bị ảnh hưởng hạn chế là do chính sách yêu cầu các đối tác xóa hoặc ẩn danh dữ liệu đơn hàng 90 ngày sau khi giao hàng, điều này có nghĩa là các đơn hàng cũ hơn không còn được lưu giữ. Những khách hàng không nhận được email thông báo thì không bị ảnh hưởng, công ty cho biết. Trong 13 năm, công ty cho biết thêm, họ chưa từng có vụ vi phạm nào làm lộ số điện thoại và địa chỉ giao hàng của khách hàng trước đây.

Lừa đảo (Phishing) và “tấn công bằng cờ lê”

Cảnh báo của Trezor liên quan đến lừa đảo (phishing), và công ty khuyên khách hàng nên cảnh giác với những liên hệ không mong muốn và không bao giờ nhập bản sao lưu ví trực tuyến. Tiền lệ năm 2020 tại đối thủ Ledger cho thấy rủi ro còn lớn hơn cả email lừa đảo.

Sau khi khoảng 272.000 khách hàng của Ledger bị công khai tên, địa chỉ và số điện thoại, một số người đã bắt đầu nhận được các yêu cầu đòi tiền chuộc đe dọa bạo lực. Một người nói với Decrypt rằng họ nhận được nhiều email và tin nhắn mỗi ngày, trong khi những người khác sau đó báo cáo nhận được các cuộc gọi lừa đảo (phishing calls) từ những người nói chuyện như thể họ quen biết họ.

Những mối đe dọa đó hiện đang ngày càng gia tăng, khi CertiK xác minh 52 vụ tấn công vật lý nhằm vào người nắm giữ tiền điện tử trên toàn thế giới trong nửa đầu năm 2026, tăng từ 39 vụ so với một năm trước, và các vụ đột nhập nhà riêng đã vượt qua bắt cóc để trở thành phương pháp phổ biến nhất. Chainalysis ước tính tổng số tiền bị đánh cắp là hơn 30 triệu đô la trong cùng kỳ và cho biết năm nay đang trên đà trở thành năm tồi tệ nhất được ghi nhận.

Đây không phải là sự cố đầu tiên xảy ra trong chuỗi cung ứng của ví cứng. Ledger đã tiết lộ một vụ vi phạm tại đối tác thương mại điện tử của họ, Global-e, vào tháng 1, và các công ty ví cứng đã cảnh báo về sự gia tăng lừa đảo (phishing) trong tháng này khi tổn thất từ vụ khai thác Coldcard lên tới gần 130 triệu đô la.

Tin tức này xuất hiện khi người dùng ví cứng bị chấn động bởi vụ khai thác Coldcard gần đây. Một phần trong số 233.000 BTC rời khỏi ví của những người nắm giữ dài hạn xung quanh vụ vi phạm Coldcard, trị giá khoảng 15 tỷ đô la, đến từ chủ sở hữu Ledger và Trezor chứ không phải khách hàng của Coldcard, những người đã chuyển sang thiết lập đa chữ ký sau khi chứng kiến vụ khai thác diễn ra, theo Casa.

Trezor cho biết họ đang triển khai tùy chọn Giao hàng Ẩn danh sử dụng hình thức nhận hàng tại tủ khóa, bao bì trung tính, chi tiết người gửi chung chung và tự động xóa các mã định danh vận chuyển, nhắm mục tiêu đến Liên minh Châu Âu vào tháng 9 và Hoa Kỳ vào cuối năm nay.