Nhà cung cấp dịch vụ email của Trezor bị tấn công, email lừa đảo lan truyền
Nhà sản xuất ví cứng nổi tiếng Trezor vừa công bố một vụ tấn công vào nhà cung cấp dịch vụ email bên thứ ba mà họ đang hợp tác. Tin tặc đã lợi dụng hệ thống email bị xâm nhập để gửi email mạo danh với cảnh báo sai sự thật về "lỗ hổng bảo mật nghiêm trọng" liên quan đến chip STM32 mà Trezor sử dụng. Mục đích chính của các email này là đánh lừa người dùng nhấp vào các đường link giả mạo.
Đây là sự kiện an ninh thứ ba liên quan đến các đối tác cung cấp dịch vụ của Trezor được hé lộ trong vòng chưa đầy một tháng. Trezor đã nhanh chóng vô hiệu hóa các tên miền được hacker sử dụng gửi email giả và đang tiếp tục điều tra phương thức khai thác hệ thống hợp pháp để tấn công.
Công ty khẳng định dữ liệu cá nhân trên thiết bị cứng, bao gồm khóa cá nhân và cụm từ khôi phục, không bị ảnh hưởng trực tiếp trong vụ việc này.
Rủi ro từ chuỗi cung ứng liên tục được phơi bày
Vào ngày 10/8, đối tác vận chuyển ShipMonk của Trezor cũng gặp sự cố rò rỉ thông tin, làm lộ hơn 80.000 hồ sơ khách hàng bao gồm tên, số điện thoại và địa chỉ. Hậu quả là nhiều người dùng nhận được các cuộc gọi lừa đảo và thư tín giả mạo, làm gia tăng nguy cơ lừa đảo.
Trước đó, năm 2024 Trezor đã phải đối mặt với việc cổng hỗ trợ khách hàng bị xâm nhập, tiết lộ dữ liệu của khoảng 66.000 người dùng. Thanh đồng ngành là SafePal cũng vừa bị phát hiện rò rỉ dữ liệu gần 40.000 khách hàng vào tháng trước. Những vụ việc này tuy chưa làm ảnh hưởng đến tính an toàn của thiết bị thực tế nhưng làm nổi bật những điểm yếu trong việc bảo vệ dữ liệu người dùng của các công ty ví cứng.
Nội dung email giả mạo gây hoang mang về lỗi chip STM32
Các email lừa đảo cảnh báo về một lỗi liên quan đến giá trị ngẫu nhiên (entropy) của chip STM32 – chip vi xử lý chính trong thiết bị Trezor. Email khẳng định lỗi này có thể ảnh hưởng đến độ ngẫu nhiên của cụm từ khôi phục, từ đó đe dọa nghiêm trọng đến bảo mật ví.
Do tính quan trọng của độ ngẫu nhiên đối với cụm từ khôi phục và sự an toàn tài sản, cảnh báo về lỗi thiết bị nội bộ như vậy rất dễ khiến người dùng hoang mang và click vào các liên kết giả mạo.
Phản hồi và biện pháp từ Trezor
Trezor cam kết sẽ tăng cường kiểm toán bảo mật trong toàn bộ chuỗi cung ứng để bảo vệ thông tin người dùng khỏi các lỗ hổng phát sinh từ đối tác. Hãng cũng nhấn mạnh rằng việc an toàn thiết bị chủ yếu dựa trên bí mật khóa riêng và cụm từ khôi phục, đồng thời khuyến cáo người dùng không nên tin tưởng và truy cập các liên kết trong các email mạo danh.
Sự kiện lần này một lần nữa làm rõ rằng, bên cạnh việc đảm bảo an toàn cho thiết bị cứng, việc duy trì an ninh dữ liệu và bảo mật thông tin của các nhà cung cấp dịch vụ bên ngoài là yếu tố không thể xem nhẹ trong hệ sinh thái ví tiền điện tử.
Người dùng nên duy trì cảnh giác trước các chiêu trò lừa đảo dựa trên kỹ thuật xã hội và cẩn trọng với mọi yêu cầu cung cấp thông tin hoặc thao tác qua mạng từ các nguồn không rõ ràng.