Thị trường tiền điện tử vừa chứng kiến một sự kiện chấn động khi Chris Larsen, đồng sáng lập Ripple, trở thành nạn nhân của vụ hack 150 triệu USD XRP vào tháng 01/2024. Sau hơn một năm, nguyên nhân thực sự đằng sau vụ việc này cuối cùng đã được hé lộ nhờ tài liệu từ giới chức Hoa Kỳ và nỗ lực của thám tử on-chain nổi tiếng ZachXBT. Điều đáng kinh ngạc là thủ phạm không phải một cuộc tấn công tinh vi trực tiếp vào ví của Larsen, mà bắt nguồn từ một lỗ hổng bảo mật từ ứng dụng quản lý mật khẩu LastPass – một cái tên quen thuộc với hàng triệu người dùng trên toàn cầu.
Nguyên Nhân Vụ Hack: Private Key Lưu Trong LastPass
Theo thông tin được công bố vào ngày 07/03/2025, vụ hack khiến Chris Larsen mất 283 triệu XRP (tương đương 150 triệu USD tại thời điểm đó) xuất phát từ việc ông lưu trữ khóa cá nhân (private key) trong LastPass. Đây là một ứng dụng quản lý mật khẩu trực tuyến từng bị hacker tấn công vào năm 2022, để lại hậu quả nghiêm trọng cho hàng loạt người dùng, bao gồm cả những nhà đầu tư tiền điện tử như Larsen.
ZachXBT chia sẻ trên kênh Telegram: “Một cáo trạng tịch thu tài sản do cơ quan thực thi pháp luật Hoa Kỳ đệ trình ngày 07/03 đã xác nhận nguyên nhân vụ hack 150 triệu USD XRP của Chris Larsen là do rò rỉ bản lưu khóa cá nhân trong LastPass – nền tảng bị hack vào năm 2022.” Đây là lần đầu tiên chi tiết này được công khai, bởi trước đó, Larsen chỉ thừa nhận có “truy cập trái phép” vào ví XRP cá nhân mà không tiết lộ nguyên nhân cụ thể.
Vào ngày 31/01/2024, Larsen đã lên
#Twitter thông báo rằng ông phát hiện sự cố và nhanh chóng phối hợp với các sàn giao dịch để đóng băng các địa chỉ ví bị ảnh hưởng. Ông nhấn mạnh rằng đây là vấn đề cá nhân, không liên quan đến Ripple. Tuy nhiên, giá trị thiệt hại ban đầu được ZachXBT ước tính là 112,5 triệu USD (213 triệu XRP), nhưng đến nay, với giá XRP tăng vọt, 283 triệu XRP bị đánh cắp đã có giá trị lên tới khoảng 708 triệu USD.
Vai Trò Của ZachXBT Và Tài Liệu Tòa Án
ZachXBT, một thám tử on-chain nổi tiếng trong cộng đồng tiền điện tử, đã đóng vai trò quan trọng trong việc làm sáng tỏ vụ việc. Ông phát hiện các giao dịch bất thường liên quan đến ví của Larsen ngay từ cuối tháng 01/2024 và cảnh báo cộng đồng. Tài liệu tòa án sau đó xác nhận một cư dân San Francisco (được cho là Larsen) báo cáo mất 150 triệu USD tiền mã hóa vào ngày 30/01/2024. Dù tài liệu không trực tiếp nêu tên LastPass, mô tả về một “trình quản lý mật khẩu trực tuyến bị hack năm 2022” đã giúp ZachXBT kết nối các mảnh ghép, chỉ ra rằng
#lastpass chính là nguồn cơn của vụ tấn công.
LastPass: Lỗ Hổng Bảo Mật Đe Dọa Toàn Cầu
LastPass từng là một trong những công cụ quản lý mật khẩu được tin dùng, nhưng hai vụ tấn công vào tháng 8 và tháng 11 năm 2022 đã làm lung lay danh tiếng của nó. Hacker đã đánh cắp dữ liệu nhạy cảm bao gồm mật khẩu mã hóa, khóa cá nhân, API token và mã xác thực đa yếu tố (MFA). Hậu quả của những vụ tấn công này không chỉ dừng lại ở năm 2022 mà kéo dài đến nay, với hàng loạt vụ hack liên quan đến người dùng LastPass.
Theo thống kê của ZachXBT:
Cuối năm 2023, nhóm hacker “LastPass threat actor” đánh cắp 5,36 triệu USD từ hơn 40 ví crypto.
Tháng 10/2023, một vụ khác gây thiệt hại 4,4 triệu USD.
Tháng 02/2024, thêm 6,2 triệu USD bị mất do lỗ hổng này.
Vụ hack 150 triệu USD XRP của Chris Larsen được xem là vụ lớn nhất liên quan đến LastPass, đặt ra câu hỏi nghiêm trọng về tính an toàn của các trình quản lý mật khẩu trực tuyến khi lưu trữ thông tin quan trọng như khóa cá nhân.
Bài Học Đắt Giá Cho Nhà Đầu Tư Crypto
Vụ việc của Chris Larsen không chỉ là một hồi chuông cảnh báo cho các cá nhân nổi tiếng trong ngành tiền điện tử, mà còn là bài học cho tất cả nhà đầu tư. Việc lưu trữ private key hoặc seed phrase (cụm từ hạt giống) trong các ứng dụng trực tuyến như LastPass tiềm ẩn rủi ro rất lớn. Dù LastPass cam kết bảo mật dữ liệu, thực tế cho thấy hacker vẫn có thể khai thác lỗ hổng để truy cập thông tin người dùng.
Để bảo vệ tài sản số, các chuyên gia khuyến nghị:
Không lưu trữ khóa cá nhân trực tuyến: Tránh sử dụng các ứng dụng quản lý mật khẩu hoặc dịch vụ đám mây để lưu private key/seed phrase.
Sử dụng ví lạnh (cold wallet): Ví phần cứng như Ledger hay Trezor là lựa chọn an toàn hơn để bảo vệ tiền điện tử.
Cập nhật thông tin bảo mật: Theo dõi các lỗ hổng bảo mật từ các dịch vụ mà bạn sử dụng để kịp thời thay đổi phương pháp lưu trữ.
Kết Luận: Đầu Tư Crypto – Lợi Nhuận Cao, Rủi Ro Lớn
Vụ hack 150 triệu USD
$XRP của Chris Larsen là minh chứng rõ ràng rằng ngay cả những nhân vật hàng đầu trong ngành cũng không miễn nhiễm với rủi ro bảo mật. Với người dùng Binance Square, sự kiện này nhắc nhở rằng việc bảo vệ tài sản cá nhân cần được đặt lên hàng đầu. Đầu tư vào tiền điện tử mang lại tiềm năng lợi nhuận hấp dẫn, nhưng cũng đi kèm với những nguy cơ không nhỏ như biến động giá, lỗ hổng bảo mật và thiếu quy định pháp lý. Hãy luôn nghiên cứu kỹ lưỡng và áp dụng các biện pháp an toàn trước khi tham gia thị trường này.
#anhbacong Lưu ý: Bài viết này được đăng trên Binance Square và không nhằm mục đích kêu gọi đầu tư hay quảng bá cho bất kỳ nền tảng nào khác. Đầu tư crypto tiềm ẩn rủi ro cao, hãy cân nhắc kỹ trước khi tham gia.