Trezor lại bị rò rỉ dữ liệu: 14.000 người dùng bị lộ họ tên, số điện thoại và địa chỉ cư trú.
Lần này không phải hacker tấn công chính Trezor, mà là bên vận chuyển ShipMonk bị chèn SQL (SQL injection) để lộ toàn bộ. Kẻ tấn công lấy được dữ liệu đơn hàng, không phải khóa cá nhân (private key). Nhưng vấn đề nằm ở chỗ khác — “tiền của bạn an toàn, nhưng bạn là ai, bạn ở đâu, thì toàn bộ mạng đều biết”.
Thương hiệu ví được in trên nhãn vận chuyển; người nhận đồng nghĩa với việc công khai tuyên bố “tôi là người nắm giữ coin”. Khi kết hợp thêm họ tên, số điện thoại và địa chỉ cư trú, mức độ chính xác đủ để các email lừa đảo, cuộc gọi lừa đảo thậm chí hành vi cướp tại nhà trở nên vô cùng “thuyết phục”.
Đáng buồn hơn: đây là lần thứ hai trong vòng hai tuần xảy ra sự cố an ninh đối với ví phần cứng. Ngày 30/7, Coldcard bị mất hơn 100 triệu USD do lỗ hổng bảo mật. Ví phần cứng vốn luôn được quảng bá là “tuyệt đối an toàn”; giờ xem ra — nó chỉ bảo vệ khóa cá nhân của bạn, chứ không bảo vệ bạn với tư cách một con người.
Theo dữ liệu của Chainalysis, trong năm nay đã xảy ra 46 vụ tấn công bạo lực nhắm vào người nắm giữ coin, trong đó bắt cóc chiếm hơn một nửa. Đây không phải nói quá.
Trezor cho biết tháng 9 sẽ triển khai giao hàng ẩn danh trong Liên minh châu Âu — nhưng trước khi “chữa cháy” kịp thời, 14.000 người đã bị lộ.
Ví lạnh có “lạnh” đến đâu nữa cũng không lạnh bằng rủi ro ngoài đời thực. Mua ví phần cứng, trước hết hãy nghĩ xem làm sao để người khác không biết bạn đã mua.