Quy định mới yêu cầu báo cáo lỗ hổng trong 24 giờ; ví công ty tự “vấp ngã” trước

EU vừa ban hành một quy định mới, bắt đầu có hiệu lực từ ngày 11/9: các ví mã hóa được bán vào EU—dù là ví phần cứng hay phần mềm—nếu phát hiện một lỗ hổng bị tin tặc nhắm tới, thì trong vòng 24 giờ phải báo cáo trước. Trong 72 giờ phải làm rõ các chi tiết, và sau khi đã sửa xong thì trong 14 ngày phải nộp một bản tổng kết. Không làm đúng, mức phạt cao nhất lên tới 15 triệu euro, hoặc tính theo 2,5% doanh thu toàn cầu; điều nào cao hơn thì lấy điều đó.

Thật trùng hợp, ngay khi quy định vừa có hiệu lực, hai công ty ví Trezor và BitBox lại tự gặp rắc rối trước. Ngày 4/9, Trezor cho biết dữ liệu của công ty chuyển phát đang gửi thiết bị phần cứng cho họ bị rò rỉ: số người dùng tại Mỹ bị ảnh hưởng ban đầu là 14.000, sau đó điều chỉnh lên 67.000. Chưa đầy vài ngày, khoảng ngày 9/9, hai công ty này lại cùng gửi thông báo, nhắc người dùng cẩn thận với một email lừa đảo—kẻ gian mạo danh “cảnh báo an toàn”, tiêu đề là “Cảnh báo lỗ hổng khẩn cấp”, thực chất là giả. Chỉ cần bấm vào liên kết là có thể bị lừa.

Nói cho chặt chẽ, lần này xảy ra sự cố ở công ty đối tác gửi hàng chuyển phát và phát email cho họ, chứ không phải phần cứng ví bị tấn công trực tiếp. Vì thế có thể không được xem là loại lỗ hổng cần phải báo cáo theo đúng tinh thần quy định mới. Nhưng với người dùng phổ thông thì gần như không khác gì—nhận bất kỳ email nào tự xưng “cảnh báo an toàn”, hãy kiểm tra lại thật kỹ trước khi bấm.
#安全