Khoảng 347.000 người dùng ví tiền số Trezor đã trở thành mục tiêu của chiến dịch phishing sau khi hệ thống của Brevo, nhà cung cấp dịch vụ email cho Trezor, bị xâm nhập. Kẻ tấn công lợi dụng quyền gửi email để giả danh Trezor, dựng lên một cảnh báo bảo mật giả và tìm cách đánh cắp thông tin khôi phục ví của người dùng.
Theo Trezor, sự cố xảy ra tại Brevo vào ngày 9/9, ảnh hưởng đến 120 tài khoản của nền tảng này, trong đó có tài khoản được Trezor sử dụng để gửi bản tin. Kẻ tấn công đã lợi dụng quyền truy cập để gửi email giả mạo tới khoảng 347.000 địa chỉ trong danh sách nhận bản tin của Trezor.
Điều đáng chú ý là Trezor không bị xâm nhập trực tiếp. Công ty cho biết không có hệ thống, ví phần cứng hay tài khoản Trezor nào bị ảnh hưởng bởi vụ xâm nhập Brevo. Tuy nhiên, danh sách khoảng 347.000 địa chỉ email có nguy cơ bị kẻ tấn công sử dụng tiếp cho các chiến dịch lừa đảo khác.
Theo Trezor, sự cố xảy ra tại Brevo vào ngày 9/9, ảnh hưởng đến 120 tài khoản của nền tảng này, trong đó có tài khoản được Trezor sử dụng để gửi bản tin. Kẻ tấn công đã lợi dụng quyền truy cập để gửi email giả mạo tới khoảng 347.000 địa chỉ trong danh sách nhận bản tin của Trezor.
Điều đáng chú ý là Trezor không bị xâm nhập trực tiếp. Công ty cho biết không có hệ thống, ví phần cứng hay tài khoản Trezor nào bị ảnh hưởng bởi vụ xâm nhập Brevo. Tuy nhiên, danh sách khoảng 347.000 địa chỉ email có nguy cơ bị kẻ tấn công sử dụng tiếp cho các chiến dịch lừa đảo khác.
Hacker giả cảnh báo lỗ hổng nghiêm trọng
Email lừa đảo được gửi từ địa chỉ trông như địa chỉ hợp lệ của Trezor, với tiêu đề “Critical Security Alert: STM32 Entropy Vulnerability”.
Nội dung cảnh báo người dùng rằng một lỗ hổng liên quan đến vi điều khiển STM32 trong ví Trezor có thể khiến seed phrase, tức cụm từ khôi phục ví, bị tấn công bằng phương pháp dò tìm.
Đây là một cái cớ khá hiệu quả vì nó đánh đúng vào tâm lý người sử dụng ví tiền số: lo ngại tài sản bị đánh cắp và sợ rằng mình phải nhanh chóng cập nhật thiết bị để bảo vệ tiền.
Email yêu cầu người nhận nhấp vào một đường dẫn để tải ứng dụng. Nếu làm theo hướng dẫn, người dùng sẽ bị yêu cầu nhập wallet backup, tức thông tin khôi phục ví.
Đây mới là mục tiêu thực sự của kẻ tấn công. Nếu có được seed phrase, kẻ gian có thể khôi phục ví trên một thiết bị khác và kiểm soát tài sản trong ví, bất kể chiếc Trezor vật lý của nạn nhân vẫn nằm trong tay họ.
Nội dung cảnh báo người dùng rằng một lỗ hổng liên quan đến vi điều khiển STM32 trong ví Trezor có thể khiến seed phrase, tức cụm từ khôi phục ví, bị tấn công bằng phương pháp dò tìm.
Đây là một cái cớ khá hiệu quả vì nó đánh đúng vào tâm lý người sử dụng ví tiền số: lo ngại tài sản bị đánh cắp và sợ rằng mình phải nhanh chóng cập nhật thiết bị để bảo vệ tiền.
Email yêu cầu người nhận nhấp vào một đường dẫn để tải ứng dụng. Nếu làm theo hướng dẫn, người dùng sẽ bị yêu cầu nhập wallet backup, tức thông tin khôi phục ví.
Đây mới là mục tiêu thực sự của kẻ tấn công. Nếu có được seed phrase, kẻ gian có thể khôi phục ví trên một thiết bị khác và kiểm soát tài sản trong ví, bất kể chiếc Trezor vật lý của nạn nhân vẫn nằm trong tay họ.
347.000 người nhận, 2.500 người đã nhấp vào liên kết
Trezor cho biết công ty đã phát hiện và vô hiệu hóa tên miền độc hại ở cấp DNS chỉ khoảng 20 phút sau khi phát hiện cuộc tấn công. Biện pháp này giúp ngăn những người nhận email tiếp theo truy cập vào trang độc hại. Tuy nhiên, trước khi tên miền bị vô hiệu hóa, khoảng 2.500 người đã nhấp vào liên kết trong email lừa đảo.
Con số này không đồng nghĩa với việc 2.500 người đã mất tiền. Rủi ro nghiêm trọng chủ yếu xuất hiện nếu người dùng tiếp tục làm theo hướng dẫn và nhập seed phrase hoặc thông tin khôi phục ví vào ứng dụng hay website được gửi từ email.
Trezor nhấn mạnh rằng công ty không bao giờ yêu cầu người dùng cung cấp wallet backup. Nếu người dùng chỉ nhấp vào liên kết nhưng không nhập thông tin khôi phục ví, Trezor cho biết tài sản không bị ảnh hưởng bởi hành động đó.
Con số này không đồng nghĩa với việc 2.500 người đã mất tiền. Rủi ro nghiêm trọng chủ yếu xuất hiện nếu người dùng tiếp tục làm theo hướng dẫn và nhập seed phrase hoặc thông tin khôi phục ví vào ứng dụng hay website được gửi từ email.
Trezor nhấn mạnh rằng công ty không bao giờ yêu cầu người dùng cung cấp wallet backup. Nếu người dùng chỉ nhấp vào liên kết nhưng không nhập thông tin khôi phục ví, Trezor cho biết tài sản không bị ảnh hưởng bởi hành động đó.
Không hack ví nhưng vẫn có thể đánh cắp tiền
Vụ việc cho thấy một điểm dễ bị bỏ qua trong bảo mật tiền số: kẻ tấn công không nhất thiết phải xâm nhập trực tiếp vào hệ thống của nhà sản xuất ví để lấy tiền. Chỉ cần có được danh sách khách hàng và khả năng gửi email dưới danh nghĩa thương hiệu đáng tin cậy, hacker đã có thể tạo ra một cuộc tấn công có tính thuyết phục cao.
Trong trường hợp này, thông tin bị lộ chủ yếu là các địa chỉ email đăng ký nhận bản tin. Nhưng khi biết người nhận là khách hàng Trezor, kẻ tấn công có thêm một lợi thế quan trọng: chúng biết nạn nhân có khả năng đang sử dụng ví tiền số.
Điều này cho phép chúng xây dựng những kịch bản lừa đảo chuyên biệt hơn, chẳng hạn giả cảnh báo lỗ hổng phần cứng, yêu cầu cập nhật firmware, xác minh ví hoặc chuyển tài sản sang một “ví an toàn”.
Đây không phải lần đầu Trezor gặp rủi ro từ đối tác
Sự cố Brevo xảy ra chỉ vài tuần sau một vụ việc khác liên quan đến nhà cung cấp dịch vụ của Trezor.
Tháng 8/2026, Trezor cho biết hệ thống của ShipMonk, đối tác logistics, bị xâm nhập và làm lộ dữ liệu đơn hàng của khách hàng. Sau quá trình điều tra, tổng số người bị ảnh hưởng được nâng lên 80.689 người, bao gồm tên, email, số điện thoại và địa chỉ giao hàng ở các mức độ khác nhau.
Trezor cũng từng thông báo một sự cố khác vào năm 2024, khi hệ thống hỗ trợ khách hàng của một nhà cung cấp bên thứ ba bị xâm nhập, ảnh hưởng đến thông tin của khoảng 66.000 người dùng.
Những sự việc này cho thấy một doanh nghiệp có thể bảo vệ tốt hệ thống cốt lõi nhưng vẫn phải đối mặt với rủi ro từ các nhà cung cấp đang nắm giữ dữ liệu hoặc quyền truy cập phục vụ hoạt động kinh doanh.
Tháng 8/2026, Trezor cho biết hệ thống của ShipMonk, đối tác logistics, bị xâm nhập và làm lộ dữ liệu đơn hàng của khách hàng. Sau quá trình điều tra, tổng số người bị ảnh hưởng được nâng lên 80.689 người, bao gồm tên, email, số điện thoại và địa chỉ giao hàng ở các mức độ khác nhau.
Trezor cũng từng thông báo một sự cố khác vào năm 2024, khi hệ thống hỗ trợ khách hàng của một nhà cung cấp bên thứ ba bị xâm nhập, ảnh hưởng đến thông tin của khoảng 66.000 người dùng.
Những sự việc này cho thấy một doanh nghiệp có thể bảo vệ tốt hệ thống cốt lõi nhưng vẫn phải đối mặt với rủi ro từ các nhà cung cấp đang nắm giữ dữ liệu hoặc quyền truy cập phục vụ hoạt động kinh doanh.
Người dùng Trezor cần đặc biệt cảnh giác với email
Với người sử dụng ví tiền số, nguyên tắc quan trọng nhất là không bao giờ nhập seed phrase hoặc wallet backup vào website, ứng dụng hay biểu mẫu trực tuyến theo yêu cầu từ email. Nếu nhận được email nói rằng ví đang gặp lỗi, phát hiện lỗ hổng hoặc cần cập nhật khẩn cấp, người dùng không nên nhấp vào liên kết trong email. Thay vào đó, hãy tự mở website hoặc ứng dụng chính thức của Trezor để kiểm tra thông tin.
Đặc biệt, cần cảnh giác với những email tạo cảm giác khẩn cấp như “tài sản đang gặp nguy hiểm”, “ví sẽ bị khóa”, “cần xác minh ngay” hoặc “cần chuyển tiền sang ví an toàn”. Đây là những kịch bản thường được sử dụng để khiến nạn nhân hành động trước khi kịp kiểm tra thông tin. Nếu đã nhập seed phrase vào một website hoặc ứng dụng theo hướng dẫn của email đáng ngờ, cần coi seed phrase đó đã bị lộ và chuyển tài sản sang một ví mới ngay lập tức.
Một cuộc tấn công vào nhà cung cấp bên thứ ba có thể nhanh chóng biến thành cuộc tấn công trực tiếp nhằm vào hàng trăm nghìn khách hàng. Trong trường hợp này, Brevo là điểm xâm nhập, nhưng mục tiêu cuối cùng lại là tài sản tiền số của người dùng Trezor.
Đặc biệt, cần cảnh giác với những email tạo cảm giác khẩn cấp như “tài sản đang gặp nguy hiểm”, “ví sẽ bị khóa”, “cần xác minh ngay” hoặc “cần chuyển tiền sang ví an toàn”. Đây là những kịch bản thường được sử dụng để khiến nạn nhân hành động trước khi kịp kiểm tra thông tin. Nếu đã nhập seed phrase vào một website hoặc ứng dụng theo hướng dẫn của email đáng ngờ, cần coi seed phrase đó đã bị lộ và chuyển tài sản sang một ví mới ngay lập tức.
Một cuộc tấn công vào nhà cung cấp bên thứ ba có thể nhanh chóng biến thành cuộc tấn công trực tiếp nhằm vào hàng trăm nghìn khách hàng. Trong trường hợp này, Brevo là điểm xâm nhập, nhưng mục tiêu cuối cùng lại là tài sản tiền số của người dùng Trezor.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
