Blog

Tấn công ví tháng 10/2026: thiết bị bị cấy ghép, phishing và ứng dụng giả

Bitquery ghi nhận 92,9 triệu USD rời khỏi các ví Ledger mua qua đại lý. Brevo và tiện ích giả cho thấy kẻ tấn công nhắm vào kênh tin cậy.

WalletLab

Đầu tháng 10, kẻ tấn công lạm dụng nhiều kênh mà người dùng dựa vào để chọn, thiết lập và quản lý ví. Bitquery ghi nhận 92,9 triệu USD bị rút khỏi 311 ví liên quan đến thiết bị Ledger mua qua đại lý CryptoBilis ở Đông Nam Á. Ledger cho biết đã phát hiện một bộ cấy phần cứng trái phép trong một Nano X bị ảnh hưởng. Tài khoản X của Coldcard bị chiếm quyền đăng cảnh báo giả yêu cầu chuyển tiền; 16 tiện ích Firefox giả mạo ví Rabby và OKX để lấy cụm từ khôi phục.

Điểm chung là kênh tin cậy xung quanh ví bị lạm dụng. Những thông tin hiện có không cho thấy secure element bị phá vỡ. Chúng cho thấy nguồn gốc thiết bị, người gửi tin nhắn và phần mềm quanh ví đều quan trọng.

Vụ rút tiền qua CryptoBilis

Ngày 9 tháng 10, Ledger cho biết đang điều tra báo cáo mất tiền từ khách hàng ở Indonesia, Malaysia và Philippines mua thiết bị qua CryptoBilis. Ledger yêu cầu đại lý tạm dừng bán và giao hàng trong khi điều tra tiếp tục. Các khoản mất vẫn đang được điều tra.

Phân tích on-chain của Bitquery ghi nhận 92,9 triệu USD từ 311 ví trên năm chuỗi. Đây là tổng số Bitquery đo được, không phải con số Ledger xác nhận. Bitquery cũng cho biết Tether đã đóng băng 10 triệu USD USDT liên quan đến vụ việc và truy vết một phần tiền đến Tornado Cash. Đóng băng không đồng nghĩa tiền được trả lại cho nạn nhân.

Ngày 10 tháng 10, Ledger cho biết Nano X của một người dùng bị ảnh hưởng có bộ cấy phần cứng trái phép. Cách hoạt động chính xác và mối liên hệ với toàn bộ thiệt hại vẫn đang được điều tra. Các bài viết về thiết bị được kiểm tra cho biết bộ cấy có thể đã ghi lại từ khôi phục khi chúng hiện trên màn hình. Điều đó không chứng minh mọi ví bị rút đều dùng thiết bị cấy ghép. Ledger khuyên người mua CryptoBilis gần đây chưa thiết lập thiết bị thì không nên thiết lập; ai đã khởi tạo nên cân nhắc chuyển tài sản sang thiết bị ký mới với cụm từ khôi phục được tạo mới.

Kênh đáng tin cũng có thể mang mồi nhử

Sự cố Brevo xảy ra ngày 9 tháng 9, trước vụ rút tiền tháng 10. Trezor cho biết kẻ tấn công lạm dụng nhà cung cấp email bên thứ ba để gửi phishing từ hạ tầng gửi thư thật của Trezor. Sau đó, Trezor xác nhận 347.149 liên hệ tiếp thị bị xuất ra. Tiêu đề email là “Critical Security Alert: STM32 Entropy Vulnerability” và yêu cầu người nhận nhập bản sao lưu ví vào ứng dụng. Trezor cho biết đã vô hiệu hóa đường gửi và gỡ tên miền phishing. Sự cố ảnh hưởng dữ liệu liên hệ và gửi email; Trezor nói hệ thống ví và tài khoản không bị truy cập. Xem cập nhật trong thông báo sự cố của Trezor.

Ngày 11 tháng 10, có tin tài khoản X của Coldcard bị chiếm để đăng cảnh báo giả về lỗ hổng firmware, yêu cầu chuyển tiền ngay. Bài đăng nêu phiên bản firmware thật đã được vá nên trông có vẻ đáng tin. Hãy coi việc chiếm tài khoản là thông tin được báo cáo. Sự việc không xác nhận lỗ hổng firmware Coldcard mới. Vụ entropy tháng 7 là sự cố riêng, được trình bày trong bài phân tích entropy Coldcard và hướng dẫn di chuyển an toàn.

Bài học cụ thể: tên người gửi không tự xác minh được tin nhắn. Tên miền email thật hoặc tài khoản thương hiệu có thể nằm trong tay kẻ tấn công. Đừng mở liên kết khôi phục hay chuyển tiền chỉ vì tin nhắn thúc giục. Tự mở một kênh chính thức thứ hai để kiểm tra thông báo.

Tiện ích ví giả

Socket báo cáo 16 tiện ích Firefox độc hại: bốn giả Rabby và 12 giả OKX. Màn hình nhập ví thu thập cụm từ khôi phục hoặc khóa riêng rồi gửi đến Cloudflare Workers do kẻ tấn công kiểm soát. Socket liên hệ hoạt động này với chiến dịch “Offside Wallet Theft Factory” từng được báo cáo. Theo Socket, Mozilla đã gỡ các tiện ích trước ngày 5 tháng 10. Các tiện ích nhắm vào bí mật do người dùng nhập; báo cáo không nói chúng trích xuất bí mật từ thiết bị phần cứng. Đọc phân tích kỹ thuật của Socket.

Mục niêm yết trong kho trình duyệt và giao diện quen thuộc không chứng minh tiện ích là thật. Cài ví bằng liên kết trên trang chính thức của dự án và không bao giờ nhập cụm từ khôi phục của ví phần cứng vào tiện ích.

Việc cần làm

  • Chỉ mua qua kênh chính thức. Mua trực tiếp từ nhà sản xuất hoặc dùng danh sách đại lý chính thức. Đây là cửa hàng chính thức của Ledger và cửa hàng chính thức của Trezor. Nếu thiết bị đến từ đại lý đang bị điều tra, hãy làm theo hướng dẫn mới nhất của nhà sản xuất trước khi thiết lập hoặc sử dụng.
  • Không nhập cụm từ khôi phục vào website, ứng dụng, email hay tiện ích. Quy trình hợp lệ yêu cầu bạn ghi lại từ và xác nhận trên thiết bị, không dán chúng vào biểu mẫu web.
  • Coi tin nhắn khẩn “chuyển tiền ngay” là phishing cho đến khi xác minh độc lập. Không dùng liên kết hoặc thông tin liên hệ trong tin nhắn.
  • Xác minh qua kênh chính thức thứ hai. Tự nhập tên miền đã biết, mở ứng dụng của nhà cung cấp hoặc tìm tài khoản chính thức qua đường riêng. Địa chỉ gửi quen thuộc và tài khoản mạng xã hội đã xác minh cũng có thể bị chiếm.
  • Kiểm tra chi tiết giao dịch trên màn hình phần cứng. Kiểm tra trên thiết bị giúp chống máy tính bị xâm nhập; nó không làm chuỗi cung ứng bị can thiệp hay cụm từ bị đánh cắp trở nên an toàn. Hướng dẫn Trezor Clear Signing giải thích dữ liệu dễ đọc cho biết được điều gì.

Bối cảnh sản phẩm tháng 10

  • OneKey Pro 2: Theo thông tin ra mắt, OneKey công bố sản phẩm ngày 8 tháng 10 với giá 299 USD. Đây chỉ là tin sản phẩm bổ sung.
  • Ledger cũng công bố tính năng Wallet như Crypto Loan qua Morpho và Telegram mở ví Money. Những lần ra mắt này không thay đổi các nguyên tắc trên.

Nhận định của WalletLab

Các sự cố lần này đi qua phân phối phần cứng, email tiếp thị, mạng xã hội và tiện ích trình duyệt. Chúng không cho thấy secure element bị phá vỡ. Trong vụ Ledger, thông tin về bộ cấy vật lý ở một thiết bị được kiểm tra vẫn đang điều tra; con số 92,9 triệu USD của Bitquery mô tả thiệt hại on-chain, không phải nguyên nhân gốc đã xác nhận cho mọi ví.

Ví phần cứng bảo vệ khóa khi quy trình thiết lập và khôi phục còn đáng tin. Mua qua kênh chính thức, giữ cụm từ khôi phục ngoại tuyến và coi tin nhắn khẩn yêu cầu chuyển ví là thù địch cho đến khi xác minh độc lập. Để chọn ví phần mềm, bắt đầu với hướng dẫn ví phần mềm.