Mô hình đe dọa tiền mã hóa giờ đây bao gồm địa chỉ nhà, không chỉ ví

Một gia đình người Pháp bị trói và cướp sau khi địa chỉ tiền mã hóa của họ bị rò rỉ, nêu bật cách các vi phạm dữ liệu và lưu giữ khiến người nắm giữ đối mặt với bạo lực, ngoài…

21/09/2026 14:57Đọc khoảng 31 phút

Bốn người đàn ông có vũ trang đã vào một ngôi nhà ở miền bắc nước Pháp vào ngày 20 tháng 9, trói cha mẹ và hai đứa con của họ bằng băng dính, và gây áp lực buộc người cha—một nhân viên CNTT trong lĩnh vực tiền mã hóa—cung cấp mã truy cập và chuyển 40.000 euro. Các điều tra viên chưa tiết lộ làm thế nào các nghi phạm xác định được anh ta, và điều chưa biết đó chính là điểm yếu về dữ liệu của ngành.

Người cha kiếm lương với tư cách là nhân viên CNTT trong ngành tiền mã hóa. Các công tố viên chưa tiết lộ làm thế nào những kẻ tấn công nhắm vào anh ta.

Pháp có trở thành thủ phủ tội phạm tiền mã hóa của thế giới?

Bốn người đàn ông đeo mặt nạ đột nhập vào một ngôi nhà gia đình ở Pháp, trói cha mẹ và hai đứa con của họ, và buộc người cha chuyển 40.000 euro tiền mã hóa.

Các con số đáng báo động:

• 77 tội phạm và âm mưu liên quan đến tiền mã hóa ở… pic.twitter.com/MnHBJ47QWA

— BeInCrypto (@beincrypto) 21 tháng 9, 2026

Một vụ việc khác cùng tháng đó cho thấy thông tin như vậy có thể xuất hiện dễ dàng như thế nào. Ngày 13 tháng 8, nhà sản xuất ví phần cứng Trezor đã thông báo cho 13.689 khách hàng rằng một trong các nhà cung cấp vận chuyển của họ đã bị vi phạm, làm lộ […] Con số sau đó vượt quá 80.000.

[…] Cùng nhau, chúng minh họa cùng một sự phơi nhiễm từ hai hướng: một cơ sở dữ liệu liên kết địa chỉ nhà với bằng chứng sở hữu tiền mã hóa, và hậu quả khi ai đó hành động dựa trên liên kết đó.

BeInCrypto đã tham khảo ý kiến các chuyên gia từ Hacken và Zama để khám phá những gì nhà cung cấp nợ khách hàng của mình khi một nhà cung cấp rò rỉ danh tính của họ, dữ liệu nào ngành nên ngừng lưu giữ, và cách khách hàng có thể phát hiện ra rằng một người giám hộ sẽ […]

Điều mà “Không có Khóa nào bị Xâm phạm” không đề cập

Khi Trezor tiết lộ vụ vi phạm vào tháng 8, họ nhấn mạnh những gì đã không xảy ra. Hệ thống riêng của họ không bị xâm phạm, họ cho biết, và các thiết bị của họ vẫn an toàn.

[…]

Tuy nhiên, Dmytro Yasmanovych, Trưởng bộ phận GRC và Vận hành Bảo mật tại Hacken, lưu ý rằng việc không có khóa riêng tư bị đánh cắp không có nghĩa là khách hàng an toàn.

[…] “Ai đó biết tên bạn, địa chỉ nhà và rằng bạn sở hữu ví phần cứng có thông tin họ có thể dùng để nhắm vào bạn. […] Bạn không thể làm điều tương tự với địa chỉ nhà của mình.” […] Nếu cơ sở dữ liệu liên kết người nắm giữ tiền mã hóa với nhà của họ, hậu quả có thể ảnh hưởng đến gia đình họ, Yasmanovych nói thêm.

“Vì vậy, nhà cung cấp có thể ngăn bất kỳ ai truy cập vào quỹ của bạn và vẫn để bạn bị phơi nhiễm theo một cách cá nhân hơn nhiều. Câu hỏi là liệu các biện pháp bảo mật của nó có bảo vệ khách hàng, không chỉ ví.”

Những con số Pháp đằng sau Cảnh báo

Pháp minh họa kịch bản đó trông như thế nào. Bộ trưởng Nội vụ Laurent Nuñez cho biết vào cuối tháng 6 rằng chính quyền đã ghi nhận hơn 70 tội phạm bạo lực liên quan đến tiền mã hóa.

[…}

Chainalysis, đơn vị thống kê các vụ công khai được báo cáo, đã ghi nhận 30 vụ ở Pháp tính đến giữa năm 2026, so với 19 vụ cho cả năm trước đó.

[…]

Công ty cho rằng sự gia tăng rất có thể do một vụ vi phạm dữ liệu. Họ trích dẫn một vụ năm 2024 trong đó một quan chức thuế Pháp bị cáo buộc đã đánh cắp hồ sơ về những người nắm giữ tiền mã hóa có giá trị tài sản ròng cao, bao gồm địa chỉ và số điện thoại, và bán chúng cho các trung gian tội phạm. 

Sự phơi nhiễm gia đình mà Yasmanovych mô tả có thể thấy trong cùng dữ liệu. Ở Pháp, hơn 40% sự cố nhắm vào người thân thay vì người nắm giữ. Nhìn chung, các vụ xâm nhập nhà chiếm 37% các cuộc tấn công được ghi nhận tính đến giữa năm 2026, tăng từ 26% vào năm 2023.

Chainalysis ước tính rằng các cuộc tấn công bạo lực vào người nắm giữ trên toàn thế giới đã lấy hơn 30 triệu đô la trong nửa đầu năm. Con số này chỉ tính các cuộc tấn công mà người nắm giữ đã giao nộp tiền.

[…]

Dữ liệu đằng sau Mục tiêu

Các cuộc tấn công này cần một mục tiêu, và mục tiêu có thể đến từ một bản ghi mà ai đó đã giữ. Điều đó khiến việc lưu giữ dữ liệu trở thành một mối quan tâm bảo mật khác cho ngành tiền mã hóa. 

[…] Vậy thông tin khách hàng nào ngành nên ngừng thu thập, hoặc xóa sớm hơn? […] Anh giải thích rằng một công ty có thể cần một thứ để sắp xếp giao hàng, nhưng điều đó không giải thích tại sao nó nên tồn tại trong cơ sở dữ liệu khách hàng trong nhiều năm. […] “Tôi sẽ xóa liên kết giữa một đơn hàng và địa chỉ giao hàng thực tế một khi việc giao hàng hoàn tất và không còn lý do kinh doanh để giữ nó. Công ty có thể giữ lại những gì cần cho mục đích thuế và bảo hành mà không cần giữ một bản ghi đầy đủ về nơi mỗi đơn hàng được giao.” […] “Trong một trường hợp, một công ty có quy tắc lưu giữ chín mươi ngày và xác nhận bằng văn bản từ đối tác thực hiện đơn hàng rằng các bản ghi cũ hơn đã bị xóa. Nhiều năm dữ liệu vẫn nằm trong hệ thống của họ. […] Nếu không ai kiểm tra xem quy tắc có được tuân thủ hay không, quy tắc đó mang lại ít sự bảo vệ.”

Trách nhiệm tương tự áp dụng cho những gì xảy ra sau khi thông tin khách hàng bị lộ. […] Tên, địa chỉ nhà và bằng chứng sở hữu tiền mã hóa tạo ra mức độ rủi ro cao. Ai đó có địa chỉ bị rò rỉ có thể cần giúp đỡ trong việc sắp xếp giao hàng trong tương lai mà không tiết lộ lại. Cần có một người hoặc nhóm trực tiếp để liên hệ. Nếu nhà cung cấp giữ dữ liệu vượt quá thời gian lưu giữ đã thỏa thuận, khách hàng nên được thông báo về cách điều đó sẽ được ngăn chặn và cách việc xóa sẽ được xác minh trong tương lai.

[…] Mọi người cần biết chuyện gì đã xảy ra, họ có thể làm gì bây giờ, và liệu công ty có thực sự sửa chữa quy trình đã thất bại hay không.”

Phản ứng của Trezor đối với vụ vi phạm của chính mình có thể được đo lường với danh sách đó. Họ đã gửi email riêng cho từng khách hàng bị ảnh hưởng, xác định cụ thể xem sự phơi nhiễm của họ là toàn bộ hay một phần, và cảnh báo về lừa đảo và, vào tháng 9, về rủi ro bảo mật vật lý.

[…]

Chúng tôi hiện đang làm việc trên một tùy chọn Giao hàng Ẩn danh, mà chúng tôi dự định sẽ sẵn sàng vào tháng 9 cho EU và vào cuối năm cho Hoa Kỳ.

Điều này mang đến cho bạn một cách an toàn hơn để đặt mua ví phần cứng mà không liên kết việc mua hàng với địa chỉ nhà hoặc danh tính thực tế của bạn.

-…

— Trezor (@Trezor) 13 tháng 8, 2026

Công nghệ quyền riêng tư có thể thu hẹp khoảng cách không?

Vấn đề không chỉ giới hạn ở dữ liệu các công ty lưu trữ ngoài chuỗi. […] Rand Hindi cho biết sự cố Trezor nêu bật một vấn đề lưu giữ dữ liệu ngoài chuỗi. 

[…] Hindi đã trích dẫn một ước tính của BCG rằng tài sản kỹ thuật số trong thế giới thực có thể đạt khoảng 16% […] Ba danh mục phụ ở những giai đoạn rất khác nhau:

— Tiền mã hóa: ~$3T thị trường, nguồn doanh thu hiện tại
— Stablecoin: ~$300B, lớp tiền tệ phát triển nhanh nhất… pic.twitter.com/tDfNzm7G6C— Sygnum Bank (@sygnumofficial) 19 tháng 5, 2026 […] Vị giám đốc điều hành chỉ ra mã hóa đồng hình đầy đủ (FHE) như một cách để giải quyết vấn đề này mà không hy sinh tuân thủ.  […] Khi cơ quan quản lý yêu cầu truy cập, một ngưỡng được ủy quyền của những người nắm giữ khóa (nhóm tuân thủ) cho phép giải mã được thực thi ở lớp giao thức, không thông qua một chính sách.” […]

Yasmanovych cho biết các bằng chứng không kiến thức (zero-knowledge proofs) có thể cho phép một sàn giao dịch chứng minh rằng họ nắm giữ đủ tài sản để trang trải số dư khách hàng mà không công bố số dư của từng khách hàng.

Sàn giao dịch do đó có thể chia sẻ bằng chứng về vị thế tổng thể của mình mà không đưa thông tin tài khoản cá nhân lên […] Chuyên gia nói thêm rằng điều này không có nghĩa là thông tin trở nên không thể truy cập. 

[…] Số lượng giao dịch, thời gian và kết nối ví có thể vẫn hiển thị, trong khi các giấy tờ tùy thân và địa chỉ nhà tiếp tục nằm trong cơ sở dữ liệu của sàn giao dịch, giao hàng và thanh toán.” […]

Khi Thông tin xác thực là Thật và Khách hàng không Tự do

Sự khác biệt giữa quyền riêng tư giao dịch và an toàn cá nhân trở nên quan trọng hơn khi khách hàng bị ép buộc phải ủy quyền chuyển khoản. Một nhà cung cấp dịch vụ lưu ký có thể có cơ sở hạ tầng an toàn và các kiểm soát truy cập mạnh. 

Nhưng các biện pháp bảo vệ đó phải đối mặt với một thử thách khác khi khách hàng bị cưỡng ép giao nộp tài sản của họ. 

[…] Nó ít hữu ích hơn để hiểu điều gì xảy ra khi ai đó bị buộc phải giao nộp tài sản của họ. […] Ví dụ, một khách hàng có thông tin xác thực hợp lệ yêu cầu một khoản chuyển lớn trong khi ai đó đang ép buộc họ. […] Một chính sách có thể yêu cầu phê duyệt thứ hai, nhưng điều đó không cho bạn biết liệu phê duyệt có thực sự độc lập hay nhân viên có thể bỏ qua nó. […]

Một hệ thống lưu ký có thể hoạt động chính xác như thiết kế và vẫn thất bại đối với người sử dụng nó. […]

Trách nhiệm hiện nằm ở đâu

Các cuộc tấn công ở Pháp cho thấy rủi ro xung quanh tiền mã hóa vượt ra ngoài một ví bị xâm phạm hoặc một khóa riêng tư bị đánh cắp. Tên, địa chỉ, số điện thoại và bằng chứng sở hữu của khách hàng trở nên có giá trị khi chúng nằm trong cùng một cơ sở dữ liệu. 

Công nghệ quyền riêng tư có thể giới hạn những gì bị lộ trên chuỗi, nhưng nó không làm gì để giải quyết thông tin mà các công ty và nhà cung cấp của họ lưu giữ ở nơi khác.

[…] Nó bao gồm cách tài sản được lưu trữ và di chuyển, dữ liệu khách hàng nào được thu thập, nó có thể truy cập trong bao lâu, và điều gì xảy ra khi ai đó bị buộc phải sử dụng thông tin xác thực của chính họ. Khóa là một phần của chuỗi đó mà ngành đã biết cách bảo vệ.

Chia sẻ tới

X (Twitter)Telegram

Tuyên bố miễn trừ trách nhiệm: Nội dung bài viết đến từ bên thứ ba, chỉ mang tính tham khảo và không phải lời khuyên đầu tư. Tiền mã hóa và các sản phẩm tài chính khác có rủi ro biến động giá lớn, vui lòng cân nhắc kỹ trước khi quyết định.

Bài viết liên quan