Ledger ghi nhận sự cố an ninh ước thiệt hại gần 90 triệu USD, liên quan nhà phân phối CryptoBilis

Tóm tắt thị trường bằng AI
Ledger báo cáo một sự cố bị rút sạch ví với ước tính khoảng ~90 triệu USD liên quan đến các thiết bị được bán thông qua nhà phân phối được ủy quyền của hãng tại Đông Nam Á là CryptoBilis, cho thấy khả năng bị can thiệp trong chuỗi cung ứng. Doanh số qua kênh này đã bị đình chỉ và những người mua gần đây được kêu gọi chuyển dịch tài sản, làm gia tăng nhận thức về rủi ro vận hành và rủi ro đối tác trong ngắn hạn đối với người dùng tự lưu ký. Tiêu đề này củng cố các lo ngại về bảo mật và lừa đảo (phishing) xoay quanh việc phân phối ví phần cứng, điều có thể tạm thời gây áp lực lên khẩu vị rủi ro crypto nói chung.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+2.23%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Theo ChainCatcher, nhà cung cấp ví phần cứng Ledger vừa ghi nhận thêm một sự cố an ninh mới, với các công ty bảo mật bên thứ ba ước tính thiệt hại tiệm cận 90 triệu USD. Ledger cho biết đang điều tra các tổn thất tài chính liên quan đến những thiết bị được bán qua CryptoBilis — nhà phân phối được ủy quyền tại Đông Nam Á — và đã yêu cầu đơn vị này tạm dừng toàn bộ hoạt động bán hàng, giao hàng. Ledger khuyến nghị người dùng mua thiết bị qua kênh này trong 90 ngày gần đây cần đặc biệt thận trọng, hoặc chủ động chuyển tài sản sang ví/thiết bị khác. Nguyên nhân gốc rễ hiện chưa được xác nhận, song các dấu hiệu ban đầu cho thấy có thể liên quan đến rủi ro chuỗi cung ứng hoặc thiết bị bị can thiệp. Ledger cũng điểm lại các sự cố an ninh lớn từng ghi nhận trong quá khứ: - Năm 2018: xuất hiện những cảnh báo sớm về lỗ hổng phần cứng và an toàn chuỗi cung ứng. Các nhà nghiên cứu chứng minh khả năng thiết bị Nano S có thể bị sửa đổi trước khi đến tay người dùng, cùng các kỹ thuật khai thác như vượt qua MCU bootloader, lỗi cô lập và chèn địa chỉ "change" Bitcoin. Ledger sau đó phát hành khuyến cáo và triển khai bản vá; phần lớn đây là lỗ hổng ở mức nghiên cứu và cần tiếp cận vật lý thiết bị. - Năm 2020: xảy ra vụ rò rỉ dữ liệu khách hàng quy mô lớn. Tin tặc khai thác API key của bên thứ ba và các điểm yếu liên quan Shopify để truy cập cơ sở dữ liệu thương mại điện tử và marketing, làm lộ hơn 1 triệu địa chỉ email và khoảng 272.000–292.000 hồ sơ khách hàng chi tiết (tên, địa chỉ, số điện thoại). Ví phần cứng và khóa riêng không bị ảnh hưởng, nhưng sự cố kéo theo làn sóng lừa đảo phishing, social engineering và mạo danh kéo dài qua các thông điệp giả dạng "chính thức". - Tháng 12/2023: Ledger Connect Kit bị tấn công chuỗi cung ứng. Một cựu nhân viên bị phishing khiến tài khoản NPMJS bị chiếm quyền, từ đó kẻ tấn công phát hành phiên bản Connect Kit độc hại, chèn mã độc vào các DApp sử dụng thư viện và dụ người dùng ký giao dịch gian lận. Cửa sổ tấn công kéo dài khoảng 2 giờ, gây thiệt hại 480.000–600.000 USD. Phần cứng Ledger và bản thân Ledger Live không bị xâm nhập trực tiếp. - Tháng 1/2026: dữ liệu đơn hàng của đối tác bên thứ ba Globale bị rò rỉ. Truy cập trái phép vào hệ thống đối tác thanh toán và logistics làm lộ một số thông tin đơn hàng trên Ledger.com, gồm tên, địa chỉ và thông tin liên hệ. Hệ thống của Ledger và khóa riêng vẫn an toàn, nhưng rủi ro phishing lại gia tăng. - Tháng 4/2026: xuất hiện ứng dụng Ledger Live giả trên App Store. Các ứng dụng giả tồn tại khoảng một tuần, lừa người dùng nhập cụm từ khôi phục; hơn 50 nạn nhân mất tổng cộng khoảng 9,5 triệu USD trên nhiều blockchain. Apple sau đó gỡ ứng dụng, và Ledger nhấn mạnh họ không bao giờ yêu cầu người dùng cung cấp cụm từ khôi phục 24 từ. - Tháng 8/2026: Ledger công bố các lỗ hổng liên quan ký giao dịch trên ứng dụng Ethereum, gồm lỗi xen kẽ lệnh dẫn đến lệch hiển thị/nội dung ký và khả năng bỏ qua cơ chế "clear signing". Các lỗ hổng này cần một máy chủ độc hại để khai thác; Ledger cho biết không có bằng chứng người dùng bị khai thác tại thời điểm công bố và các vấn đề đã được vá trong phiên bản mới. - Ngày 9/10/2026: phát sinh vụ rút sạch ví quy mô lớn được cho là liên quan kênh phân phối CryptoBilis, với thiệt hại ước tính gần 90 triệu USD. Ledger đang điều tra và nhận định đây có thể là một đòn tấn công chuỗi cung ứng hoặc can thiệp thiết bị nhắm vào duy nhất kênh phân phối này. Công ty đã dừng bán qua kênh trên và khuyến nghị người dùng có nguy cơ nhanh chóng di chuyển tài sản.