Mùa hè của các vụ vi phạm tiền điện tử: Tại sao địa chỉ giao hàng của bạn giờ đây là thứ nguy hiểm nhất mà bạn sở hữu

5 giờ trước đây
31 phút đọc
5 lượt xem

Giới thiệu

Trong bốn ngày qua, đã xảy ra ba vụ vi phạm dữ liệu lớn, mỗi vụ đều liên quan đến một nhà cung cấp mà người dùng cuối không bao giờ chọn và có thể không bao giờ biết đến sự tồn tại của nó. SafePal đã mất 39,798 hồ sơ khách hàng do lỗi của một plugin. Trezor đã mất 13,689 hồ sơ thông qua nhà cung cấp giao hàng ShipMonk. Bits of Gold, nhà môi giới tiền điện tử lớn nhất ở Israel, đã mất khoảng 200,000 hồ sơ thông qua một công cụ phân tích. Không có ví nào bị rút tiền, cũng không có khóa nào bị đánh cắp. Tuy nhiên, những gì bị đánh cắp còn tồi tệ hơn: đó là bằng chứng xác thực rằng một người tại một địa chỉ đã biết sở hữu cryptocurrency, kèm theo số điện thoại của họ và trong một số trường hợp là số định danh chính phủ của họ. Bài viết này sẽ phân tích ba sự cố này, tìm hiểu gốc rễ kỹ thuật chung của chúng, đo lường mối đe dọa vật lý mà những hồ sơ đó hiện đang nuôi dưỡng, và xem xét phản ứng của ngành công nghiệp, cho thấy một khoảng trống cấu trúc mà các nhà sản xuất ví phần cứng và các nhà môi giới đã chậm chạp trong việc khắc phục.

Phân tích các vụ vi phạm

Mối liên hệ giữa các vụ vi phạm của TrezorBits of Gold trở nên rõ ràng trong vòng vài giờ sau khi thông báo lần thứ hai được phát đi. Cả hai đều liên quan đến CVE-2026-72898, một lỗ hổng SQL injection không xác thực nghiêm trọng trong Metabase, nền tảng phân tích kinh doanh mã nguồn mở được hàng ngàn công ty sử dụng để truy vấn và trực quan hóa dữ liệu nội bộ. Lỗ hổng này nằm ở điểm cuối đặt lại mật khẩu. Một kẻ tấn công từ xa có thể tiêm SQL tùy ý thông qua các trường không được khai báo trong thân yêu cầu đặt lại, từ đó có được quyền truy cập quản trị vào phiên bản Metabase và đọc mọi cơ sở dữ liệu mà phiên bản đó kết nối tới. Metabase đã đánh giá lỗ hổng này là CVSS 10.0. Horizon3 đã công bố một bằng chứng khái niệm, và CISA đã thêm nó vào danh mục Các Lỗ Hổng Đã Biết Được Khai Thác.

ShipMonk, nhà cung cấp thực hiện đơn hàng mà Trezor sử dụng cho các đơn hàng ở Hoa Kỳ, Vương quốc Anh, Thụy Điển, Colombia, Brazil, Ý và Bồ Đào Nha, đã chạy một phiên bản Metabase tự lưu trữ. Các kẻ tấn công đã khai thác CVE-2026-72898 vào hoặc trước ngày 6 tháng 8 và đã truy cập dữ liệu đơn hàng của 13,689 khách hàng Trezor đã nhận hàng giữa ngày 10 tháng 5 và ngày 8 tháng 8. Trong số đó, 11,742 hồ sơ đã bị lộ hoàn toàn, bao gồm tên, email, số điện thoại và địa chỉ giao hàng. 1,947 hồ sơ còn lại có mức độ lộ thông tin hạn chế, chỉ bao gồm tên, thành phố và email.

Bits of Gold đã công bố vụ vi phạm của mình vào ngày 16 tháng 8 sau khi phát hiện ra việc truy cập trái phép vào một hệ thống phần mềm bên thứ ba được sử dụng cho hỗ trợ khách hàng và phân tích dữ liệu. Công ty đã xác nhận cùng một CVE. Khoảng 200,000 người dùng đã có tên, số định danh Israel, địa chỉ email, số điện thoại, địa chỉ IP, chi tiết tài khoản ngân hàng và địa chỉ ví cryptocurrency công khai có thể đã bị truy cập. Bits of Gold mô tả sự cố này như một phần của một cuộc tấn công toàn cầu rộng lớn hơn đã tấn công nhiều công ty cùng một lúc.

Chiến dịch tấn công toàn cầu

Chiến dịch rộng lớn hơn là có thật. Metabase chính nó đã xác nhận rằng các kẻ tấn công đã khai thác lỗ hổng này chống lại các khách hàng Metabase Cloud trước khi bản vá có sẵn. Framework, Anacondan8n đều đã công bố việc truy cập dữ liệu trái phép từ khoảng thời gian trước khi bản vá. Trong số khoảng 11,000 phiên bản Metabase tự lưu trữ có khả năng được tìm thấy qua quét toàn cầu bởi runZero, 4,309 phiên bản có thể dễ bị tổn thương, và hơn 97% các máy chủ đã được nhận diện trên các nhánh bị ảnh hưởng dường như không được vá tính đến ngày thông báo.

Sự cố của SafePal có thời gian tương tự nhưng không có gốc rễ kỹ thuật. Nhà sản xuất ví phần cứng được Binance hỗ trợ đã công bố vào ngày 16 tháng 8 rằng một lỗ hổng xác thực trong một plugin theo dõi đơn hàng của bên thứ ba đã cho phép những cá nhân không được ủy quyền xem thông tin đơn hàng thuộc về các khách hàng khác. Lỗi này đã lộ ra 39,798 khách hàng đã đặt hàng giữa ngày 2 tháng 3 năm 2025 và ngày 11 tháng 4 năm 2026. Tập dữ liệu này hẹp hơn so với các vụ vi phạm Metabase: tên, địa chỉ email, số điện thoại, địa chỉ giao hàng và chi tiết mua hàng. Không có cụm từ hạt giống, khóa riêng, mật khẩu ví, chi tiết ngân hàng hoặc số định danh chính phủ nào bị truy cập. SafePal đã vá lỗi, thuê một kiểm toán viên độc lập, cắt giảm thời gian lưu trữ dữ liệu xuống còn 90 ngày và xác định và loại bỏ hơn 30 trang web lừa đảo liên quan đến sự cố.

Mô hình rủi ro và phản ứng của ngành công nghiệp

Ba vụ vi phạm này chia sẻ một mẫu mà quan trọng hơn bất kỳ CVE đơn lẻ nào. Trong mỗi trường hợp, hệ thống của công ty không bị xâm phạm. Kẻ tấn công đã xâm nhập thông qua một nhà cung cấp mà khách hàng không bao giờ chọn: một công ty logistics giao hàng, một bảng điều khiển phân tích, một widget theo dõi đơn hàng. Khách hàng đã chọn một ví hoặc một nhà môi giới, nhưng chuỗi nhà cung cấp phía sau nó là vô hình. Sự đảm bảo tiêu chuẩn sau một vụ vi phạm kiểu này là không có quỹ nào bị xâm phạm. Cách diễn đạt đó coi dữ liệu như một phiền toái, hữu ích cho các email lừa đảo mà một người dùng cẩn thận có thể phát hiện và xóa. Nó bỏ qua loại tội phạm mà những hồ sơ này nuôi dưỡng.

Báo cáo tấn công bằng cờ lê H1 2026 của CertiK đã ghi nhận 52 sự cố bạo lực xác thực được sử dụng để chiếm đoạt cryptocurrency từ các nạn nhân, tăng 33% so với 39 sự cố trong nửa đầu năm 2025. Mức độ tiếp xúc tài chính đạt 124.1 triệu đô la, nhiều hơn 11 lần so với 10.5 triệu đô la từ cùng kỳ năm trước.

Các phương pháp tấn công đang thay đổi. Các vụ xâm nhập nhà liên quan đến việc đánh cắp crypto đã tăng từ một trường hợp trong nửa đầu năm 2025 lên 20 trong nửa đầu năm 2026, khiến nó trở thành loại tấn công xác thực phổ biến nhất. Các vụ bắt cóc đã tăng từ 12 lên 16. Các kẻ tấn công ngày càng nhắm vào những người gần gũi với những người nắm giữ crypto: người thân hoặc bạn bè chiếm khoảng 25% đến 30% các trường hợp đã được ghi nhận vào đầu năm 2026, tăng từ gần như không có vào năm 2021. Pháp chiếm 33 trong số 52 trường hợp xác thực, chiếm 63.5% tổng số sự cố trên toàn cầu. Quốc gia này đã ghi nhận 41 vụ bắt cóc liên quan đến crypto trong năm 2026, trung bình khoảng một vụ mỗi hai ngày rưỡi.

Dữ liệu từ các vụ vi phạm

Dữ liệu từ các vụ vi phạm trong tuần này chính xác là những gì một cuộc tấn công bằng cờ lê yêu cầu. Một khách hàng crypto đã được xác nhận, một địa chỉ giao hàng được xác thực bởi một lần giao hàng hoàn tất, một số điện thoại cho kỹ thuật xã hội, và trong trường hợp của Bits of Gold, một số định danh chính phủ và địa chỉ ví công khai. Kẻ tấn công không cần đoán ai sở hữu crypto. Vụ vi phạm xác nhận điều đó. Kinh tế rất đơn giản. Một người mua trên dark web trả vài trăm đô la cho một danh sách đã được xác thực của những người nắm giữ crypto với địa chỉ nhà. Một vụ xâm nhập nhà thành công hoặc bắt cóc duy nhất mang lại hàng chục nghìn đến hàng triệu đô la cryptocurrency mà không thể đảo ngược một khi đã chuyển. Lợi nhuận điều chỉnh rủi ro cho kẻ tấn công cải thiện với mỗi vụ vi phạm thêm hồ sơ đã xác thực vào thị trường. 124.1 triệu đô la trong mức độ tiếp xúc tài chính từ 52 sự cố trong nửa đầu năm 2026 ngụ ý một mức thu trung bình khoảng 2.4 triệu đô la cho mỗi cuộc tấn công thành công, mặc dù trung vị có thể thấp hơn và một vài trường hợp có giá trị cao làm lệch trung bình lên.

Địa lý của mối đe dọa

Địa lý của mối đe dọa cũng đang mở rộng. Trong khi Pháp chiếm ưu thế về số lượng trường hợp xác thực, Chainalysis đã ghi nhận các sự cố ở ít nhất 14 quốc gia trong năm 2026. Vương quốc Anh, Hoa Kỳ, Brazil, Hà Lan và Nam Phi đều ghi nhận nhiều trường hợp. Vụ vi phạm Trezor đặc biệt ảnh hưởng đến khách hàng ở bảy quốc gia. Vụ vi phạm Bits of Gold ảnh hưởng đến khách hàng Israel, một khu vực pháp lý chưa từng xuất hiện trong thống kê tấn công bằng cờ lê ở quy mô lớn.

Hậu quả của các vụ vi phạm

Đây không phải là lần đầu tiên một vụ vi phạm ví phần cứng nuôi dưỡng một chiến dịch đe dọa vật lý. Vụ vi phạm cơ sở dữ liệu thương mại điện tử của Ledger năm 2020 đã lộ ra khoảng 272,000 hồ sơ khách hàng bao gồm tên đầy đủ, số điện thoại và địa chỉ nhà. Dữ liệu đã được bán riêng trước khi bị công bố công khai vào tháng 12 năm 2020. Những gì xảy ra sau đó trở thành nghiên cứu trường hợp rõ ràng nhất của ngành công nghiệp về cách dữ liệu địa chỉ bị đánh cắp chuyển đổi thành tổn hại thực tế. Các chiến dịch lừa đảo đã sử dụng tên thật và chi tiết mua hàng để giả mạo hỗ trợ Ledger. Các bức thư tống tiền đã đến địa chỉ nhà yêu cầu 700 đến 1,000 đô la Bitcoin, cảnh báo rằng việc từ chối sẽ dẫn đến việc công khai thông tin cá nhân hoặc tấn công vật lý. Vào năm 2021, các kẻ tấn công đã gửi thiết bị thay thế bị can thiệp vật lý đến các địa chỉ từ bản dump, các gói được bọc co lại với tiêu đề giả mạo yêu cầu các nạn nhân nhập cụm từ khôi phục trên phần cứng đã được sửa đổi nhằm lấy cắp hạt giống. Sáu năm sau, dữ liệu từ vụ vi phạm Ledger vẫn đang lưu hành trong các chiến dịch lừa đảo. Các kẻ lừa đảo vào năm 2026 đã gửi thư vật lý đến khách hàng Ledger sử dụng cùng dữ liệu địa chỉ năm 2020, cho thấy rằng dữ liệu từ vụ vi phạm không hết hạn. Một địa chỉ nhà từ năm 2020 vẫn là một địa chỉ nhà vào năm 2026 đối với phần lớn các nạn nhân không di chuyển.

So sánh quy mô vi phạm

Các vụ vi phạm vào tháng 8 năm 2026 lớn hơn tổng thể. Ledger đã lộ ra 272,000 hồ sơ. Ba vụ vi phạm trong tuần này đã lộ ra 253,487 hồ sơ, và tập dữ liệu của Bits of Gold bao gồm số định danh chính phủ và địa chỉ ví công khai mà bản dump của Ledger không có. Sự làm giàu này tồi tệ hơn. Một kẻ tấn công làm việc từ bản dump của Ledger biết ai đó đã mua một ví phần cứng. Một kẻ tấn công làm việc từ dữ liệu của Bits of Gold biết ai đó nắm giữ crypto, nơi họ sống, số định danh chính phủ của họ là gì, và có thể xác minh số dư trên chuỗi của họ.

Phản ứng của các công ty ví phần cứng

Các công ty ví phần cứng tiếp thị bản thân dựa trên bảo mật. Thiết bị tạo ra khóa ngoại tuyến. Firmware là mã nguồn mở. Phần tử bảo mật chống lại việc can thiệp vật lý. Tất cả những điều đó không quan trọng khi công ty giao địa chỉ nhà của khách hàng cho một nhà cung cấp thực hiện đơn hàng bên thứ ba đang chạy một bảng điều khiển phân tích không được vá. Trezor đã thừa nhận khoảng trống này một cách trực tiếp. Công ty đã thông báo rằng họ sẽ ra mắt Dịch vụ Giao hàng Ẩn danh tại Liên minh Châu Âu vào tháng 9 năm 2026 và tại Hoa Kỳ vào cuối năm. Dịch vụ này sẽ cho phép khách hàng nhận thiết bị mà không cần cung cấp địa chỉ nhà cho bất kỳ trung gian giao hàng nào. Đây là phản ứng cấu trúc đầu tiên từ một nhà sản xuất ví phần cứng đối với vấn đề dữ liệu nhà cung cấp.

Phản ứng của SafePal tập trung vào plugin: vá lỗi, kiểm toán, giảm thời gian lưu trữ. Bits of Gold đã giữ lại một công ty phản ứng sự cố và ngắt kết nối hệ thống bị ảnh hưởng. Không bên nào công bố thay đổi cách họ chọn hoặc kiểm toán các nhà cung cấp xử lý dữ liệu khách hàng. Vấn đề cấu trúc là mô hình bảo mật cho việc lưu trữ crypto coi thiết bị và các khóa như là ranh giới. Ranh giới thực sự bao gồm mọi nhà cung cấp trong chuỗi cung ứng biết rằng một khách hàng tồn tại và nơi họ sống. Các nhà cung cấp thực hiện đơn hàng, nền tảng phân tích, công cụ hỗ trợ khách hàng, widget theo dõi đơn hàng và các nhà xử lý thanh toán đều nắm giữ một số tập hợp thông tin đó. Mỗi nhà cung cấp đều là một mục tiêu, và khách hàng không có khả năng nhìn thấy các nhà cung cấp nào có trong chuỗi hoặc phần mềm mà họ đang chạy. Chính sách lưu trữ dữ liệu là biến số duy nhất xác định quy mô của một vụ vi phạm có thể xảy ra. Lỗi plugin của SafePal đã lộ ra các đơn hàng được đặt trong khoảng thời gian 13 tháng. Sự tiếp xúc của Trezor với ShipMonk bao gồm một khoảng thời gian ba tháng. Bits of Gold chưa công bố thời gian lưu trữ của mình, nhưng 200,000 khách hàng bị ảnh hưởng ngụ ý nhiều năm hồ sơ tích lũy. Sau vụ vi phạm, SafePal đã cắt giảm thời gian lưu trữ xuống còn 90 ngày. Đó là hướng đi đúng đắn nhưng đặt ra một câu hỏi: tại sao khoảng thời gian trước đó là 13 tháng? Theo dõi đơn hàng không yêu cầu giữ địa chỉ nhà của khách hàng trong một năm sau khi giao hàng. Xác nhận giao hàng cần nó trong vài ngày, không phải vài tháng. Nguyên tắc rất đơn giản. Mỗi ngày mà một hồ sơ tồn tại ngoài mục đích hoạt động của nó là một ngày nó có thể bị đánh cắp.

Giải pháp cho vấn đề

Bề mặt vi phạm không phải là số lượng nhà cung cấp. Đó là số lượng nhà cung cấp nhân với số lượng hồ sơ mà mỗi nhà cung cấp nắm giữ nhân với thời gian mà những hồ sơ đó tồn tại. Ba thay đổi cấu trúc sẽ giảm bán kính vụ nổ của vụ vi phạm tiếp theo. Không cần công nghệ mới. Tất cả đều yêu cầu quyết định mà các công ty cho đến nay đã tránh né. Thứ nhất là xác nhận bảo mật nhà cung cấp. Mỗi công ty xử lý dữ liệu khách hàng crypto nên yêu cầu các nhà cung cấp của mình duy trì các mức vá lỗi hiện tại trên phần mềm tiếp xúc với internet và cung cấp bằng chứng về sự tuân thủ đó theo một lịch trình xác định. Lỗ hổng Metabase đã có bản vá có sẵn vào ngày 6 tháng 8. ShipMonk đã bị vi phạm vào hoặc trước ngày 6 tháng 8. Bits of Gold phát hiện ra việc truy cập trái phép vài ngày sau đó. Một chương trình xác nhận nhà cung cấp yêu cầu báo cáo tuân thủ vá lỗi hàng tháng sẽ đánh dấu các phiên bản Metabase không được vá trước khi chúng bị khai thác.

Thứ hai là giảm thiểu địa chỉ. Một nhà cung cấp thực hiện đơn hàng cần một địa chỉ giao hàng để giao một gói hàng. Nó không cần địa chỉ đó sau khi xác nhận giao hàng. Một công cụ hỗ trợ khách hàng cần một số tham chiếu đơn hàng để tra cứu một trường hợp. Nó không cần địa chỉ nhà của khách hàng để làm điều đó. Nguyên tắc giảm thiểu dữ liệu, chỉ thu thập những gì cần thiết và xóa nó khi không còn cần thiết, đã được viết vào GDPR, CCPA và hầu hết các khuôn khổ quyền riêng tư hiện đại. Nó hiếm khi được thực thi ở cấp độ nhà cung cấp trong crypto.

Thứ ba là công bố nhà cung cấp minh bạch. Khách hàng chọn một ví phần cứng hoặc nhà môi giới hiện không có cách nào để biết các nhà cung cấp nào sẽ nhận dữ liệu của họ. Khách hàng của Trezor không biết ShipMonk tồn tại cho đến khi thông báo vụ vi phạm. Khách hàng của SafePal không biết plugin nào theo dõi đơn hàng của họ. Một danh bạ nhà cung cấp đơn giản, được công bố trên trang web của công ty và được cập nhật khi các nhà cung cấp thay đổi, sẽ cung cấp cho khách hàng thông tin họ cần để đánh giá rủi ro của chính họ.

Không biện pháp nào trong số này loại bỏ các vụ vi phạm. Chúng giảm số lượng hồ sơ có sẵn để đánh cắp, khoảng thời gian mà những hồ sơ đó tồn tại, và khả năng của khách hàng trong việc đưa ra quyết định thông minh về các công ty mà họ tin tưởng với dữ liệu địa chỉ vật lý. Tiền lệ tồn tại bên ngoài crypto. Các mạng thẻ thanh toán yêu cầu các thương gia và các nhà xử lý của họ duy trì tuân thủ PCI DSS, bao gồm quét lỗ hổng định kỳ và thử nghiệm xâm nhập. Một thương gia không tuân thủ có thể mất khả năng xử lý thẻ. Không có tiêu chuẩn tương đương nào tồn tại cho các công ty xử lý dữ liệu địa chỉ khách hàng crypto. Ngành công nghiệp coi dữ liệu địa chỉ như một chi tiết logistics thay vì một tài sản quan trọng về bảo mật, mặc dù dữ liệu địa chỉ kết hợp với bằng chứng sở hữu crypto tạo ra rủi ro cao hơn cho mỗi hồ sơ so với một số thẻ tín dụng bị đánh cắp, có thể đảo ngược, bao giờ có.

Kết luận

Thông báo Giao hàng Ẩn danh của Trezor là dấu hiệu đầu tiên cho thấy ít nhất một công ty nhận ra vấn đề cấu trúc. Liệu các đối thủ có theo sau và liệu cách tiếp cận có mở rộng ra ngoài giao hàng đến các công cụ phân tích, hỗ trợ và tiếp thị sẽ xác định liệu tháng 8 năm 2026 có trở thành một bước ngoặt hay là một sự cố khác tạo ra các thông báo, thông báo và không có thay đổi lâu dài.

Quan điểm phản biện cho rằng các vụ vi phạm dữ liệu là điều bình thường và mối liên hệ với bạo lực thể chất bị phóng đại. Hàng triệu hồ sơ khách hàng thương mại điện tử bị đánh cắp hàng năm. Phần lớn các nạn nhân không trải qua điều gì tồi tệ hơn spam. Các cuộc tấn công bằng cờ lê, mặc dù đang gia tăng, vẫn hiếm trong các thuật ngữ tuyệt đối: 52 trường hợp xác thực trong số khoảng 400 triệu người dùng cryptocurrency trên toàn cầu. Lập luận đó có giá trị về tỷ lệ cơ bản. Nó thất bại trong vấn đề lựa chọn. Một vụ vi phạm thương mại điện tử chung không cho kẻ tấn công biết nạn nhân nào có tài sản thanh khoản, tài sản nắm giữ tại một địa chỉ đã biết. Một vụ vi phạm ví crypto hoặc nhà môi giới thì có. Kẻ tấn công có thể lọc cơ sở dữ liệu bị đánh cắp để tìm các mục tiêu có giá trị cao bằng cách sử dụng lịch sử mua hàng, địa chỉ ví và tần suất đặt hàng. Việc nhắm mục tiêu là chính xác theo cách mà một vụ vi phạm của nhà bán lẻ quần áo không bao giờ có.

Coinbase đã công bố trong báo cáo thường niên gần đây nhất của mình rằng họ đã chi 8.7 triệu đô la cho các biện pháp bảo mật vật lý cho nhân viên và giám đốc điều hành để đối phó với xu hướng tấn công bằng cờ lê. Nếu mối đe dọa bị phóng đại, mục chi đó sẽ không tồn tại. SafePal đã công bố vào ngày 16 tháng 8 năm 2026 rằng một lỗ hổng xác thực trong một plugin theo dõi đơn hàng của bên thứ ba đã lộ ra tên, địa chỉ email, số điện thoại, địa chỉ giao hàng và chi tiết mua hàng của 39,798 khách hàng đã đặt hàng giữa ngày 2 tháng 3 năm 2025 và ngày 11 tháng 4 năm 2026. Không có quỹ cryptocurrency, cụm từ hạt giống hoặc khóa riêng nào bị xâm phạm. Cả hai vụ vi phạm đều liên quan đến CVE-2026-72898, một lỗ hổng SQL injection không xác thực nghiêm trọng trong Metabase được đánh giá là CVSS 10.0. Nhà cung cấp giao hàng của Trezor ShipMonk và nền tảng phân tích của Bits of Gold đều chạy các phiên bản Metabase tự lưu trữ đã bị khai thác trước khi bản vá có sẵn. Tổng cộng là 253,487 khách hàng: 39,798 từ SafePal, 13,689 từ Trezor qua ShipMonk, và khoảng 200,000 từ Bits of Gold. Một cuộc tấn công bằng cờ lê là một cuộc tấn công vật lý, xâm nhập nhà hoặc bắt cóc mà trong đó kẻ tấn công sử dụng bạo lực hoặc đe dọa bạo lực để buộc một người nắm giữ cryptocurrency chuyển giao tài sản kỹ thuật số. Thuật ngữ này xuất phát từ ý tưởng rằng một cái cờ lê năm đô la có thể đánh bại bất kỳ mức độ bảo mật mã hóa nào. CertiK đã ghi nhận 52 cuộc tấn công bằng cờ lê xác thực trong nửa đầu năm 2026, tăng 33% so với 39 sự cố được ghi nhận trong cùng kỳ năm 2025. Mức độ tiếp xúc tài chính đạt 124.1 triệu đô la, nhiều hơn 11 lần so với 10.5 triệu đô la từ nửa đầu năm 2025. Pháp chiếm 33 trong số 52 cuộc tấn công bằng cờ lê xác thực trong nửa đầu năm 2026, khoảng 63.5% tổng số trường hợp trên toàn cầu. Sự tập trung này một phần là do việc theo dõi và báo cáo của cơ quan thực thi pháp luật nhất quán hơn, nhưng quy mô của 41 vụ bắt cóc liên quan đến crypto trong năm 2026, trung bình một vụ mỗi hai ngày rưỡi, vượt quá những gì mà sự khác biệt trong báo cáo có thể giải thích.

CVE-2026-72898 là một lỗ hổng SQL injection không xác thực nghiêm trọng trong Metabase, một nền tảng phân tích kinh doanh mã nguồn mở. Nó cho phép một kẻ tấn công từ xa tiêm SQL tùy ý thông qua điểm cuối đặt lại mật khẩu, có được quyền truy cập quản trị và đọc tất cả các cơ sở dữ liệu kết nối. Nó được đánh giá là CVSS 10.0 và đã được thêm vào danh mục Các Lỗ Hổng Đã Biết Được Khai Thác của CISA. Các khách hàng bị ảnh hưởng nên theo dõi các nỗ lực lừa đảo liên quan đến tên thật, địa chỉ hoặc lịch sử mua hàng của họ, vì những chi tiết này làm cho các tin nhắn lừa đảo trở nên thuyết phục hơn. Thay đổi mật khẩu email, kích hoạt xác thực hai yếu tố và cẩn thận với các liên hệ không mong muốn liên quan đến tài sản crypto là những bước thực tiễn. Đây là phân tích giáo dục, không phải lời khuyên đầu tư. Tuyên bố miễn trừ trách nhiệm: Bài viết này được công bố vào ngày 17 tháng 8 năm 2026. Nó phản ánh thông tin có sẵn tại thời điểm viết. Các cuộc điều tra về vụ vi phạm vẫn đang diễn ra và phạm vi dữ liệu bị ảnh hưởng có thể thay đổi khi các công ty hoàn tất đánh giá của họ.