
Tấn công cờ lê nhắm vào crypto vừa dễ hơn: 678.000 hồ sơ thuế Pháp đang được rao bán
Phần lớn các vụ rò rỉ dữ liệu làm lộ thông tin đăng nhập. Vụ này làm lộ thứ có giá hơn nhiều với tội phạm: ai đáng để cướp, và họ ngủ ở đâu.
Theo trang an ninh mạng Pháp FrenchBreaches, một hacker đang chào bán kho hồ sơ được cho là đánh cắp từ cơ quan thuế Pháp DGFiP. Tệp này bao trùm hơn 678.000 người và doanh nghiệp — 392.867 cá nhân và 285.570 người hành nghề — và được rao với giá vài nghìn euro.
Pháp cũng là, theo mọi thống kê hiện có, tâm điểm của các vụ tấn công thân thể nhắm vào người sở hữu crypto. Hai sự thật đó thuộc về cùng một câu, và vấn đề nằm chính ở đó.
Trong tệp thực sự có gì
Mẫu mà FrenchBreaches xem qua gồm họ tên, thông tin ngày sinh, địa chỉ nhà và email, số điện thoại, các con số thu nhập, thuế suất khấu trừ, tình trạng hôn nhân, số người phụ thuộc và thông tin phần tài sản chịu thuế.
Chính phần thu nhập biến một cơ sở dữ liệu thành danh sách mua sắm. Theo báo cáo, 26.805 người có thu nhập thuế tham chiếu ít nhất 116.000 đô la, 386 người trên 1,16 triệu, và tám người trên 11,6 triệu.
Kẻ tấn công không còn phải đoán ai có tiền. Bộ dữ liệu xếp hạng mục tiêu theo mức giàu có, gắn địa chỉ nhà vào từng dòng, và cho biết trong nhà đó có bao nhiêu người sống.
Chuyện đã xảy ra thế nào
FrenchBreaches cho biết DGFiP đã chính thức xác nhận có xâm nhập vào hệ thống thông tin của mình. Thông tin đăng nhập bị đánh cắp đã được dùng vào cuối tháng 6 để tiếp cận và rút dữ liệu người nộp thuế, còn số người bị ảnh hưởng vẫn đang được điều tra.
Báo cáo mô tả kẻ tấn công dùng thông tin đăng nhập VPN đánh cắp kết hợp với một công cụ tìm kiếm nội bộ để kéo ra họ tên, thông tin liên hệ, mã số thuế, con số thu nhập, thuế suất khấu trừ và thông tin gia đình trước khi giới chức cắt quyền truy cập.
Trong mô tả đó không có kỹ thuật khai thác nào lạ lùng. Thông tin đăng nhập hợp lệ cùng một chức năng tìm kiếm nội bộ hợp pháp đã làm toàn bộ công việc — đó là lý do câu «hệ thống của chúng tôi không bị xâm nhập» là lời trấn an yếu hơn vẻ ngoài của nó. Chính bộ công cụ khiến cơ quan thuế vận hành hiệu quả cũng là thứ biến một vụ trộm mật khẩu thành thảm hoạ.
Vì sao dữ liệu thu nhập là một hạng rò rỉ khác
Rò rỉ mật khẩu là vấn đề an ninh có thuốc chữa: đổi thông tin đăng nhập, bật khoá phần cứng, cho qua. Cơ sở dữ liệu thu nhập kèm địa chỉ thì không có thuốc chữa. Bạn không thể «đổi» nhà mình.
Nó cũng xoá bỏ lớp vốn bảo vệ phần lớn người giữ crypto trong lịch sử — sự vô danh. Tội phạm hiếm khi biết hàng xóm nào đang tự lưu ký tài sản. Một hồ sơ thuế trả lời thẳng câu hỏi về của cải, còn câu hỏi về crypto sau đó có thể suy ra từ chính những gì người ta tự công bố: địa chỉ ví gắn với tên thật, ảnh chụp danh mục, ảnh hội nghị, lịch sử diễn đàn.
Dữ liệu đã bán một lần sẽ được bán lại. Mô hình tư duy đúng không phải «một sự cố đã được xử lý» mà là «một trạng thái thường trực làm thay đổi vĩnh viễn mô hình mối đe doạ».
Bối cảnh của các vụ tấn công cờ lê
Thuật ngữ «tấn công cờ lê» xuất phát từ một bức tranh biếm hoạ nổi tiếng: thay vì phá mã hoá, hãy đánh chủ sở hữu bằng cờ lê cho tới khi họ tự đưa khoá. Nó không còn là câu đùa về các mô hình đe doạ lý thuyết nữa.
CertiK xác minh 52 vụ tấn công thân thể nhắm vào người giữ crypto trên toàn cầu trong nửa đầu năm 2026, tăng từ 39 vụ cùng kỳ năm trước, trong đó 33 vụ ở Pháp. Họ cũng nhận thấy đột nhập nhà riêng đã vượt bắt cóc để trở thành phương thức phổ biến nhất — một dịch chuyển đáng chú ý, vì đột nhập nhà riêng chỉ cần đúng một mẩu thông tin: địa chỉ.
Chainalysis đếm được 46 vụ tính đến tháng 6, 30 vụ ở Pháp, với hơn 30 triệu đô la bị lấy đi, và nói rằng năm nay đang trên đà tồi tệ nhất từng ghi nhận. Phương pháp luận của hai bên khác nhau; họ thống nhất về xu hướng và về địa lý.
«Tội phạm đã nhận ra rằng người giữ crypto là mục tiêu giá trị cao, bởi họ nắm của cải ở dạng có thể chuyển đi tức thì và không thể đảo ngược», Chainalysis viết.
Câu đó chính là lý do một vụ rò rỉ thuế lại là câu chuyện crypto. Gian lận tài chính thông thường đòi hỏi rửa tiền qua các hệ thống có thể đảo ngược và những trung gian chịu hợp tác. Một giao dịch on-chain bị ép buộc thì không cần cả hai. Một khi kẻ tấn công biết khoảng thu nhập và địa chỉ đường phố, ẩn số duy nhất còn lại là liệu số của cải đó có thể bị lấy ra dưới sự cưỡng ép hay không — và thống kê tấn công cho thấy ngày càng nhiều tội phạm sẵn sàng đích thân thử.
Jameson Lopp, giám đốc an ninh của công ty lưu ký Bitcoin Casa, nói thẳng trên X: «Thêm tin xấu cho những người nắm Bitcoin sống ở quốc gia dẫn đầu về tấn công cờ lê. Cơ quan thuế Pháp đã bị hack, 678 nghìn hồ sơ bị rò rỉ».
Không chỉ cơ quan thuế: chuỗi nhà cung cấp cũng rò rỉ
Chính phủ không phải mắt xích yếu nhất. Đường ống giao hàng của ví phần cứng đã nhiều lần tạo ra đúng hạng dữ liệu ấy.
Trezor công bố hôm thứ Năm rằng ShipMonk, đơn vị lưu kho và giao hàng cho sản phẩm của họ, đã báo cho công ty vào thứ Hai rằng một bên không được phép đã tiếp cận các hệ thống chứa dữ liệu khách hàng. Khoảng 11.742 khách hàng bị lấy toàn bộ thông tin; thêm 1.947 người bị lộ tên, thành phố và email — tổng cộng 13.689 người. Những người bị ảnh hưởng đã đặt hàng trong khoảng 10 tháng 5 đến 8 tháng 8, giao tới Mỹ, Anh, Thuỵ Điển, Colombia, Brazil, Ý hoặc Bồ Đào Nha.
Trezor nói hệ thống của chính họ không bị xâm phạm và không thiết bị, khoá riêng hay bản sao lưu ví nào bị đụng tới. Họ ghi công cho chính sách buộc đối tác xoá hoặc ẩn danh dữ liệu đơn hàng sau 90 ngày kể từ khi giao, nhờ đó giới hạn được phạm vi ảnh hưởng, và nói rằng trong 13 năm chưa từng có vụ rò rỉ nào làm lộ số điện thoại và địa chỉ giao hàng của khách.
Tiền lệ mà mọi người trong danh sách khách hàng đó đang nghĩ tới là Ledger. Sau khi khoảng 272.000 khách hàng Ledger bị công khai tên, địa chỉ và số điện thoại vào năm 2020, một số bắt đầu nhận được yêu cầu tống tiền kèm đe doạ bạo lực, cùng những cuộc gọi lừa đảo từ những người nói năng như thể quen biết họ. Ledger cũng công bố một vụ rò rỉ tại đối tác thương mại điện tử Global-e hồi tháng 1 năm nay.
Đáng ghi nhận, câu trả lời của Trezor nhắm đúng vào điểm hỏng thật sự: họ đang đẩy nhanh tuỳ chọn Giao hàng ẩn danh với nhận tại tủ khoá, đóng gói trung tính, thông tin người gửi chung chung và tự động xoá các định danh giao hàng, đặt mục tiêu phủ Liên minh châu Âu vào tháng 9 và Mỹ vào cuối năm. Đó là hình dạng đúng của một bản vá — ngừng tạo ra dữ liệu, thay vì hứa canh giữ nó tốt hơn.
Làn sóng lừa đảo tới trước
Rủi ro thân thể là sự kiện đuôi. Hệ quả tức thì và gần như chắc chắn của một vụ rò rỉ như của DGFiP là kiểu lừa đảo không còn trông giống lừa đảo.
Như FrenchBreaches lưu ý, một kẻ lừa đảo nắm thông tin thuế thật và biết người nộp thuế từng làm việc gì với cơ quan thuế có thể dựng nên thông điệp đáng tin hơn nhiều so với một bản giả chung chung. Hãy chờ những liên hệ dẫn ra thuế suất khấu trừ có thật, gọi đúng tên một người phụ thuộc hoặc trích đúng con số thu nhập, rồi đưa mục tiêu tới một trang xác minh, một chữ ký làm rỗng ví hoặc một cuộc gọi từ bộ phận chống gian lận giả nhưng rất thuyết phục.
Lời khuyên «hãy để ý lỗi chính tả» đã lỗi thời trước một kẻ tấn công nắm đúng những hồ sơ mà chính phủ của bạn nắm. Quy tắc bền vững duy nhất mang tính thủ tục: không bao giờ hành động theo liên hệ đến từ bên ngoài, chỉ theo những kênh do chính bạn khởi tạo.
Vì sao người nắm giữ đã bắt đầu chuyển lưu ký
Câu chuyện lưu ký đã chuyển hướng vào mùa hè này vì một lý do không liên quan, và giờ hai xu hướng đang cộng hưởng.
Galaxy Research, theo dõi lỗ hổng tái tạo seed của Coldcard kể từ khi nó bùng ra ngày 30 tháng 7, cho biết cuộc tấn công đã rút hơn 1.778 BTC — khoảng 112 triệu đô la — và con số cuối cùng nhiều khả năng còn cao hơn. Nguyên nhân gốc không phải lừa đảo hay mã độc: một bản cập nhật firmware năm 2021 đã chuyển việc tạo seed từ chip sinh số ngẫu nhiên phần cứng sang một bản thay thế bằng phần mềm, làm độ mạnh khoá sụp từ 128 bit xuống thấp nhất 40 bit, cho phép kẻ tấn công dựng lại seed từ số sê-ri thiết bị và trạng thái đồng hồ mà không cần chạm vào phần cứng. Đợt lớn nhất được Galaxy xác nhận đã lấy 1.082,65 BTC từ 1.195 địa chỉ trong những phút đầu, và qua ba đợt đã chứng minh cùng 41 dấu vết nhỏ hơn, họ ghi nhận hơn 5.200 địa chỉ bị rút cạn.
Hệ quả còn hiện ra on-chain theo cách thứ hai. Casa quy một phần trong khoảng 233.000 BTC rời khỏi ví của những người nắm giữ dài hạn quanh vụ việc — trị giá khoảng 15 tỷ đô la — cho chủ sở hữu Ledger và Trezor chứ không phải khách hàng Coldcard, khi họ chuyển sang các thiết lập đa chữ ký sau khi chứng kiến lỗ hổng diễn ra.
Nói cách khác: một nhóm lớn người nắm giữ đang tái cấu trúc lưu ký ngay lúc này, đúng vào thời điểm tên, địa chỉ và khoảng thu nhập của họ đang lưu hành trên các chợ tội phạm. Tái cấu trúc dưới áp lực thời gian đúng là lúc sai sót xảy ra, và các nhóm lừa đảo biết điều đó.
Một mức phòng thủ nền
Với bất kỳ ai thuộc nhóm bị phơi lộ — và thực tế là bất kỳ ai mà số nắm giữ có thể đoán ra từ hoạt động công khai — ưu tiên dịch chuyển từ an ninh tài khoản sang an ninh cá nhân.
- Hãy coi việc bị lộ là vĩnh viễn. Giả định tệp đó lưu hành vô thời hạn và lập kế hoạch cho một mối đe doạ không hết hạn.
- Cắt đứt liên kết giữa danh tính và tài sản. Địa chỉ dùng lại gắn với tên thật, ảnh chụp danh mục và ảnh sự kiện công khai chính là lớp bổ sung biến một hồ sơ thuế thành hồ sơ mục tiêu.
- Chia lưu ký sao cho không một địa điểm đơn lẻ nào tự hoàn tất được một giao dịch. Thiết lập đa chữ ký phân tán theo địa điểm, và lý tưởng là theo người, sẽ xoá đi điểm bị cưỡng ép: thứ không thể chuyển đi từ một chỗ dưới sự đe doạ thì kém giá trị hơn với kẻ tấn công. Với một công ty, đúng sơ đồ đó lại cắt theo chiều ngược lại: một thoả thuận 3 trên 3 có thể làm nghẽn một thương vụ bán đúng vào lúc cần tiền mặt.
- Giữ một số dư cưỡng ép hợp lý. Một ví nóng nhỏ, nhìn thấy được, là câu trả lời thực tế cho một yêu cầu đưa ra trực diện. Một kho duy nhất chứa tất cả thì không.
- Gia cố lớp vật lý. Giao tới tủ khoá hoặc dùng tên khác, đóng gói trung tính, không để hộp ví phần cứng trong rác chung của nhà, và thận trọng có chủ ý về việc ai biết địa chỉ của bạn.
- Diễn tập cách phản ứng. Mọi người trong nhà nên biết phải làm gì nếu có ai xuất hiện ở cửa với «việc gấp» liên quan đến tài khoản của bạn.
- Trong tương lai gần, hãy xác minh mọi liên hệ từ cơ quan thuế và sàn giao dịch qua kênh khác, dùng số điện thoại và địa chỉ bạn vốn đã có.
Có một điểm mang tính cấu trúc đáng nói thẳng, vì nó đi ngược với châm ngôn tự lưu ký quen thuộc: giới hạn rút, độ trễ thời gian và khâu duyệt thủ công là một thuộc tính an ninh thật sự khi mối đe doạ là một người đang ở trong nhà bạn chứ không phải hacker trên mạng. Sự cưỡng ép không tạo ra giao dịch tức thì và không thể đảo ngược ở nơi có những kiểm soát ấy. Đánh đổi này đáng được cân nhắc trung thực thay vì gạt đi.
Kết luận
Vụ rò rỉ của DGFiP không làm dịch chuyển một satoshi nào. Nó làm điều bền lâu hơn: công bố, cho bất kỳ ai chịu trả vài nghìn euro, một danh sách hộ gia đình Pháp xếp theo thu nhập kèm địa chỉ — tại quốc gia vốn đã dẫn đầu thế giới về tấn công thân thể nhắm vào người giữ crypto, trong một năm mà Chainalysis nói đang trên đà tồi tệ nhất từng ghi nhận. Thống kê tấn công mười hai tháng tới sẽ đo xem điều đó quan trọng đến mức nào.
Câu hỏi thường gặp
Tấn công cờ lê là gì
Một vụ tấn công thân thể trong đó tội phạm dùng bạo lực hoặc đe doạ bạo lực để buộc người giữ crypto chuyển tiền, thay vì cố phá mã hoá hay xâm nhập thiết bị.
Tấn công cờ lê phổ biến đến đâu trong năm 2026
CertiK xác minh 52 vụ trên toàn cầu trong nửa đầu năm, tăng từ 39 vụ một năm trước, với 33 vụ ở Pháp. Chainalysis đếm 46 vụ tính đến tháng 6 với hơn 30 triệu đô la bị lấy đi và mô tả năm nay đang trên đà tồi tệ nhất từng ghi nhận.
Có crypto nào bị đánh cắp trong vụ rò rỉ thuế ở Pháp không
Không. Vụ rò rỉ làm lộ hồ sơ người nộp thuế — tên, địa chỉ, con số thu nhập và thông tin gia đình. Rủi ro nó tạo ra là lừa đảo nhắm mục tiêu và bị nhắm tới về thân thể, chứ không phải mất tiền trực tiếp.
Ví phần cứng có bảo vệ tôi khỏi điều này không
Không, với hạng mối đe doạ này. Ví phần cứng bảo vệ khoá khỏi bị xâm phạm từ xa. Nó không giúp được khi kẻ tấn công biết địa chỉ của bạn và có thể ép bạn mở khoá — và như các vụ rò rỉ giao hàng của Trezor và Ledger cho thấy, chính việc mua một chiếc ví đã tạo ra một bản ghi có tên và địa chỉ của bạn.
Điều gì thực sự làm giảm rủi ro thân thể
Giảm lượng thông tin về bạn có thể tra được, và phân tán lưu ký sao cho không một người nào ở một địa điểm nào có thể tự hoàn tất giao dịch. Đa chữ ký phân tán theo địa lý, một ví nóng nhỏ hợp lý, giao hàng ẩn danh và kỷ luật giữ vệ sinh mạng xã hội mang lại nhiều hơn bất kỳ thiết bị bổ sung nào.
Chuyên gia thị trường crypto và trưởng phòng nội dung và marketing tại EIDEX. Viết về cấu trúc thị trường, hạ tầng sàn giao dịch và giao dịch cross-chain — biến dữ liệu on-chain và biến động thị trường thành nghiên cứu rõ ràng, thiết thực cho nhà giao dịch.


