Bitrefill xác nhận một sự cố an ninh bắt đầu từ ngày 1/3, cho rằng nhiều dấu hiệu kỹ thuật và truy vết on-chain trùng khớp với Lazarus Group (Triều Tiên), khiến một số ví nóng bị rút tiền và chuỗi cung ứng thẻ quà tặng bị khai thác.
Sự việc đáng chú ý vì Lazarus từng gắn với các vụ tấn công crypto quy mô lớn. Bitrefill công bố báo cáo hậu kiểm chi tiết, mô tả điểm xâm nhập từ laptop nhân viên, cách kẻ tấn công mở rộng quyền truy cập, và các bước cô lập hệ thống để bảo vệ số dư người dùng.
- Bitrefill quy trách nhiệm vụ xâm nhập ngày 1/3 cho Lazarus/Bluenoroff dựa trên malware, thủ pháp tấn công, dấu vết on-chain và hạ tầng trùng lặp.
- Điểm vào ban đầu là laptop nhân viên bị xâm nhập, dẫn tới lộ thông tin bí mật sản xuất và mở đường tới cơ sở dữ liệu cùng một số ví nóng.
- Khoảng 18.500 bản ghi mua hàng bị truy cập; Bitrefill nói số dư người dùng không bị ảnh hưởng và công ty tự gánh thiệt hại.
Bitrefill không che giấu việc bị tấn công mà công bố báo cáo hậu kiểm
Bitrefill phát hành báo cáo hậu kiểm toàn diện về sự cố bắt đầu ngày 1/3 và nêu rõ các căn cứ khiến họ quy trách nhiệm cho Lazarus/Bluenoroff, bao gồm mẫu malware, cách thức vận hành, truy vết dòng tiền trên blockchain và việc tái sử dụng IP/email từng liên quan các chiến dịch trước.
Trong báo cáo, Bitrefill cho biết họ kết luận Lazarus Group (còn được nhắc tới với tên Bluenoroff) đứng sau vụ việc sau khi đối chiếu nhiều nhóm bằng chứng: mã độc sử dụng, “modus operandi” (thủ pháp tấn công), truy dấu on-chain của dòng tiền bị lấy đi, và sự trùng khớp của một số IP cùng địa chỉ email đã từng gắn với hoạt động từ Triều Tiên.
Bitrefill nhắc lại bối cảnh rằng Lazarus từng liên quan vụ tấn công Bybit đầu năm ngoái với thiệt hại “hơn 1 tỷ USD”, được mô tả là vụ trộm đơn lẻ lớn nhất trong lịch sử crypto. Điều này khiến sự cố lần này được cộng đồng theo dõi sát, đặc biệt ở các khía cạnh rủi ro ví nóng và an ninh chuỗi cung ứng.
Laptop nhân viên bị xâm nhập là điểm vào ban đầu của kẻ tấn công
Kẻ tấn công truy cập hệ thống Bitrefill thông qua laptop của một nhân viên bị xâm nhập, từ đó lấy được một thông tin đăng nhập cũ và tiếp cận “snapshot” chứa bí mật vận hành sản xuất, rồi mở rộng quyền truy cập trong hạ tầng nội bộ.
Theo mô tả của Bitrefill, laptop của nhân viên bị xâm nhập đã bị dùng làm điểm đặt chân (initial foothold). Từ đó, kẻ tấn công lấy được một “legacy credential” (thông tin xác thực cũ), đủ để truy cập vào một ảnh chụp (snapshot) hệ thống chứa các “production secrets” (bí mật vận hành/môi trường sản xuất).
Khi đã có các bí mật này, nhóm tấn công được cho là đã lan rộng quyền truy cập trên hạ tầng Bitrefill. Cuối cùng, họ chạm tới một phần cơ sở dữ liệu công ty và một số ví nóng tiền điện tử, tạo điều kiện cho việc rút tiền và thao túng hoạt động liên quan chuỗi cung ứng.
Dấu hiệu bất thường từ chuỗi cung ứng giúp Bitrefill phát hiện sự cố
Đội ngũ an ninh Bitrefill phát hiện vụ việc từ các “mẫu mua hàng đáng ngờ” liên quan nhà cung cấp, cho thấy kẻ tấn công đang khai thác tồn kho và luồng cung ứng thẻ quà tặng, đồng thời ghi nhận ví nóng bị rút tiền sang ví do đối tượng kiểm soát.
Bitrefill cho biết đội an ninh nhận thấy bất thường thông qua các “suspicious purchasing patterns” xuất hiện ở phía nhà cung cấp. Theo mô tả, kẻ tấn công đã lợi dụng tồn kho thẻ quà tặng và các tuyến cung ứng (supply lines) để khai thác cơ chế vận hành thương mại điện tử.
Song song, công ty phát hiện tiền đang bị rút khỏi các ví nóng và được chuyển sang các ví do kẻ tấn công kiểm soát. Bitrefill không công bố số tiền bị lấy đi, nhưng xác nhận có hiện tượng “drained” (rút cạn) ở một số ví nóng.
Đội ngũ bảo mật của Bitrefill cho biết ngay khi nhận ra rủi ro, họ triển khai biện pháp cô lập sự cố để hạn chế lan rộng, ưu tiên chặn đường đi của kẻ tấn công trong hệ thống, đồng thời kiểm soát các bề mặt bị lợi dụng liên quan hoạt động mua hàng và cung ứng.
Bitrefill phải tắt toàn bộ hệ thống hơn 2 tuần để khôi phục an toàn
Bitrefill đưa toàn bộ hệ thống offline để khoanh vùng, nhưng việc tắt và khởi động lại an toàn mất hơn 2 tuần do mạng lưới thương mại điện tử toàn cầu có hàng nghìn sản phẩm và hàng chục nhà cung cấp.
Để ngăn chặn rủi ro tiếp diễn, Bitrefill chọn phương án mạnh tay: tắt toàn bộ hệ thống. Công ty giải thích việc dừng và khởi động lại an toàn kéo dài hơn 2 tuần vì hạ tầng vận hành thương mại điện tử toàn cầu có quy mô lớn, bao gồm hàng nghìn sản phẩm và hàng chục nhà cung cấp.
Cách tiếp cận này nhằm đảm bảo từng thành phần dịch vụ được kiểm tra, làm sạch và đưa lên lại theo thứ tự an toàn, tránh tình huống kẻ tấn công vẫn còn “chỗ bám” trong hệ thống hoặc tiếp tục gửi yêu cầu bất thường tới cơ sở dữ liệu trong quá trình phục hồi.
Khoảng 18.500 bản ghi mua hàng bị truy cập nhưng Bitrefill nói dữ liệu cá nhân bị giới hạn
Bitrefill cho biết kẻ tấn công truy cập khoảng 18.500 bản ghi mua hàng (gồm email, địa chỉ thanh toán crypto và metadata như IP). Công ty nhấn mạnh mô hình kinh doanh lưu rất ít dữ liệu cá nhân, không yêu cầu KYC bắt buộc cho đa số người dùng và dữ liệu xác minh cao hơn do bên thứ ba quản lý.
Theo kết quả điều tra nội bộ, tin tặc không tập trung vào việc đánh cắp dữ liệu khách hàng, và Bitrefill cho rằng ngay cả khi muốn, chúng cũng bị hạn chế bởi cách công ty thiết kế lưu trữ dữ liệu. Bitrefill nêu rõ đa số người dùng không phải nộp giấy tờ “Know Your Customer” (KYC) bắt buộc.
Với các cấp xác minh cao hơn, dữ liệu được quản lý bởi nhà cung cấp bên ngoài và không lưu trên những hệ thống bị xâm nhập. Tuy vậy, kẻ tấn công đã truy cập xấp xỉ 18.500 bản ghi mua hàng, gồm email khách hàng, địa chỉ thanh toán bằng tiền điện tử và metadata như địa chỉ IP.
Ngoài ra, khoảng 1.000 khách hàng phải cung cấp tên cho một số sản phẩm cụ thể có dữ liệu ở trạng thái mã hóa. Dù vậy, do có khả năng tin tặc đã truy cập được khóa mã hóa, Bitrefill coi dữ liệu này là “có thể đã bị lộ” và đã gửi email thông báo tới các trường hợp bị ảnh hưởng.
Bitrefill cho biết đã chủ động liên hệ nhóm khách hàng liên quan và xử lý theo nguyên tắc thận trọng, giả định tình huống xấu nhất khi đánh giá rủi ro của dữ liệu đã được mã hóa, thay vì coi mã hóa là đảm bảo tuyệt đối trong bối cảnh khóa có thể bị truy cập.
Bitrefill tự gánh thiệt hại, khẳng định số dư người dùng vẫn an toàn
Bitrefill tuyên bố sẽ tự hấp thụ tác động tài chính từ việc ví nóng bị rút, đồng thời khẳng định công ty vẫn được tài trợ tốt, đã có lãi nhiều năm và mọi số dư người dùng đều an toàn, không bị ảnh hưởng.
Về thiệt hại tài chính, Bitrefill không nêu con số cụ thể nhưng xác nhận có ví nóng bị rút. Công ty cho biết họ sẽ tự gánh phần tác động này và nhấn mạnh tình hình tài chính vẫn vững: “well-funded” và “profitable for several years”.
Bitrefill cũng khẳng định số dư của người dùng vẫn an toàn và không bị ảnh hưởng. Điểm này đặc biệt quan trọng trong các sự cố liên quan ví nóng, vì người dùng thường lo ngại rủi ro mất tài sản hoặc gián đoạn rút/nạp kéo dài.
Truy vết on-chain và tăng cường kiểm soát nội bộ là trọng tâm sau sự cố
Bitrefill phối hợp Zeroshadow, SEAL Org và Recoveris Team để lập bản đồ đường đi của tiền bị đánh cắp trên blockchain và làm sạch pháp y máy chủ. Sau đó công ty siết kiểm soát truy cập nội bộ, cải tiến quy trình tắt hệ thống và tiếp tục pentest với chuyên gia bên ngoài.
Để theo dõi và ứng phó, Bitrefill cho biết họ làm việc cùng các đơn vị an ninh gồm Zeroshadow, SEAL Org và Recoveris Team. Các nhóm này hỗ trợ lập bản đồ dịch chuyển của tài sản bị lấy đi trên blockchain và tham gia quá trình “forensic cleanup” đối với máy chủ.
Sau sự cố, Bitrefill thay đổi kiểm soát truy cập nội bộ nhằm giảm nguy cơ “một điểm bị xâm nhập dẫn tới sập toàn hệ thống”. Công ty cũng cải tiến quy trình shutdown để phản ứng nhanh hơn trước các yêu cầu truy vấn cơ sở dữ liệu mang dấu hiệu đáng ngờ.
Bitrefill cho biết họ đang tiếp tục thực hiện pentest (kiểm thử xâm nhập) với chuyên gia bên ngoài để tìm lỗ hổng còn sót. Tại thời điểm cập nhật, gần như tất cả dịch vụ đã trở lại bình thường, bao gồm thanh toán, bổ sung hàng tồn và các tính năng tài khoản.
Những câu hỏi thường gặp
Bitrefill có nói rõ ai đứng sau vụ tấn công không?
Có. Bitrefill cho rằng Lazarus Group/Bluenoroff đứng sau dựa trên bằng chứng về malware, thủ pháp tấn công, truy vết on-chain của dòng tiền và việc tái sử dụng IP/email từng liên quan các chiến dịch từ Triều Tiên.
Vụ việc bắt đầu từ đâu?
Bitrefill cho biết điểm xâm nhập ban đầu là laptop của một nhân viên bị xâm nhập. Từ đó kẻ tấn công lấy được thông tin xác thực cũ, truy cập một snapshot chứa bí mật sản xuất và mở rộng quyền vào hạ tầng.
Dữ liệu nào của khách hàng bị ảnh hưởng?
Kẻ tấn công truy cập khoảng 18.500 bản ghi mua hàng, gồm email, địa chỉ thanh toán bằng tiền điện tử và metadata như địa chỉ IP. Khoảng 1.000 khách hàng có dữ liệu tên đã được mã hóa, nhưng Bitrefill vẫn coi là có thể bị lộ nếu khóa mã hóa bị truy cập.
Bitrefill có công bố số tiền bị đánh cắp không?
Không. Bitrefill xác nhận một số ví nóng bị rút nhưng không nêu số tiền cụ thể, đồng thời nói công ty sẽ tự gánh tác động tài chính và số dư người dùng không bị ảnh hưởng.
Tại sao việc khôi phục mất hơn 2 tuần?
Bitrefill đưa toàn bộ hệ thống offline để khoanh vùng. Do mạng lưới thương mại điện tử toàn cầu có hàng nghìn sản phẩm và hàng chục nhà cung cấp, quá trình tắt và khởi động lại an toàn kéo dài hơn 2 tuần.



