Viết bởi: Gandalf, Techub News
Câu chuyện an ninh của ví cứng được xây dựng trên một tiền đề:
Chỉ cần khóa cá nhân không tiếp xúc với internet, tài sản sẽ an toàn.
Sự kiện trộm cắp Ledger bắt đầu lan rộng từ ngày 9 tháng 10 năm 2026, cuộc tấn công nhắm vào chínhkhâu nằm ngoài tiền đề đó —— con đường trước khi thiết bị đến tay người dùng. Những người dùng mua ví cứng Ledger thông qua nhà phân phối ủy quyền tại Đông Nam Á CryptoBilis đã gặp phải tình trạng trộm cắp tiền điện tử quy mô lớn, tổn thất ước tính từ việc theo dõi trên chuỗi đã vượt quá 9300 triệu USD, và nhiều manh mối cho thấy cuộc tấn công này đã được lên kế hoạch từ nhiều tháng trước.
Dưới đây là toàn bộ các mốc thời gian của sự kiện được tái hiện lại theo trình tự thời gian. Trừ khi được chú thích đặc biệt, tất cả thời gian đều là giờ Hồng Kông (UTC+8); các con số tổn thất đều theo cách tính của bên thứ ba phân tích trên chuỗi, Ledger chính thức chưa xác nhận số tiền cuối cùng.

Sơ đồ minh họa thu thập chứng cứ thiết bị, do Techub News thực hiện
Phần mở đầu: Một sự thay đổi chủ sở hữu lặng lẽ vào tháng Ba
Tháng 3 năm 2026Công ty Malaysia CryptoBilis —— nhà phân phối ủy quyền của Ledger tại Malaysia, Indonesia và Philippines —— đã hoàn tất việc chuyển nhượng cổ phần. Theo hồ sơ đăng ký doanh nghiệp được tiết lộ sau đó và tuyên bố của cựu đồng sáng lập, các cổ đông cũ đã rút khỏi toàn bộ hoạt động điều hành, quản lý và hành chính sau khi bán lại, và được yêu cầu ký thỏa thuận bảo mật, không được tiết lộ công khai về giao dịch này.
Ngày 3 tháng 8 năm 2026Thông tin đăng ký cho thấy, một cá nhân đến từ tỉnh Hắc Long Giang, Trung Quốc, tên là Jiaming, từ thời điểm đó đã nắm giữ 100% cổ phần của CryptoBilis. Hai ngày này chỉ được phát hiện sau khi sự việc xảy ra, trở thành cơ sở chính cho suy đoán "kẻ tấn công đã lên kế hoạch từ trước" —— nhưng cần nhấn mạnh rằng,hiện không có bằng chứng kết luận nào chứng minh việc thay đổi chủ sở hữu có liên quan trực tiếp đến vụ trộm cắp.
Ngày 8 tháng 10: Cảnh báo bị bỏ qua
Ngày 8 tháng 10Cựu CEO Mt.Gox Mark Karpelès đã đăng cảnh báo trên X, nhắc nhở người dùng cảnh giác với các thiết bị Ledger có nguồn gốc đáng ngờ. Lúc đó, dòng tweet này không nhận được nhiều sự chú ý —— cho đến khi mọi người nhìn lại sau 36 giờ, mới nhận ra đây có thể là tiếng sét đầu tiên của cả cơn bão. Sau sự việc, có phân tích cho rằng cảnh báo công khai này có thể đã nhắc nhở kẻ tấn công "hành tung đã bị lộ", thúc đẩy chúng tăng tốc chuyển tiền, giả thuyết này cũng chưa được xác nhận.
Ngày 9 tháng 10: Tiền bắt đầu di chuyển, sự thật dần lộ diện
Khoảng 14:00Xuất hiện bất thường trên chuỗi: các giao dịch USDT từ 50 vạn đến 240 vạn USD bắt đầu được chuyển dồn dập vào một địa chỉ Tron sau này được xác nhận là điểm tập kết. Tiền bị đánh cắp sau đó được theo dõi đến hàng trăm địa chỉ trên ba chuỗi Ethereum, Tron và Bitcoin.
24:20Nhà nghiên cứu chuỗi Specter công bố mười địa chỉ tập kết, đưa ra ước tính tổn thất đầu tiên: hơn 8600 triệu USD. Tin tức nhanh chóng gây chấn động ngành —— Techub News đưa tin nhanh đầu tiên "Nghi ngờ ví của người dùng Ledger bị đánh cắp tập trung, liên quan đến tài sản hơn 8,600 triệu USD".
32:21Ledger chính thức lên tiếng lần đầu: đang điều tra các báo cáo mất mát tài sản của người dùng mua máy thông qua nhà phân phối CryptoBilis tại Đông Nam Á, đã yêu cầu nhà phân phối này tạm dừng toàn bộ việc bán và giao hàng thiết bị Ledger; đồng thời nhấn mạnh cơ sở hạ tầng của họ không bị xâm phạm, và khuyến nghị người dùng đã mua máy qua kênh này trong 90 ngày qua và chưa kích hoạt thiết bị tạm dừng thiết lập.
01:22Người sáng lập Binance CZ lên tiếng, đánh giá đây là một cuộc "tấn công chuỗi cung ứng giới hạn ở một nhà phân phối duy nhất", kêu gọi ngành hỗ trợ theo dõi và đóng băng tiền. Cùng đêm đó, Tether đã đóng băng USDT tại các địa chỉ liên quan.
37:23Karpelès công bố kết quả kiểm tra thiết bị: một thiết bị mua từ Malaysia mà ông kiểm tra, bên dưới màn hình đã được cấy một mô-đun ẩn —— có thể đánh cắp cụm từ khôi phục của người dùng, trong khi thiết bị vẫn vượt qua được kiểm tra chính hãng của Ledger. Từ "mô-đun gián điệp" từ đó trở thành chủ đề bàn tán. Tối hôm đó còn lan truyền một trường hợp nạn nhân điển hình: một người dùng sau khi mua máy từ nhà phân phối đã lưu trữ 80 BTC, ngay lập tức bị cướp sạch.
Ngày 10 tháng 10: Ngừng bán, điều chỉnh tăng và những điều chưa ngã ngũ
53:08CryptoBilis thông báo tạm dừng toàn bộ việc bán và giao hàng ví cứng tại Malaysia, Indonesia và Philippines.
Cùng ngàyCơ quan phân tích chuỗi Yfarmx điều chỉnh tăng ước tính tổn thất lên khoảng 9340 triệu USD, liên quan đến 471 địa chỉ độc lập; trước đó, nhiều bên thứ ba đưa ra con số dao động từ 7200 vạn đến 9000 vạn USD. Ledger đều chưa xác nhận. Cùng ngày, hồ sơ doanh nghiệp về việc CryptoBilis thay đổi chủ sở hữu vào tháng Ba và các cổ đông cũ ký thỏa thuận bảo mật được lần lượt phát hiện, "ai đã mua lại nhà phân phối này" trở thành tiêu điểm điều tra tiếp theo.
Năm câu hỏi vẫn chưa được trả lời
1. Tổn thất thực sự là bao nhiêu?7200 vạn, 8600 vạn, 9340 vạn —— các con số từ phân tích chuỗi khác nhau tiếp tục được điều chỉnh tăng, Ledger đến nay vẫn chưa xác nhận số lượng nạn nhân và tổng số tiền. Quy mô thực sự có thể phải mất vài tuần nữa mới hội tụ.
2. Việc cấy ghép xảy ra ở khâu nào?Nếu kết luận kiểm tra thiết bị của Karpelès là chính xác, thiết bị bị can thiệp vẫn vượt qua được kiểm tra chính hãng của Ledger, điều này có nghĩa là việc cấy ghép xảy ra sau khi xuất xưởng, trước khi bán —— nhưng cụ thể là ở kho, logistics hay cửa hàng, vẫn chưa có kết luận.
3. Việc thay đổi chủ sở hữu và cuộc tấn công có phải cùng một nhóm người?Tháng Ba mua lại, tháng Tám hoàn tất tập trung cổ phần, tháng Mười xảy ra vụ án, dòng thời gian gợi nhiều suy đoán, nhưng "liên quan" hiện chỉ là giả thuyết. Kết quả điều tra của cơ quan quản lý Malaysia và Ledger là then chốt.
4. Có thể thu hồi được bao nhiêu tiền đã bị đóng băng?Tether đã đóng băng một phần USDT, nhưng tiền bẩn trên BTC và ETH vẫn đang di chuyển.
5. Làm thế nào để khôi phục niềm tin trong ngành?Đây là cuộc tấn công chuỗi cung ứng quy mô lớn nhất trong lịch sử ví cứng. Khi "nhà phân phối ủy quyền chính thức" chính trở thành mặt tấn công, chuỗi niềm tin mà ngành ví cứng tồn tại —— nhà sản xuất, kênh phân phối, kiểm tra chính hãng —— đều cần được xem xét lại. Bài học duy nhất chắc chắn đơn giản mà đắt giá: ví cứng, chỉ mua trực tiếp từ trang web chính thức.
Lưu ý: Dòng thời gian trong bài viết tổng hợp từ tuyên bố chính thức của Ledger, phát biểu công khai của Mark Karpelès, phân tích chuỗi từ Specter và Yfarmx, cùng các báo cáo công khai từ CoinDesk, Bitcoin.com, ChainCatcher; tất cả các con số tổn thất tính đến thời điểm đăng bài đều chưa được Ledger xác nhận; thông tin về vật thể cấy ghép trong thiết bị đến từ kết luận kiểm tra cá nhân, mối liên hệ giữa việc thay đổi chủ sở hữu nhà phân phối và vụ án chưa được chứng minh, đều đã được chú thích trong bài. Sự kiện vẫn đang tiếp diễn, Techub News sẽ tiếp tục cập nhật dòng thời gian chuyên đề.


