Pocket Bitcoin, một dịch vụ mua bitcoin không giữ tài sản và được quy định tại Thụy Sĩ, đã tiết lộ rằng một vụ xâm phạm bảo mật trong hệ thống hỗ trợ đã làm lộ dữ liệu cá nhân của 5.411 khách hàng. Công ty cho biết đến nay chưa phát hiện bất kỳ sự lạm dụng nào đối với thông tin bị xâm phạm.
Sự cố, diễn ra trong khoảng một tuần vào giữa tháng 8 năm 2026, liên quan đến việc truy cập trái phép vào cơ sở dữ liệu nội bộ gắn với hạ tầng hỗ trợ khách hàng của Pocket Bitcoin. Công ty đã ngắt kết nối kẻ xâm nhập vào ngày 16 tháng 8 và công bố chính thức về vụ vi phạm vào ngày 21 tháng 8.
Điều gì đã bị lộ, và điều gì không bị lộ
Một bản phân tích chi tiết được công bố vào ngày 31 tháng 8 đã chia các người dùng bị ảnh hưởng thành hai nhóm. Nhóm đầu tiên, gồm 291 cá nhân, có sự liên lạc với các tổ chức tài chính bị xâm phạm. Sự liên lạc này bao gồm tên, địa chỉ và một số tài liệu, những loại thông tin thường xuất hiện trong các giao dịch tuân thủ với các ngân hàng đối tác.
Nhóm thứ hai và lớn hơn nhiều, 5.120 khách hàng, có danh sách giao dịch bị lộ. Những danh sách này, do các ngân hàng đối tác cung cấp, chứa dữ liệu cá nhân liên quan đến các khoản chuyển tiền ngân hàng.
Sự khác biệt này quan trọng. Đối với nhóm nhỏ hơn, vụ vi phạm nghiêm trọng hơn đáng kể: danh tính thực tế của họ có thể bị liên kết với các địa chỉ bitcoin của họ.
Pocket Bitcoin nhấn mạnh rằng không có hồ sơ KYC, lịch sử giao dịch đầy đủ hay quỹ khách hàng nào bị xâm phạm. Vì dịch vụ là phi lưu ký, nghĩa là nó không bao giờ nắm giữ bitcoin của người dùng, nên không bao giờ có rủi ro mất tài chính trực tiếp do sự vi phạm này.
Cú xâm nhập xảy ra như thế nào
Việc truy cập trái phép đã được truy vết về hệ thống hỗ trợ của Pocket Bitcoin, nơi lưu trữ các cuộc hội thoại giữa người dùng và nhân viên hỗ trợ. Các nhà điều tra xác định đến ngày 19 tháng Tám rằng các địa chỉ email và cuộc hội thoại hỗ trợ đã bị sao chép từ cơ sở dữ liệu nội bộ.
Pocket Bitcoin đã hoàn thành cuộc điều tra pháp y và báo cáo vụ xâm phạm cho các cơ quan có thẩm quyền tại Thụy Sĩ và Liechtenstein, bao gồm các cơ quan thực thi pháp luật. Mỗi người dùng bị ảnh hưởng đã nhận được thông báo cá nhân về việc bị lộ thông tin.
Vấn đề bảo mật ẩn beneath the surface
Tính đến cập nhật mới nhất của công ty vào ngày 3 tháng 9, chưa có trường hợp nào được xác nhận là dữ liệu bị rò rỉ đã bị lạm dụng.
Đối với 291 người dùng mà tên, địa chỉ và tài liệu của họ bị xâm phạm cùng với các thư tín liên quan đến bitcoin, thiệt hại có thể kéo dài. Nếu thông tin đó xuất hiện trên các thị trường darknet hoặc bị một thực thể có động cơ chiếm hữu, nó có thể được sử dụng để liên kết các cá nhân cụ thể với các giao dịch bitcoin cụ thể.
Nhóm rộng hơn gồm 5.120 người dùng đối mặt với mối quan tâm ít cấp bách hơn nhưng vẫn có ý nghĩa. Danh sách giao dịch liên quan đến các khoản chuyển khoản ngân hàng chứa đủ siêu dữ liệu để xây dựng hồ sơ hành vi mua sắm theo thời gian.

