Tóm tắt
Nhà cung cấp công nghệ crypto cho khối tổ chức Haruko vừa bị tấn công mạng có chủ đích, khiến 15 khách hàng bị ảnh hưởng. Kẻ tấn công khai thác lỗ hổng trong một tiến trình của Haruko để lấy user-access token, từ đó đọc dữ liệu lưu trong bộ nhớ, bao gồm thông tin API sàn giao dịch ở chế độ chỉ đọc và dữ liệu giao dịch. Theo ba nguồn tin am hiểu sự việc, một số khách hàng là các quỹ đầu cơ nhỏ với kiểm soát bảo mật yếu hơn có thể đã mất một lượng nhỏ tài sản. Haruko cho biết đã vá lỗ hổng và làm mới các secret phía máy chủ, đồng thời khuyến nghị khách hàng cấu hình whitelist IP để bảo vệ tối đa. Sự việc diễn ra trong bối cảnh các cuộc tấn công vào công ty crypto ngày càng gia tăng, với 207 vụ trong nửa đầu năm 2026 gây thiệt hại 972 triệu USD.
Nội dung chi tiết
Sự việc và phạm vi ảnh hưởng
Một số khách hàng là quỹ đầu cơ nhỏ của Haruko có thể đã mất tài sản sau khi nhà cung cấp công nghệ crypto cho khối tổ chức này bị tấn công mạng có chủ đích vào đầu tuần, ảnh hưởng tới 15 khách hàng, theo ba người am hiểu vấn đề.
Vụ xâm nhập làm lộ thông tin API sàn giao dịch ở chế độ chỉ đọc và dữ liệu giao dịch của khách hàng, theo các tin nhắn mà CoinDesk được xem và theo những người nắm rõ sự việc.
API (Application Programming Interface — giao diện lập trình ứng dụng) là cơ chế cho phép máy tính của khách hàng và của Haruko giao tiếp, trao đổi thông tin với nhau. API ở chế độ chỉ đọc nghĩa là bên thứ ba có thể xem dữ liệu nhưng không thể đặt lệnh hay rút tiền.
Theo các tin nhắn của Adam Carlile — đồng sáng lập kiêm giám đốc công nghệ của Haruko — gửi cho một khách hàng và được CoinDesk xem, những bên bị ảnh hưởng đều là khách hàng không nằm trong danh sách whitelist của công ty.
Whitelist là danh sách trắng, chỉ cho phép kết nối với những máy tính hoặc website đã được phê duyệt trước.
Haruko không phản hồi các đề nghị bình luận lặp lại từ phía CoinDesk.
Nguyên nhân: máy chủ bare-metal và lỗ hổng trong tiến trình
Theo một trong những người am hiểu sự việc, vụ xâm nhập có thể xảy ra vì Haruko dùng máy chủ bare-metal — tức máy tính vật lý do chính công ty sử dụng riêng — thay vì các dịch vụ đám mây như Amazon Web Services, vốn có thêm nhiều lớp kiểm soát bảo mật.
Bare-metal server là máy chủ vật lý chuyên dụng cho một khách hàng duy nhất, không chia sẻ tài nguyên với ai khác. Cách triển khai này cho hiệu năng cao nhưng cũng đồng nghĩa đội ngũ vận hành phải tự đảm trách toàn bộ việc vá lỗi và cấu hình bảo mật, thay vì dựa vào nhà cung cấp đám mây.
Carlile cho biết kẻ tấn công đã khai thác một lỗ hổng trong một tiến trình của Haruko, trích xuất một user-access token rồi dùng token này để lấy dữ liệu nằm trong bộ nhớ của tiến trình. Bộ nhớ đó có thể chứa thông tin API sàn giao dịch ở chế độ chỉ đọc cùng các dữ liệu khác.
Theo các tin nhắn, thông tin đăng nhập của khách hàng trên hệ thống của chính họ không bị xâm phạm. Thay vào đó, access token bị trích xuất thông qua lỗ hổng trong hạ tầng của Haruko.
“Đây là một cuộc tấn công có chủ đích của một nhóm nhắm vào chúng tôi. Đã có 15 khách hàng bị ảnh hưởng.” — Adam Carlile, đồng sáng lập kiêm CTO của Haruko
Vị CTO mô tả chính Haruko, chứ không phải một khách hàng cụ thể nào, là mục tiêu của vụ tấn công.
Thiệt hại và khắc phục
Theo những người am hiểu vấn đề, một lượng nhỏ tiền của khách hàng đã bị đánh cắp. Họ cho biết các quỹ đầu cơ nhỏ hơn với kiểm soát bảo mật yếu hơn có thể là nhóm bị phơi nhiễm nặng nhất. Dữ liệu giao dịch cũng bị lấy đi.
Những người này nói trong điều kiện giấu tên vì sự việc mang tính riêng tư.
Haruko cho biết đã vá lỗ hổng và làm mới các secret phía máy chủ. Công ty nói với khách hàng rằng việc cấu hình whitelist IP đầu vào — giới hạn quyền truy cập chỉ từ những địa chỉ internet được chỉ định — sẽ mang lại “mức bảo vệ tối đa”. Công ty cũng dự định công bố một bài phân tích kỹ thuật đầy đủ (post-mortem) về sự cố.
Haruko là ai và khách hàng gồm những ai
Haruko không công bố danh sách khách hàng đầy đủ, song website của công ty nêu tên Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2, Ampersan, MNNC Group (nay hoạt động với tên Monarq Asset Management) và Trovio Asset Management là khách hàng.
Đây là doanh nghiệp có trụ sở tại London, cung cấp hạ tầng quản lý danh mục, quản trị rủi ro và dữ liệu giao dịch cho các công ty tài sản số ở khối tổ chức. Nền tảng của công ty kết nối với các sàn giao dịch tập trung, đơn vị lưu ký, blockchain và các giao thức tài chính phi tập trung (DeFi), giúp khách hàng có cái nhìn tổng hợp về vị thế, giao dịch và mức độ phơi nhiễm rủi ro.
DeFi (Decentralized Finance — tài chính phi tập trung) là hệ sinh thái các dịch vụ tài chính vận hành trên blockchain bằng hợp đồng thông minh, không qua trung gian như ngân hàng hay công ty môi giới truyền thống.
Một phát ngôn viên của GSR cho biết: “GSR không bị ảnh hưởng bởi bất kỳ vụ xâm nhập nào đang được đồn đoán.” Bitcoin Suisse, Flowdesk, 3iQ, M2, Ampersan, MNNC và Trovio đều không trả lời đề nghị bình luận trước thời điểm công bố bài viết.
Theo website của công ty, Haruko phục vụ hơn 80 khách hàng trên toàn cầu và kết nối với hơn 100 sàn giao dịch tập trung, 30 blockchain và 250 giao thức onchain.
Onchain nghĩa là các hoạt động được ghi nhận trực tiếp lên blockchain, có thể kiểm chứng công khai, thay vì diễn ra ở lớp hệ thống nội bộ của một công ty.
Bối cảnh: làn sóng tấn công vào ngành crypto
Vụ xâm nhập này diễn ra trong lúc các cuộc tấn công nhắm vào công ty crypto ngày càng thường xuyên.
Hedge fund (quỹ đầu cơ) là quỹ đầu tư tập trung vào nhóm nhà đầu tư tổ chức và cá nhân giàu có, sử dụng nhiều chiến lược linh hoạt và đòn bẩy để tìm kiếm lợi nhuận cao hơn mức trung bình của thị trường.
Theo TRM Labs, tin tặc đã thực hiện số vụ tấn công kỷ lục — 207 vụ trong nửa đầu năm 2026, cao hơn gấp đôi con số 83 vụ ghi nhận cùng kỳ năm trước. Các vụ việc này gây thiệt hại 972 triệu USD.
TRM cho biết các vụ xâm phạm hạ tầng và vận hành chiếm khoảng 76% số tiền bị đánh cắp, dù chỉ chiếm 15% số vụ việc.
Công ty bảo mật CertiK, với định nghĩa rộng hơn, ước tính thiệt hại nửa đầu năm ở mức 1,32 tỷ USD qua 344 vụ việc.
Nguyên nhân khiến các vụ hack vẫn là vấn đề dai dẳng với ngành crypto là vì giao dịch nhìn chung không thể đảo ngược, còn các nền tảng phụ thuộc vào thông tin xác thực số và hệ thống ký giao dịch — những thứ có thể trao cho kẻ tấn công quyền truy cập trực tiếp vào tài sản.
Các số liệu chính
- 15 khách hàng của Haruko bị ảnh hưởng trong vụ tấn công có chủ đích.
- Một lượng nhỏ tiền của khách hàng bị đánh cắp; dữ liệu giao dịch cũng bị lấy đi.
- Đối tượng bị ảnh hưởng: toàn bộ khách hàng không nằm trong whitelist của Haruko.
- Haruko phục vụ hơn 80 khách hàng toàn cầu, kết nối hơn 100 sàn giao dịch tập trung, 30 blockchain và 250 giao thức onchain.
- 207 vụ tấn công crypto trong nửa đầu năm 2026, so với 83 vụ cùng kỳ năm trước.
- Thiệt hại 972 triệu USD theo TRM Labs; 1,32 tỷ USD qua 344 vụ việc theo CertiK.
- 76% số tiền bị đánh cắp đến từ các vụ xâm phạm hạ tầng và vận hành, dù nhóm này chỉ chiếm 15% số vụ.
Câu hỏi thường gặp
Vụ tấn công Haruko ảnh hưởng tới bao nhiêu khách hàng và gây mất mát gì?
Vụ tấn công có chủ đích nhắm vào Haruko ảnh hưởng tới 15 khách hàng. Vụ xâm nhập làm lộ thông tin API sàn giao dịch ở chế độ chỉ đọc và dữ liệu giao dịch. Theo ba nguồn tin am hiểu sự việc, một lượng nhỏ tiền của khách hàng đã bị đánh cắp và dữ liệu giao dịch cũng bị lấy đi.
Vì sao Haruko bị tấn công? Lỗ hổng nằm ở đâu?
Theo CTO Adam Carlile, kẻ tấn công đã khai thác một lỗ hổng trong một tiến trình của Haruko, trích xuất một user-access token rồi dùng token này để lấy dữ liệu trong bộ nhớ của tiến trình, nơi có thể chứa thông tin API sàn giao dịch ở chế độ chỉ đọc. Một nguồn tin cho rằng sự việc có thể xảy ra vì Haruko dùng máy chủ bare-metal thay vì dịch vụ đám mây vốn có thêm lớp kiểm soát bảo mật. Thông tin đăng nhập của khách hàng trên hệ thống của chính họ không bị xâm phạm.
Haruko đã xử lý sự cố như thế nào?
Haruko cho biết đã vá lỗ hổng và làm mới các secret phía máy chủ. Công ty khuyến nghị khách hàng cấu hình whitelist IP đầu vào để giới hạn quyền truy cập chỉ từ những địa chỉ internet được chỉ định, qua đó đạt “mức bảo vệ tối đa”, và dự định công bố một bài phân tích kỹ thuật đầy đủ về sự cố.
Những khách hàng nào của Haruko bị ảnh hưởng nặng nhất?
Theo các nguồn tin, các quỹ đầu cơ nhỏ hơn với kiểm soát bảo mật yếu hơn có thể là nhóm bị phơi nhiễm nặng nhất. Những bên bị ảnh hưởng đều là khách hàng không nằm trong whitelist của Haruko. Đại diện của GSR khẳng định công ty không bị ảnh hưởng, trong khi Bitcoin Suisse, Flowdesk, 3iQ, M2, Ampersan, MNNC và Trovio không trả lời đề nghị bình luận.
Tình hình tấn công vào các công ty crypto hiện nay ra sao?
Các cuộc tấn công đang gia tăng về tần suất. Theo TRM Labs, tin tặc thực hiện 207 vụ trong nửa đầu năm 2026, hơn gấp đôi con số 83 vụ cùng kỳ năm trước, gây thiệt hại 972 triệu USD. Các vụ xâm phạm hạ tầng và vận hành chiếm khoảng 76% số tiền bị đánh cắp dù chỉ chiếm 15% số vụ. CertiK ước tính thiệt hại nửa đầu năm ở mức 1,32 tỷ USD qua 344 vụ việc.
Nguồn: CoinDesk Finance
Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, Tienmahoa.Net hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.
