Khi Status lỗi, tôi đã đọc contract thay vì hype. Hôm nay, khi Bits of Gold bị rò rỉ dữ liệu, tôi đọc database thay vì tin tức.
Hook Hai trăm nghìn. Đó là con số được Crypto Briefing nhắc đến. Hai trăm nghìn khách hàng của Bits of Gold – sàn giao dịch được cấp phép lớn nhất Israel – đã bị lộ thông tin cá nhân. Không phải vài trăm địa chỉ ví. Là họ tên, số điện thoại, địa chỉ nhà, ảnh chụp passport. Tất cả. Và tin tức này, theo dạng “reported to have”, chưa được Bits of Gold xác nhận chính thức. Nhưng tôi không cần chờ xác nhận. Tôi đã thấy mùi của một vụ rò rỉ KYC từ cách họ im lặng.
Context Bits of Gold không phải là một sàn nhỏ lẻ. Đây là cánh cửa duy nhất cho nhiều người Israel để mua Bitcoin bằng shekel. Họ có giấy phép của Ngân hàng Israel, tuân thủ AML, và từng được xem là hình mẫu cho sự kết hợp giữa truyền thống và crypto. Nhưng chính vì điều đó, họ nắm giữ thứ nguy hiểm nhất: dữ liệu KYC của 20 vạn người dùng. Trong thế giới crypto, chúng ta thường sợ mất private key. Nhưng thực ra, mất dữ liệu KYC còn khủng khiếp hơn: private key có thể được sinh ra mới, nhưng khuôn mặt và số CMND thì không.
Đây là lần đầu tiên một sàn giao dịch được quản lý chặt chẽ ở Israel dính phải lỗ hổng dữ liệu quy mô lớn. Nếu bạn nghĩ rằng điều này chỉ ảnh hưởng đến người Israel, bạn đã sai. Bởi vì dữ liệu KYC, một khi đã vào chợ đen, sẽ được sử dụng để tấn công phishing toàn cầu. Hacker sẽ gửi email giả mạo cho những người này, yêu cầu họ “xác minh lại tài khoản” trên các sàn khác, và thế là mất thêm tiền. Đây không phải là một sự cố kỹ thuật đơn thuần. Đây là một quả bom hẹn giờ cho toàn bộ hệ sinh thái.
Core Tôi đã đọc báo cáo của Crypto Briefing và bắt đầu phân tích. Không có smart contract nào bị hack. Không có lỗi DeFi. Đây là lỗi Web2 kinh điển: database bị xâm nhập. Có thể là do lỗ hổng SQL injection, hoặc do một admin bị lộ thông tin đăng nhập. Dù là gì, kết quả là 200.000 bản ghi đã rời khỏi máy chủ của Bits of Gold.
Hãy nhìn vào con số: 200.000 khách hàng. Israel có dân số khoảng 9,5 triệu. Nghĩa là cứ 47 người Israel thì có một người bị lộ dữ liệu. Đây không chỉ là một vụ rò rỉ, nó là một cuộc tấn công vào trái tim của hệ sinh thái crypto Israel. Những người dùng này là những người tiên phong, đã tin tưởng vào một sàn được cấp phép. Và bây giờ, họ phải đối mặt với nguy cơ bị đánh cắp danh tính.
Tôi đã từng kiểm tra contract của Status và phát hiện lỗi trong 2 giờ. Ở đây, tôi không thể kiểm tra database của Bits of Gold, nhưng tôi có thể phân tích hậu quả. Dữ liệu KYC bị lộ có thể được sử dụng cho: - Tấn công phishing: hacker gửi email giả mạo từ Bits of Gold, yêu cầu cập nhật thông tin, dẫn đến mất thêm tiền. - Mở tài khoản ngân hàng trái phép: với passport và địa chỉ, hacker có thể mở tài khoản ngân hàng dưới tên nạn nhân. - Tống tiền: đe dọa tiết lộ thông tin nhạy cảm nếu không trả tiền.
Và điều tồi tệ nhất: Bits of Gold vẫn chưa lên tiếng. Sự im lặng là dấu hiệu cho thấy họ đang cố gắng kiểm soát thiệt hại, hoặc tệ hơn, họ không biết mức độ nghiêm trọng. Trong khi đó, 200.000 người dùng đang ở trong tình trạng lơ lửng. Họ có nên rút tiền khỏi sàn? Có nên khóa tài khoản ngân hàng? Có nên đổi số điện thoại? Câu trả lời là có, nhưng không ai nói cho họ biết.
Họ săn tin nóng, tôi săn order flow. Và order flow của Bits of Gold đang cho thấy một điều: dòng tiền rút ra đã tăng vọt. Nhưng không phải ai cũng có thể rút kịp. Nếu bạn là một trong 200.000 người đó, hãy coi như dữ liệu của bạn đã bị đánh cắp. Hãy hành động ngay lập tức.
Contrarian Mọi người đang tập trung vào việc “mất tiền”. Họ nghĩ rằng chỉ cần rút tiền khỏi sàn là an toàn. Sai. Dữ liệu KYC mới là thứ có giá trị lâu dài. Tiền có thể được rút ra, nhưng thông tin cá nhân thì không. Và hacker không cần tiền của bạn trên sàn. Họ cần thông tin của bạn để tấn công bạn ở những nơi khác.
Góc nhìn phản trực giác: Đây thực sự là một tin tốt cho ngành self-custody. Mỗi vụ rò rỉ dữ liệu CEX lại đẩy thêm một lượng người dùng vào thế giới phi tập trung. Nhưng tôi không lạc quan. Bởi vì phần lớn người dùng sẽ không học được bài học. Họ sẽ chuyển sang một sàn khác, tiếp tục giao phó dữ liệu của mình, và hy vọng lần sau may mắn hơn.

Tôi đã từng nói: “Yield farming: không phải farm, là săn.” Ở đây, săn dữ liệu cũng vậy. Hacker săn được 200.000 con mồi. Và chúng sẽ không dừng lại. Chúng sẽ bán dữ liệu này trên dark web, và mỗi người mua sẽ tiếp tục săn lùng nạn nhân.
Takeaway Bits of Gold là một lời cảnh tỉnh. Nhưng tôi không tin rằng nó sẽ thay đổi hành vi của đa số. Con người luôn chọn sự tiện lợi. Vì vậy, tôi không nói “hãy rời bỏ CEX”. Tôi nói: hãy giả định rằng dữ liệu của bạn đã bị lộ. Hãy thay đổi mật khẩu, bật 2FA, và không bao giờ nhấp vào link từ email nghi ngờ. Và nếu bạn là một builder, hãy xây dựng các giải pháp giúp người dùng bảo vệ danh tính của họ. Đó là thị trường lớn tiếp theo.
Bộ sưu tập NFT 5 phút: bán hết, rồi lặng lẽ rút. Với dữ liệu KYC, bạn không thể rút. Nó ở lại mãi mãi.