Một hacker đang rao bán dữ liệu thuế của 678.000 người Pháp. Bạn nghĩ đây là chuyện của chính phủ? Sai. Đây là cơn ác mộng bảo mật cho bất kỳ ai nắm giữ Bitcoin.
Tuần này, một nguồn tin không rõ danh tính đăng tải thông tin: một hacker đang chào bán cơ sở dữ liệu chứa thông tin cá nhân và tài chính của hơn 678.000 người nộp thuế tại Pháp. Không có tên cơ quan bị rò rỉ, không có vector tấn công, không có xác nhận chính thức. Nhưng với tôi, đây là tín hiệu đỏ. Tôi đã kiểm toán đủ nhiều dự án DeFi để biết rằng: dữ liệu cá nhân bị lộ là vũ khí chính xác nhất để nhắm vào ví tiền mã hóa.
Bối cảnh: Khi dữ liệu thuế gặp crypto
Nước Pháp, từ năm 2021, đã mở rộng khai báo tài sản số vào tờ khai thuế thu nhập. Mỗi người nộp thuế phải kê khai số dư tài khoản giao dịch, giá trị token nắm giữ, và thậm chí cả lợi nhuận từ DeFi farming. Những thông tin này, cùng với tên, địa chỉ, số điện thoại, email, và số tài khoản ngân hàng, được lưu trữ trong hệ thống tập trung của cơ quan thuế. Hệ thống đó vừa bị xâm nhập.
Đây không phải là lỗ hổng blockchain. Đây là lỗ hổng của 'off-chain' – lớp dữ liệu mà hầu hết người dùng crypto chủ quan cho là an toàn. Nhưng trong thực tế, chuỗi tấn công rất rõ ràng: dữ liệu thuế bị đánh cắp → kẻ tấn công lọc ra các mục tiêu có khai báo crypto → gửi email phishing được cá nhân hóa (với tên thật, số thuế, số dư ước tính) → yêu cầu 'xác minh ví' hoặc 'cập nhật bảo mật' → người dùng nhập seed phrase → mất sạch.
Phân tích kỹ thuật: Tại sao đợt phishing này khác
Tôi đã từng điều tra vụ hack Wormhole trị giá 320 triệu USD. Ở đó, kẻ tấn công khai thác lỗi xác thực chữ ký. Nhưng ở đây, không có lỗi code. Chỉ có dữ liệu. Dữ liệu thuế là 'identity anchor' – mỏ neo định danh.
→ Thứ nhất, độ chính xác. Spear phishing với dữ liệu thuế có tỷ lệ thành công cao gấp 10-20 lần so với phishing đại trà. Hacker có thể viết email: 'Chúng tôi phát hiện giao dịch bất thường từ tài khoản Binance của bạn, vui lòng xác minh tại đây' – kèm theo mã số thuế và số dư thực tế. Người dùng không nghi ngờ vì thông tin quá chính xác.
→ Thứ hai, khả năng mở rộng. 678.000 bản ghi, nếu 5% trong số đó có khai báo crypto, tức là 33.900 mục tiêu tiềm năng. Với mỗi mục tiêu, hacker có thể kiếm trung bình 0.5-2 BTC. Đây là lý do tôi gọi đây là 'mỏ vàng'.
→ Thứ ba, khả năng chống trả. Không có smart contract nào để audit. Không có firewall nào để vá. Cơ quan thuế sẽ mất nhiều tháng để xác nhận vụ rò rỉ, và có thể không bao giờ công bố chi tiết. Trong thời gian đó, hàng nghìn người dùng bị lừa.
Góc nhìn phản trực giác: Kẻ thù không phải blockchain, mà là chính bạn
Hầu hết mọi người nghĩ: 'Bitcoin an toàn vì phi tập trung'. Đúng, nhưng chỉ đúng một nửa. Phần còn lại là: bạn vẫn phải tương tác với thế giới tập trung để mua, bán, khai báo thuế. Mỗi lần bạn nhập số điện thoại, email, hoặc địa chỉ ví vào một biểu mẫu, bạn đang tạo ra một 'attack surface' mới.
Tôi đã từng audit một dự án DeFi có cơ chế KYC. Kết quả: tôi tìm thấy 5 lỗ hổng trong quy trình xác thực danh tính. Nhưng vấn đề lớn nhất không phải code, mà là dữ liệu KYC được lưu trữ ở một database trung tâm – giống như cơ quan thuế Pháp. Khi database đó bị hack, toàn bộ hệ thống bảo mật của dự án sụp đổ. Đây là bài học mà ngành crypto chưa thực sự học: bảo mật off-chain quan trọng không kém on-chain.

Một góc nhìn khác: nhiều người cho rằng chính phủ sẽ không bao giờ để lộ dữ liệu thuế, vì đó là bí mật quốc gia. Nhưng lịch sử đã chứng minh điều ngược lại: OPM Mỹ 2015, Equifax 2017, và giờ là Pháp 2025. Các cơ quan chính phủ là mục tiêu hàng đầu vì họ lưu trữ lượng dữ liệu khổng lồ với bảo mật trung bình.
Takeaway: Chuẩn bị cho cuộc chiến identity metadata
Trong 12 tháng tới, tôi dự đoán sẽ có ít nhất 3-5 vụ tấn công tương tự nhắm vào người dùng crypto thông qua dữ liệu thuế bị rò rỉ. Các cơ quan thuế không phải là nền tảng DeFi, họ không có incentive để vá lỗi nhanh. Và hacker biết điều đó.
Câu hỏi dành cho bạn: bạn có sẵn sàng giả định rằng mọi thông tin bạn khai báo với cơ quan thuế đều đã công khai? Nếu chưa, hãy hành động ngay. Tách biệt ví đầu tư khỏi ví khai báo. Sử dụng địa chỉ ví dùng một lần cho mỗi lần tương tác. Và trên hết, không bao giờ nhập seed phrase vào bất kỳ trang web nào, dù nó có hiển thị đúng thông tin thuế của bạn.
Bởi vì trong thế giới crypto, kẻ thù không chỉ nằm trong code. Kẻ thù còn nằm trong những form khai thuế bạn điền cách đây hai năm.