Bạn có bao giờ nghĩ một nền tảng họp video Web3, tích hợp ví tiền điện tử và tuyên bố không thu thập dữ liệu người dùng, lại để lộ hơn nửa triệu bản ghi chứa email, IP và địa chỉ ví ngay trên một máy chủ mở, không mã hóa, không xác thực?

Khi “bảo mật phi tập trung” chỉ là khẩu hiệu​

Huddle01 được quảng bá như một ứng dụng họp video WebRTC phi tập trung, hỗ trợ đăng nhập bằng ví tiền điện tử và cam kết không thu thập dữ liệu cá nhân. Nhưng những gì vừa bị phát hiện lại cho thấy điều ngược lại.

Một máy chủ Kafka Broker của nền tảng này bị mở công khai, không có bất kỳ lớp bảo vệ nào. Toàn bộ dữ liệu phiên họp video được truyền theo thời gian thực, không mã hóa, không xác thực và không hạn chế truy cập. Ai cũng có thể kết nối vào và xem dữ liệu.

1760587274475.png


Cybernews là nhóm đã phát hiện ra lỗ hổng này. Khi họ kiểm tra máy chủ, nó đang chứa hơn 621.000 mục nhật ký chỉ trong 13 ngày, tất cả được cập nhật liên tục.

1760587284470.png


Thông tin bị lộ gồm:
  • Tên người dùng (nhiều trường hợp là tên thật)
  • Email
  • Địa chỉ ví tiền điện tử (Bitcoin, Ethereum…)
  • Địa chỉ IP và quốc gia
  • Thời gian và thời lượng cuộc gọi
  • Danh sách người tham gia từng cuộc gọi
  • Các định danh liên quan khác
Điều trớ trêu là ứng dụng liên tục khẳng định không thu thập hoặc chia sẻ dữ liệu với bên thứ ba, đồng thời quảng cáo rằng cuộc gọi của người dùng “an toàn và hiệu quả”.

Vụ việc bị phát hiện từ cuối tháng 8/2025. Cybernews đã cảnh báo công ty, nhưng hơn một tháng sau, máy chủ vẫn công khai truy cập.

Nguy cơ đối với người dùng​

Khi thông tin nhận dạng cá nhân gắn liền với ví tiền điện tử, rủi ro tăng gấp nhiều lần. Dữ liệu này có thể bị khai thác cho các cuộc tấn công nhắm mục tiêu:
  • Lừa đảo qua email hoặc mạng xã hội
  • Xác định ai đang nắm giữ lượng crypto lớn
  • Dựng sơ đồ quan hệ giữa các ví
  • Tấn công kỹ thuật xã hội tinh vi
Các nhà nghiên cứu cảnh báo rằng chỉ cần một công cụ “nghe lén” cài vào Kafka Broker này, tội phạm mạng có thể thu thập dữ liệu trong nhiều tháng mà không ai hay biết.

1760587298803.png


Hình ảnh nền tảng và vấn đề cốt lõi​

Huddle01 thuộc Graphene01 Labs, trụ sở tại Delaware (Mỹ), với hơn 100.000 người dùng theo đánh giá của Cybernews. Ứng dụng đã có mặt trên Google Play và iOS với hàng chục nghìn lượt tải và đánh giá tích cực.

1760587307341.png


Tuy nhiên, hạ tầng truyền thông “phi tập trung” mà họ quảng bá thực chất vẫn dựa vào máy chủ tập trung để phát và lưu dữ liệu. Không kích hoạt mã hóa hay xác thực trên Kafka cho thấy vấn đề không nằm ở công nghệ, mà ở cách vận hành.

Cybernews từng gặp nhiều trường hợp tương tự với các doanh nghiệp y tế, Shopify plugin, ứng dụng AI bạn gái, dịch vụ giao đồ ăn và nền tảng kiểm soát trẻ em, tất cả đều từ các Kafka Broker cấu hình sai.

Khuyến nghị dành cho người dùng​

Những ai từng dùng Huddle01 nên lưu ý:
  • Cảnh giác với email lừa đảo hoặc chiếm quyền mạng xã hội
  • Nếu ví bị lộ danh tính, nên:
    • Rút hoặc chuyển tài sản khỏi ví
    • Dừng sử dụng địa chỉ bị rò rỉ
    • Tạo ví mới để không bị truy vết
  • Tránh dùng lại email đó cho các dịch vụ liên quan đến crypto
Về phía các tổ chức vận hành hệ thống tương tự, các biện pháp tối thiểu phải có:
  • Bật xác thực cho Kafka
  • Mã hóa khi truyền dữ liệu
  • Danh sách trắng IP
  • Chặn truy cập từ Internet mở
Nếu không thực hiện, hậu quả pháp lý và uy tín là điều khó tránh.

Nguồn bài viết: https://cybernews.com/security/video-call-app-huddle01-leaks-sensitive-user-data/
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back