Cảnh sát Thụy Điển đột kích Mullvad: Ra về trắng tay vì... không có gì để lấy
Ngày 18/4/2023, cảnh sát Thụy Điển ập vào trụ sở Mullvad ở Gothenburg với lệnh khám xét, và ra về tay trắng. Câu chuyện phía sau về cách kiến trúc hệ thống trở thành chính sách bảo mật, và tại sao vụ đột kích này được xem là case tham chiếu hàng đầu châu Âu cho mô hình no-logs.
The Editors
Editorial desk
Khi cảnh sát đến Mullvad và ra về tay trắng
Sáng thứ Ba, 18 tháng 4 năm 2023, ít nhất sáu sĩ quan thuộc Sở Cảnh sát Quốc gia Thụy Điển đã xuất hiện tại văn phòng Mullvad VPN ở Gothenburg, tay cầm lệnh khám xét. Hai ngày sau, công ty đăng một bài blog ngắn xác nhận sự việc. Điều đáng chú ý nằm ở tiêu đề: không phải vụ đột kích đã diễn ra, mà là các sĩ quan đã ra về không mang theo thiết bị nào, không có log, không có hồ sơ tài khoản, và không có cách nào để truy vết khách hàng mà họ đến tìm. Trong một ngành mà các văn bản marketing ngập tràn cụm từ "no-logs", đây là lần đầu tiên tại EU một trong những đơn vị ủng hộ mạnh mẽ nhất lời hứa đó buộc phải chứng minh dưới áp lực của một lệnh khám xét hợp pháp.
Bài phân tích này có ý nghĩa vì kết quả không đến từ hùng biện. Nó đến từ cấu trúc.
Điều gì thực sự đã xảy ra giữa ngày 18 và ngày 20 tháng 4
Dòng thời gian, được ghép lại từ tuyên bố của chính Mullvad và các bài báo sau đó trên The Register và Bleeping Computer, rất ngắn gọn. Các sĩ quan NOA đến trụ sở Gothenburg vào sáng ngày 18. Theo Mullvad, lệnh khám xét cho phép thu giữ "máy tính có dữ liệu khách hàng" liên quan đến một nghi phạm cụ thể. Bản tóm tắt sau này trên Wikipedia về vụ việc, dựa trên báo chí Thụy Điển, cho biết cuộc điều tra xuất phát từ một vụ tống tiền theo yêu cầu của cơ quan thực thi pháp luật Đức, dù chính Mullvad từ chối xác nhận quốc gia khởi xướng cũng như bản chất cáo buộc.
Những gì diễn ra tiếp theo, theo lời Mullvad ngày 20 tháng 4, phần nhiều là đàm phán hơn là thu giữ. "Chúng tôi cho rằng họ không có lý do để mong đợi tìm thấy thứ họ đang tìm, và bất kỳ vụ thu giữ nào do đó sẽ bất hợp pháp theo luật Thụy Điển," công ty viết, viện dẫn một quy tắc tố tụng năm 1942 cấm cơ quan Thụy Điển mang đi tài sản khi kỳ vọng hợp lý về việc tìm thấy bằng chứng đã bị bác bỏ. Nhân viên có mặt sau đó đã dẫn các sĩ quan đi xem kiến trúc của dịch vụ. "Sau khi chứng minh đây thực sự là cách dịch vụ của chúng tôi hoạt động, và sau khi họ tham vấn công tố viên, họ đã ra về không lấy gì, cũng không có thông tin khách hàng nào," bài đăng tiếp tục. Blog thêm một câu đáng đọc đi đọc lại: "Nếu họ đã lấy đi thứ gì đó, thì cũng sẽ không cho họ quyền truy cập vào bất kỳ thông tin khách hàng nào." Tóm lại, Mullvad dường như muốn nói rằng việc thu giữ đã vô nghĩa ngay từ trước khi bắt đầu.
Đến ngày 20 tháng 4, bài đăng đã xuất hiện tại mullvad.net/en/blog/2023/4/20/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised, và trong vòng 48 giờ đã được Bleeping Computer, The Register, TorrentFreak cùng hầu hết tòa soạn chuyên về quyền riêng tư đưa tin.
Tại sao không có gì để lấy
Các quyết định kiến trúc của Mullvad, được đưa ra dần dần kể từ khi công ty thành lập năm 2009 bởi Daniel Berntsson và Fredrik Strömberg, chính là lý do lệnh khám xét sụp đổ ngay khi chạm vào. Bốn lựa chọn cụ thể đã làm nên điều đó trong ngày hôm ấy:
- Việc tạo tài khoản chỉ yêu cầu một số tài khoản 16 chữ số được tạo ngẫu nhiên. Không tên người dùng, không địa chỉ email, không câu hỏi bảo mật, không số điện thoại, không kênh khôi phục. Khách hàng mất số đó thì mất tài khoản; đó là cái giá của việc không có gì để tiết lộ.
- Thanh toán có thể bằng Monero, bằng Bitcoin, bằng tiền mặt gửi qua bưu điện trong phong bì thường, hoặc qua các kênh thông thường, nhưng không phương thức nào được liên kết ngược lại với số tài khoản theo cách có thể truy vấn sau khi nạp tiền đã được xác nhận. Các điều tra viên truy theo sao kê thẻ do đó không thể đến được một người cụ thể.
- Từ năm 2019, các điểm cuối VPN chỉ chạy trên RAM. Máy chủ khởi động từ image sạch, không giữ trạng thái lâu dài trên đĩa, và mất tất cả khi chu kỳ nguồn kết thúc. Một khung máy bị tịch thu từ trung tâm dữ liệu cũng không cho ra dữ liệu phiên lịch sử, dù có sao lưu tại chỗ.
- Công ty đã đưa client và backend qua đánh giá độc lập, bắt đầu với bài kiểm thử xâm nhập Cure53 tháng 9 năm 2018, tiếp tục qua công việc của Assured AB năm 2020 và các đợt sau đó, nên các tuyên bố về kiến trúc đã được kiểm tra bởi các bên không có lợi ích thương mại trong việc tâng bốc chúng.
Đây không phải khẩu hiệu marketing gắn vào chính sách quyền riêng tư. Đây là các quyết định ràng buộc sản phẩm. Khách hàng quên số tài khoản là mất trắng. Thanh toán tiền mặt qua bưu điện vận hành đau đầu khi đối chiếu. Đội máy chủ chỉ RAM tốn kém hơn để vận hành so với đội có đĩa. Kiến trúc đắt đỏ, và chính sự đắt đỏ khiến tuyên bố no-logs mang tính chịu lực thay vì chỉ mang tính khát vọng.
Đáng chú ý, trong cùng khung phân tích này, một tháng sau vụ đột kích Mullvad tuyên bố sẽ loại bỏ hoàn toàn chuyển tiếp cổng, có hiệu lực từ ngày 1 tháng 7 năm 2023. Công ty liên hệ quyết định với việc một số ít người dùng lạm dụng tính năng và áp lực từ các nhà cung cấp hosting thượng nguồn, nhưng thời điểm khiến mối liên hệ với vụ việc tháng 4 khó có thể bỏ qua.
Sự tương phản với ProtonVPN, 2021
Giới vận động quyền riêng tư nhanh chóng đặt kết quả Gothenburg cạnh vụ việc năm 2021 liên quan đến ProtonMail và dịch vụ VPN chị em, có trụ sở tại Thụy Sĩ. Trong trường hợp đó, một lệnh của tòa án Thụy Sĩ, ban hành theo yêu cầu của chính quyền Pháp đang điều tra một nhà hoạt động khí hậu liên quan đến phong trào Youth for Climate, buộc Proton ghi log địa chỉ IP mà tài khoản mục tiêu sử dụng. Proton đã tuân thủ, vì luật Thụy Sĩ cho phép chính xác loại cưỡng chế đó khi có lệnh tòa, và vì kiến trúc của họ để lại chỗ trống để công ty có thể tuân thủ khi bị ra lệnh.
Bài học ở đây không phải một công ty có đức hạnh và công ty kia không. Proton, theo hầu hết tiêu chí, là nhà vận hành nghiêm túc. Sự khác biệt nằm ở tư thế quyền riêng tư: của Proton dựa vào lời hứa pháp lý đưa ra dưới một quyền lực tài phán có thể ghi đè lên lời hứa; của Mullvad dựa vào một hệ thống không thể tạo ra dữ liệu ngay cả khi công ty thực sự muốn. Một mô hình là no-logs bằng chính sách. Mô hình kia là no-logs bằng thiết kế. Vụ đột kích tháng 4 năm 2023 là bài kiểm tra căng thẳng đầu tiên tại châu Âu, phơi bày sự phân biệt này trước công chúng.
Điều này thay đổi gì cho "no-logs" như một danh mục
Hàng trăm VPN quảng cáo zero-logging. Rất ít trong số đó từng bị đặt vào thế buộc phải chứng minh. Private Internet Access lọt vào danh sách năm 2016, khi một truyền đạt của FBI trong cuộc điều tra lừa đảo Preff Cummings không trả về gì có thể sử dụng. ExpressVPN tham gia năm 2017, khi điều tra viên Thổ Nhĩ Kỳ điều tra vụ ám sát đại sứ Nga tại Ankara, tịch thu một máy chủ và không tìm thấy log liên quan. Kết quả tháng 4 năm 2023 của Mullvad đưa công ty vào danh sách ngắn ngủi ấy, và làm vậy dưới một lệnh khám xét được thực thi trực tiếp thay vì chỉ được gửi qua giấy tờ.
Sự phân biệt này có ý nghĩa. Một truyền đạt gửi đến luật sư doanh nghiệp tại Mỹ là một loại kiểm tra. Sáu sĩ quan từ lực lượng cảnh sát quốc gia đến văn phòng Gothenburg với thẩm quyền pháp lý để ra về cùng phần cứng là loại kiểm tra khác. Việc kiến trúc chịu đựng được trường hợp thứ hai, trước mặt công tố viên có thể được gọi điện trong thời gian thực, là bằng chứng mạnh nhất cho thấy tuyên bố không phải kịch.
Điều này thay đổi gì cho Directory
Phán quyết từ bàn làm việc này thẳng thắn. Cho đến nay, chúng tôi coi một cuộc kiểm toán độc lập gần đây là mức cao nhất cho tuyên bố no-logs của một VPN. Sau Gothenburg, chúng tôi giới thiệu một cấp trên đó: việc sống sót có tài liệu chứng minh trước một nỗ lực tịch thu thực sự của cơ quan thực thi pháp luật, tại một quyền lực tài phán có tòa án hoạt động, với kết quả có thể xác minh qua cả tiết lộ của chính nhà vận hành lẫn đưa tin đồng thời của báo chí. Mullvad giờ ngồi ở cấp độ đó. Phần lớn thị trường còn lại thì không.
Hàm ý cho mảng hosting của Directory chạy song song. Các nhà vận hành có kiến trúc dựa vào sự vắng mặt của dữ liệu đã thu thập, thay vì dựa vào lời hứa không chia sẻ dữ liệu đã thu thập, xứng đáng có trọng lượng hơn trong xếp hạng của chúng tôi. Danh sách hiện có của chúng tôi cho [1984 Hosting](/service/1984-hosting) tại Reykjavik, vận hành trên cùng nguyên tắc, trở nên thú vị hơn trong ánh sáng này chứ không phải kém đi. Chúng tôi muốn giới thiệu dịch vụ không thể phản bội người dùng, hơn là dịch vụ chỉ hứa bằng văn bản rằng sẽ không làm vậy.
Nguồn
- Mullvad VPN, Mullvad VPN was subject to a search warrant (April 20, 2023)
- Bleeping Computer, Swedish police raided Mullvad's offices but left empty-handed
- The Register, Mullvad VPN says Swedish cops tried, failed to seize servers
- TorrentFreak, Mullvad VPN Raided By Police But No Customer Data Taken
- Wikipedia, Mullvad
Nhật ký chỉnh sửa
- 2023-04-22 : Bản thảo đầu tiên nộp sau khi đọc bài blog Mullvad hai lần và kiểm chéo ngày lệnh khám xét với bài báo của The Register. Hoãn xuất bản cho đến khi bài viết của Bleeping Computer ra, và nó đã ra tối thứ Sáu.
- 2023-04-26 : Thêm danh sách kiến trúc sau một cuộc gọi dài với người bạn vận hành hosting nhỏ tại Stockholm, người đã giải thích cho tôi chi phí thực tế để vận hành đội máy chủ chỉ RAM so với đội có đĩa. Cắt hai đoạn suy đoán về vụ tống tiền cơ bản vì báo chí Thụy Điển chưa xác nhận quốc gia.
- 2023-05-02 : Chèn phần so sánh ProtonVPN 2021 sau khi độc giả email hỏi tại sao tôi không đề cập. Đọc lại báo cáo minh bạch Proton từ tháng 9 năm 2021 và bản tin Reuters để đảm bảo chi tiết nhà hoạt động khí hậu chính xác. Bỏ một dòng trước đó phóng đại trách nhiệm của Proton.
- 2023-05-09 : Tuyên bố rút chuyển tiếp cổng của Mullvad ngày 29 tháng 5 chưa được đưa ra khi bài này thảo ban đầu, nên tôi thêm một câu nhìn về phía trước ghi nhận thời điểm. Sẽ quay lại khi việc chuyển đổi ngày 1 tháng 7 có hiệu lực.
- 2023-05-15 : Lượt cuối trên phần phán quyết. Viết lại các đoạn kết để cấp "sống sót lệnh khám xét có tài liệu" mới rõ ràng thay vì chỉ ngụ ý, và thêm liên kết chéo đến danh sách 1984 Hosting sau khi xác nhận với biên tập viên Directory rằng danh sách vẫn còn hoạt động.
Duyệt thư mục
Tìm dịch vụ no-KYC phù hợp nhu cầu của bạn.
Thêm bài viết
Điều tra
Ví không KYC kết hợp IBAN Thụy Sĩ: Nghịch lý pháp lý hay khe hở thực sự?
OffChain vừa gây chú ý khi công bố gói dịch vụ tài chính "hoàn toàn ngoại tuyến": IBAN Thụy Sĩ gắn với ví mesh no-KYC, chuyển đổi EUR/CHF/USD theo yêu cầu, thẻ ghi nợ, cùng khả năng giao dịch SEPA/SWIFT hai chiều. Bài viết điểm qua bốn cơ chế có thể khiến mô hình này khả thi, và rào cản pháp lý duy nhất của Thụy Sĩ khiến mọi thứ trở nên phức tạp nhất.
Đọc bài viết
Quy định
Hạn chót nửa đêm: Mọi nhà phát hành stablecoin Mỹ bước vào cuộc đua GENIUS Act
Hôm nay 9/6/2026 là hạn chót góp ý dự thảo quy định chung của FinCEN và OFAC về nhà phát hành stablecoin thanh toán được cấp phép tại Mỹ theo Đạo luật GENIUS. Năm nghĩa vụ tuân thủ mới sẽ siết chặt hoạt động của USDC và PYUSD, đồng thời đặt ra câu hỏi nóng về số phận các cổng on-ramp tự lưu ký trong tương lai gần.
Đọc bài viết
Profile
Khi "honeypot" lộ diện: Cách săn tội phạm mạng tiền số đã đảo chiều
Mô hình đe dọa 2026 dành cho phóng viên điều tra tội phạm mạng tiền mã hóa: từ vụ rò rỉ IDMerit, Sumsub đến đường dây Chen Zhi, kẻ xấu giờ có thể mua được gì? Công cụ, quy trình, và 24 giờ theo sát một cuộc điều tra thực tế.
Đọc bài viết