Quay lại Tiêu điểm
Phân tíchCrypto

Rò rỉ dữ liệu đơn hàng SafePal ảnh hưởng 39.798 khách hàng, khóa và tài sản vẫn an toàn

Lỗi phân quyền trong một plug-in theo dõi đơn hàng đã làm lộ tên, địa chỉ và thông tin liên hệ. Cụm từ khôi phục, khóa riêng tư và tài sản crypto không bị ảnh hưởng — rủi ro còn lại là lừa đảo phishing.

Minh họa biên tập: 39.798 hồ sơ đơn hàng khách hàng bị lộ; khóa ví, cụm từ khôi phục và tài sản thì không.
Minh họa biên tậpMinh họa biên tập: 39.798 hồ sơ đơn hàng khách hàng bị lộ; khóa ví, cụm từ khôi phục và tài sản thì không.

Nhà cung cấp ví cứng SafePal đã công bố một sự cố bảo mật làm lộ thông tin cá nhân của hàng chục nghìn khách hàng, trong khi thông tin xác thực ví và tài sản crypto vẫn nguyên vẹn.

Dữ liệu bị lộ gồm tên, địa chỉ thực và thông tin liên hệ, khiến người dùng bị ảnh hưởng đối mặt nguy cơ bị lừa đảo phishing và mạo danh. Sự cố không làm tổn hại bất kỳ khoản tiền số, mật khẩu hay khóa riêng tư nào của ví.

Hôm Chủ nhật, SafePal cho biết đã phát hiện một "lỗi phân quyền" trong plug-in dùng để theo dõi đơn hàng của khách. Lỗi này nhiều khả năng cho phép kẻ tấn công xem đơn hàng của khách khác — tương tự hệ thống theo dõi bưu kiện của một cửa hàng để một khách đọc được hóa đơn và thông tin giao hàng của khách khác chỉ bằng cách đổi mã đơn.

Sự cố ảnh hưởng 39.798 khách hàng đã đặt hàng trong khoảng từ ngày 2 tháng 3 năm 2025 đến ngày 11 tháng 4 năm 2026.

Công ty nhấn mạnh rằng mức độ bảo mật cốt lõi của ví vẫn nguyên vẹn, đồng thời cho biết cụm từ khôi phục, khóa riêng tư, mật khẩu ngân hàng, thông tin tài khoản ngân hàng, số thẻ thanh toán và giấy tờ tùy thân do chính phủ cấp của người dùng đều không bị ảnh hưởng.

Đối chiếu dữ liệu bị lộ với những gì SafePal nói là không bị ảnh hưởng, cùng các biện pháp công ty đã công bố.
Minh họa biên tậpĐối chiếu dữ liệu bị lộ với những gì SafePal nói là không bị ảnh hưởng, cùng các biện pháp công ty đã công bố.

Có một ngoại lệ quan trọng ở phía người dùng. SafePal cho biết những khách hàng đã từng cung cấp khóa riêng tư hoặc cụm từ khôi phục qua email, cuộc gọi hay thư lừa đảo nên xem ví đó là đã bị xâm phạm và chuyển tài sản sang ví mới.

SafePal cho biết đã vá lỗ hổng và bổ sung các biện pháp bảo mật, thông báo cho toàn bộ khách hàng bị ảnh hưởng qua email vào Chủ nhật, đồng thời thuê một công ty bảo mật độc lập bên thứ ba để kiểm định bản vá và rà soát hệ thống xử lý đơn hàng. Công ty cũng cho biết sẽ chỉ lưu dữ liệu cá nhân của khách trong hệ thống xử lý đơn hàng trong 90 ngày kể từ khi thu thập, và đã xác định cũng như gỡ bỏ hơn 30 trang web giả mạo và liên kết phishing liên quan tới sự cố. Khách hàng có thể dùng công cụ kiểm tra trên trang web của SafePal để xác minh dữ liệu của mình có bị ảnh hưởng hay không.

Sự cố xảy ra sau vụ tấn công gần đây nhắm vào ví cứng Coldcard, trong đó kẻ tấn công được cho là đã lấy đi ít nhất 120 triệu USD bitcoin. Hai sự việc khác nhau về bản chất — một bên làm lộ hồ sơ đơn hàng, một bên lấy mất tiền — và bản thân chúng không cho thấy điểm yếu mang tính hệ thống của ví cứng. Tuy vậy, đặt cạnh nhau, chúng củng cố lập luận về việc đánh giá rủi ro tập trung và, khi phù hợp, phân tán tài sản qua nhiều ví khác nhau.