SafePal lộ dữ liệu gần 40.000 khách hàng, cảnh báo nguy cơ lừa đảo tiền mã hóa
SafePal, nhà cung cấp ví phần cứng tiền mã hóa, xác nhận một lỗ hổng trong hệ thống theo dõi đơn hàng đã làm lộ thông tin cá nhân của gần 40.000 khách hàng.
Dù khóa riêng tư, seed phrase và tài sản số không bị ảnh hưởng, vụ việc cho thấy rủi ro đối với người dùng tiền mã hóa không chỉ nằm ở việc mất tiền trực tiếp mà còn đến từ dữ liệu cá nhân và các cuộc tấn công giả mạo.

Lỗ hổng theo dõi đơn hàng làm lộ dữ liệu khách hàng
SafePal cho biết đã phát hiện một sự cố bảo mật liên quan đến “lỗ hổng phân quyền” trong một plug-in được sử dụng để theo dõi đơn hàng. Lỗ hổng này có khả năng cho phép kẻ tấn công truy cập thông tin đơn hàng của những khách hàng khác.
Sự cố ảnh hưởng tới 39.798 khách hàng đã đặt hàng trong khoảng thời gian từ ngày 2/3/2025 đến 11/4/2026. Những dữ liệu bị lộ bao gồm tên, địa chỉ thực tế và thông tin liên hệ của khách hàng.
Về bản chất, lỗi này tương tự việc một hệ thống theo dõi bưu kiện cho phép người dùng nhìn thấy hóa đơn và thông tin giao hàng của khách hàng khác chỉ bằng cách thay đổi mã đơn hàng.
Điều đáng chú ý là vụ việc không làm ảnh hưởng trực tiếp tới tài sản tiền mã hóa được lưu trữ trong ví SafePal. Công ty nhấn mạnh seed phrase, khóa riêng tư, mật khẩu ngân hàng, thông tin tài khoản ngân hàng, số thẻ thanh toán và giấy tờ tùy thân do chính phủ cấp không nằm trong phạm vi dữ liệu bị xâm phạm.
SafePal là công ty chuyên cung cấp ví phần cứng và các ứng dụng phần mềm giúp người dùng lưu trữ, quản lí tài sản số. Với đặc thù hoạt động trong lĩnh vực bảo mật tiền mã hóa, việc thông tin khách hàng bị lộ có thể gây lo ngại, dù lớp bảo vệ trực tiếp đối với tài sản trong ví vẫn được duy trì.
Rủi ro lớn nhất hiện nay là thông tin bị đánh cắp có thể được sử dụng để thực hiện các chiến dịch phishing và giả mạo có mục tiêu.
Khi kẻ xấu biết tên, địa chỉ hoặc thông tin liên hệ của một khách hàng, chúng có thể tạo ra những email, cuộc gọi hoặc thư từ có vẻ đáng tin cậy hơn, chẳng hạn giả danh SafePal để yêu cầu người dùng xác minh tài khoản, cập nhật ví hoặc cung cấp seed phrase.
SafePal cảnh báo những khách hàng từng chia sẻ khóa riêng tư hoặc seed phrase thông qua email, cuộc gọi điện thoại hoặc thư giả mạo cần coi ví đó là đã bị xâm phạm và chuyển tài sản sang một ví mới.
Điều này đặc biệt quan trọng bởi seed phrase và khóa riêng tư chính là những thông tin có thể trao quyền kiểm soát tài sản cho người sở hữu. SafePal không yêu cầu người dùng cung cấp những thông tin này để xử lí các vấn đề thông thường liên quan đến đơn hàng.
Vụ việc nhắc lại rủi ro trong hệ sinh thái ví tiền mã hóa
SafePal cho biết đã khắc phục lỗ hổng và triển khai thêm các biện pháp bảo mật. Công ty cũng thuê một đơn vị bảo mật độc lập để kiểm tra bản vá và rà soát lại hệ thống xử lí đơn hàng.
Theo thông báo, SafePal đã gửi email tới toàn bộ khách hàng bị ảnh hưởng từ địa chỉ [email protected] vào Chủ nhật. Người dùng cũng được cung cấp công cụ xác minh trên website của công ty để kiểm tra liệu dữ liệu cá nhân của mình có nằm trong phạm vi sự cố hay không.
Một thay đổi đáng chú ý khác là SafePal cho biết sẽ chỉ lưu dữ liệu cá nhân trong hệ thống xử lí đơn hàng trong vòng 90 ngày kể từ thời điểm thu thập. Công ty đồng thời xác định và gỡ bỏ hơn 30 website giả mạo cùng các đường link phishing liên quan tới vụ việc.
Sự cố SafePal xảy ra không lâu sau một vụ tấn công nhằm vào ví phần cứng Coldcard, trong đó kẻ tấn công được cho là đã đánh cắp ít nhất 120 triệu USD Bitcoin. Hai vụ việc có bản chất khác nhau và chưa thể xem là bằng chứng cho thấy ví phần cứng nói chung tồn tại một điểm yếu mang tính hệ thống.
Tuy nhiên, chúng cùng cho thấy một thực tế quan trọng: không có giải pháp lưu trữ tiền mã hóa nào hoàn toàn không có rủi ro.
Với ví phần cứng, người dùng thường đánh giá mức độ an toàn dựa trên khả năng bảo vệ khóa riêng tư và seed phrase. Đây vẫn là yếu tố cốt lõi, nhưng vụ SafePal cho thấy một lớp rủi ro khác cũng cần được quan tâm: dữ liệu bên ngoài ví.
Một hacker không nhất thiết phải lấy được khóa riêng tư ngay lập tức để gây thiệt hại. Chỉ cần có đủ thông tin về danh tính và địa chỉ của một người đang sở hữu ví tiền mã hóa, kẻ xấu có thể xây dựng các kịch bản lừa đảo tinh vi hơn.
Đây cũng là lí do các chuyên gia ngày càng nhấn mạnh vấn đề phân tán rủi ro trong quản lí tài sản số. Những nhà đầu tư nắm giữ lượng tài sản lớn có thể cân nhắc không tập trung toàn bộ tài sản vào một loại ví hoặc một giải pháp lưu trữ duy nhất, tùy theo nhu cầu và mức độ rủi ro chấp nhận được.
Dù vậy, việc sử dụng nhiều ví cũng không đồng nghĩa với an toàn tuyệt đối. Mỗi ví mới lại tạo thêm seed phrase, thiết bị và quy trình quản lí cần được bảo vệ. Sai sót của chính người dùng, đặc biệt là việc lưu trữ hoặc chia sẻ seed phrase không an toàn, vẫn có thể dẫn tới mất tài sản.
Trong trường hợp SafePal, bài học quan trọng nhất đối với người dùng không phải là từ bỏ ví phần cứng mà là hiểu rõ các lớp rủi ro khác nhau trong quá trình sử dụng. Bảo vệ tài sản số không chỉ là bảo vệ khóa riêng tư, mà còn phải hạn chế lượng thông tin cá nhân được công khai và luôn cảnh giác với những yêu cầu bất thường.
Khi thông tin khách hàng đã lọt vào tay kẻ xấu, các cuộc tấn công có thể được cá nhân hóa và thuyết phục hơn. Vì vậy, sau sự cố SafePal, người dùng bị ảnh hưởng cần đặc biệt cảnh giác với email, cuộc gọi, tin nhắn hoặc thư yêu cầu cung cấp thông tin ví, seed phrase hay thực hiện các giao dịch chuyển tài sản.
Trong lĩnh vực tiền mã hóa, nơi một thao tác sai có thể khiến tài sản không thể thu hồi, sự cảnh giác của người dùng vẫn là một trong những lớp phòng thủ quan trọng nhất.

