Nhà sản xuất ví tiền điện tử phần cứng SafePal thông báo về vụ rò rỉ dữ liệu của khoảng 39.798 người dùng. Công ty báo cáo sự cố vào ngày 16 tháng 8, đồng thời làm rõ rằng thông tin rơi vào tay bên thứ ba bao gồm tên khách hàng, địa chỉ giao hàng, số điện thoại, địa chỉ email và thông tin đơn hàng.
Tuy nhiên, cụm từ khôi phục (seed phrase), khóa riêng tư, mật khẩu, thông tin ngân hàng, số thẻ và số giấy tờ tùy thân không bị ảnh hưởng – SafePal ngay từ đầu không thu thập và lưu trữ những thông tin này. Nhóm dự án đã kiểm tra hệ thống và không tìm thấy dấu hiệu nào cho thấy kẻ xấu đã truy cập được vào ví hoặc tiền của người dùng.
Mối nguy hại của việc rò rỉ đối với khách hàng
Các nhà phát triển cảnh báo: ngay cả khi không thể tiếp cận được tài sản tiền điện tử, dữ liệu bị rò rỉ vẫn tạo điều kiện cho các cuộc tấn công có chủ đích. Kẻ lừa đảo có thể gọi điện hoặc nhắn tin cho khách hàng, mạo danh bộ phận hỗ trợ, đề nghị "hoàn tiền", thuyết phục cập nhật phần sụn thiết bị hoặc gửi liên kết đến các trang web lừa đảo giả mạo trang web SafePal.
Công ty đang theo dõi việc xuất hiện các trang web giả mạo như vậy và yêu cầu chặn chúng. Khách hàng nên thận trọng với bất kỳ liên lạc nào đề cập đến chi tiết đơn hàng của họ – chính thông tin này giờ đây có thể được sử dụng để làm cho tin nhắn trở nên hợp lý.
Lỗ hổng trong plugin theo dõi đơn hàng
Theo SafePal, vụ rò rỉ xảy ra do lỗ hổng bảo mật trong plugin theo dõi đơn hàng, có kết nối với dữ liệu khách hàng. Lỗi xác thực trong plugin cho phép người dùng ngoài truy cập vào đơn hàng của khách hàng khác – nghĩa là có thể xem thông tin của người khác ở nơi lẽ ra chỉ hiển thị thông tin của riêng mình.
Đến thời điểm công bố, các nhà phát triển đã khắc phục sự cố và tăng cường các biện pháp bảo vệ hệ thống. Sự cố ảnh hưởng đến những người đã đặt hàng trong khoảng thời gian từ ngày 2 tháng 3 năm 2025 đến ngày 11 tháng 4 năm 2026. Công ty không nêu rõ thời điểm chính xác kẻ xấu lợi dụng lỗ hổng cũng như khi nhóm dự án phát hiện ra nó.
SafePal sẽ làm gì tiếp theo
Hiện tại, nhà sản xuất đang phối hợp điều tra sự cố với một công ty bảo mật độc lập và chuẩn bị kiểm toán toàn bộ hệ thống xử lý đơn hàng. Các biện pháp đã thực hiện bao gồm rút ngắn thời gian lưu trữ dữ liệu trong hệ thống bị ảnh hưởng xuống còn 90 ngày, thông báo cho các đối tác hậu cần để kiểm tra xem sự cố có ảnh hưởng đến hệ thống của họ hay không, khắc phục lỗ hổng trong plugin và tăng cường kiểm soát truy cập vào dữ liệu khách hàng.
Như vậy, vụ rò rỉ không đe dọa đến tài sản tiền điện tử của người dùng SafePal, nhưng đã tiết lộ đủ dữ liệu cá nhân để tổ chức các chiêu trò lừa đảo thông qua kỹ thuật xã hội. Công ty tuyên bố sẽ tiếp tục theo dõi tình hình và điều tra cùng với các chuyên gia bảo mật bên ngoài.
Ý kiến từ AI
Phân tích cho thấy một mẫu hình rõ ràng trong ngành: sự cố với SafePal đã là trường hợp thứ ba rò rỉ dữ liệu liên lạc của khách hàng ví phần cứng trong vài năm gần đây, và mỗi lần kẻ xấu đều sử dụng cùng một phương thức – gửi email lừa đảo mạo danh bộ phận hỗ trợ. Một sự cố tương tự đã xảy ra với Ledger vào năm 2020, khi dữ liệu của một triệu khách hàng bị rò rỉ và nạn nhân sau đó bị các email lừa đảo làm phiền hàng tháng trời, bao gồm cả việc gửi thiết bị giả qua đường bưu điện. Mới đây, Trezor cũng gặp phải vấn đề tương tự.
Khía cạnh kỹ thuật, nằm ngoài phạm vi bài báo: lỗ hổng không nằm trong chính ví phần cứng, mà là trong plugin của bên thứ ba dùng để theo dõi đơn hàng – điều này cho thấy mắt xích yếu không phải ở mật mã của thiết bị, mà ở các dịch vụ web phụ trợ mà các công ty kết nối vào nền tảng của họ. Hơn nữa, thời gian rò rỉ – hơn một năm – khiến ta phải suy nghĩ: còn bao nhiêu lỗ hổng tương tự trong các hệ thống liên quan của nhà sản xuất vẫn chưa được phát hiện cho đến khi dữ liệu bắt đầu được sử dụng để chống lại chính khách hàng?
end-content





