Công ty sản xuất ví cứng SafePal đã báo cáo một sự cố bảo mật, trong đó bên thứ ba đã có quyền truy cập trái phép vào dữ liệu đơn hàng của khoảng 39.798 khách hàng. Nguyên nhân là do lỗi xác thực trong chức năng theo dõi đơn hàng liên quan đến plugin tương ứng, và chính sự cố này có thể tạo ra rủi ro cho các cuộc tấn công lừa đảo và gian lận có chủ đích nhắm vào chủ sở hữu ví tiền mã hóa.
"Gần đây chúng tôi đã phát hiện ra một thiếu sót trong plugin theo dõi đơn hàng, dẫn đến việc truy cập trái phép vào thông tin của một bộ phận khách hàng," - công ty cho biết.
Sự cố liên quan đến người dùng đã đặt hàng từ ngày 2 tháng 3 năm 2025 đến ngày 11 tháng 4 năm 2026. Trong số thông tin có thể đã rơi vào tay bên thứ ba bao gồm tên, địa chỉ email, địa chỉ giao hàng, số điện thoại, cũng như chi tiết mua hàng và đơn hàng.
SafePal nhấn mạnh rằng cụm từ khôi phục (seed phrase), khóa riêng tư, mật khẩu và các thông tin đăng nhập khác của ví tiền mã hóa đã không bị xâm phạm. Rò rỉ cũng không liên quan đến tài khoản ngân hàng, số thẻ thanh toán và các giấy tờ tùy thân do chính phủ cấp.
"Sự cố này không liên quan đến cụm từ khôi phục, khóa riêng tư, mật khẩu ví hoặc các thông tin đăng nhập khác của ví, thông tin tài khoản ngân hàng, số thẻ thanh toán hoặc giấy tờ do chính phủ cấp," - đại diện SafePal tuyên bố.
SafePal lo ngại về các cuộc tấn công lừa đảo
Công ty đã khắc phục lỗ hổng bảo mật được phát hiện và triển khai thêm các biện pháp an ninh. SafePal đã thông báo riêng cho khách hàng bị ảnh hưởng qua email từ địa chỉ security@safepal.com vào ngày 16 tháng 8.
Rủi ro chính sau vụ rò rỉ không liên quan đến việc trộm cắp trực tiếp tiền mã hóa, mà là khả năng sử dụng thông tin thu thập được để thực hiện các cuộc tấn công thuyết phục hơn.
Kẻ xấu có thể cố gắng mạo danh SafePal và liên hệ với người dùng thông qua:
- email, điện thoại hoặc SMS;
- các đề nghị hoàn tiền giả mạo;
- thông báo về việc cần cập nhật phần mềm cơ sở;
- dịch vụ hỗ trợ khách hàng giả mạo;
- các trang web và mã QR lừa đảo;
- thư từ hoặc gói hàng vật lý liên quan đến đơn đặt hàng SafePal.
Công ty kêu gọi người dùng không bao giờ tiết lộ cụm từ khôi phục, khóa riêng tư hoặc mật khẩu, ngay cả khi yêu cầu đến từ người tự xưng là nhân viên SafePal.
SafePal cũng cho biết đã xóa hơn 30 trang web lừa đảo và liên kết lừa đảo liên quan đến hoạt động tương ứng, và tiếp tục giám sát các tên miền mới.
Để kiểm tra xem sự cố có ảnh hưởng đến một đơn hàng cụ thể hay không, công ty đã công bố một trang riêng biệt, nơi người dùng có thể nhập số đơn hàng và quốc gia giao hàng.
Công ty tăng cường kiểm soát dữ liệu khách hàng
SafePal tuyên bố sẽ thuê một công ty an ninh mạng độc lập bên thứ ba để xác minh việc khắc phục và tiến hành kiểm toán rộng hơn đối với các hệ thống xử lý đơn hàng.
Ngoài ra, công ty đã:
- rút ngắn thời gian lưu trữ dữ liệu cá nhân trong môi trường liên quan xuống còn 90 ngày, trừ khi pháp luật có yêu cầu khác;
- tạo kênh hỗ trợ đặc biệt cho khách hàng bị ảnh hưởng;
- kiểm tra các hệ thống của đối tác logistics và thực hiện đơn hàng bên thứ ba;
- tiếp tục thu thập báo cáo từ người dùng về các hoạt động lừa đảo.
SafePal đặc biệt lưu ý rằng người dùng không cần phải chuyển tài sản tiền mã hóa của mình chỉ vì dữ liệu đơn hàng của họ đã rơi vào tay bên thứ ba.
Đồng thời, nếu chủ sở hữu ví đã cung cấp cụm từ khôi phục hoặc khóa riêng tư để phản hồi tin nhắn đáng ngờ hoặc thông qua một trang web lừa đảo, công ty khuyến nghị nên coi ví đó đã bị xâm phạm và chuyển số dư tài sản sang ví mới, được tạo thông qua một thiết bị đáng tin cậy hoặc ứng dụng chính thức của SafePal.
Sự cố xảy ra trong bối cảnh một loạt vụ rò rỉ gần đây ảnh hưởng đến người dùng ví tiền mã hóa phần cứng. Cụ thể, sau vụ hack đối tác logistics của Trezor, 13.689 khách hàng đã đứng trước nguy cơ bị tấn công lừa đảo có chủ đích, mặc dù các hệ thống và thiết bị của chính nhà sản xuất cũng không bị xâm phạm.
Trước đó, một cuộc tấn công quy mô lớn vào Coldcard cũng đã gây ra phản ứng đáng kể trong số chủ sở hữu Bitcoin: sau sự cố trị giá hơn 100 triệu USD, những chủ sở hữu dài hạn đã chuyển khoảng 210.000 BTC, trở thành một trong những đợt chuyển coin lớn nhất thuộc loại này vào năm 2026.
end-content





