BTC
ETH
HTX
SOL
BNB
Xem thị trường
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

SafePal gần 40.000 người dùng bị lộ thông tin, ví phần cứng không bằng một chiếc iPhone dự phòng?

Asher
Odaily资深作者
@Asher_0210
2026-08-18 07:04
Bài viết này có khoảng 2451 từ, đọc toàn bộ bài viết mất khoảng 4 phút
Khóa riêng tư không bị tấn công, nhưng tên, địa chỉ và số điện thoại đã "lộ diện".
Tóm tắt AI
Mở rộng
  • Quan điểm chính: Nhà sản xuất ví phần cứng SafePal đã để lộ thông tin đơn hàng của khoảng 39.800 người dùng do lỗ hổng phân quyền trong plugin theo dõi đơn hàng, nhưng không ảnh hưởng đến khóa riêng tư hoặc tài sản trong ví. Sự cố này phơi bày rủi ro bảo mật dữ liệu ở các khâu ngoại vi như xử lý đơn hàng và vận chuyển trong chuỗi cung ứng ví phần cứng, có thể dẫn đến các cuộc tấn công kỹ thuật xã hội có chủ đích.
  • Các yếu tố chính:
    1. SafePal đã công bố lỗ hổng vào ngày 16 tháng 8, ảnh hưởng đến 39.798 khách hàng, làm lộ thông tin đơn hàng từ tháng 3 năm 2025 đến tháng 4 năm 2026, bao gồm tên, email, số điện thoại, địa chỉ, nhưng không liên quan đến cụm từ gợi nhớ, khóa riêng tư hoặc dữ liệu thẻ ngân hàng.
    2. Điều tra chính thức phát hiện rằng chương trình dự kiến dọn dẹp dữ liệu đơn hàng lịch sử đã không chạy từ tháng 9 năm 2025 đến tháng 4 năm 2026 do lỗi cấu hình, khiến một phần dữ liệu đáng lẽ phải bị xóa vẫn được lưu giữ, làm mở rộng phạm vi rò rỉ; hiện tại thời gian lưu giữ thông tin đã được rút ngắn xuống còn 90 ngày và đã đưa vào kiểm toán bảo mật từ bên thứ ba.
    3. Vào năm 2020, SafePal từng nhấn mạnh biện pháp bảo vệ quyền riêng tư là xóa thông tin đơn hàng sau 6 tháng lưu giữ, nhưng sự cố lần này xảy ra chính vì quy trình dọn dẹp bị trục trặc, làm nổi bật lỗ hổng trong khâu thực thi các cơ chế bảo mật đã được thiết lập.
    4. Sự cố tương tự không đơn lẻ: Vào ngày 13 tháng 8, một nhà sản xuất ví phần cứng khác là Trezor đã bị rò rỉ dữ liệu qua bên vận chuyển bên thứ ba, ảnh hưởng đến dữ liệu tên, email, số điện thoại và địa chỉ của 11.742 khách hàng. Cả hai sự cố đều không trực tiếp tấn công vào ví.
    5. Rò rỉ dữ liệu đơn hàng cho phép kẻ tấn công xác định chính xác những người nắm giữ tài sản mã hóa, kết hợp với thông tin danh tính thực để thực hiện các cuộc tấn công lừa đảo có chủ đích. SafePal đã xác định và gỡ bỏ hơn 30 trang web giả mạo liên quan.

原创 | Odaily 星球日报(@OdailyChina

作者 | Asher(@Asher_ 0210

Ngày 16 tháng 8, nhà sản xuất ví phần cứng SafePal đã đăng thông báo rằng plugin được sử dụng trong tính năng theo dõi đơn hàng của họ có lỗ hổng ủy quyền, trong một số trường hợp nhất định, bên ngoài có thể truy cập trái phép vào thông tin đơn hàng của người dùng khác. Sự cố này ảnh hưởng đến khoảng 39.798 khách hàng, liên quan đến một phần đơn hàng từ ngày 2 tháng 3 năm 2025 đến ngày 11 tháng 4 năm 2026, thông tin bị rò rỉ bao gồm họ tên, email, số điện thoại, địa chỉ nhận hàng và chi tiết mua hàng.

SafePal đồng thời nhấn mạnh rằng sự cố này không liên quan đến cụm từ khôi phục, khóa riêng tư, mật khẩu ví của người dùng, cũng không liên quan đến số thẻ ngân hàng, tài khoản ngân hàng và thông tin giấy tờ tùy thân. Tính đến thời điểm hiện tại, chưa có bằng chứng cho thấy lỗ hổng này trực tiếp dẫn đến việc ví của người dùng bị xâm nhập hoặc tài sản bị đánh cắp. Nói cách khác, bản thân ví của SafePal không bị tấn công, việc rò rỉ xảy ra ở hệ thống đơn hàng bên ngoài ví.

Sáu năm trước nhấn mạnh bảo vệ quyền riêng tư, giờ đây vấn đề nằm ở dữ liệu đơn hàng

SafePal thực ra đã sớm nhận thức được rủi ro đặc biệt của thông tin đơn hàng ví phần cứng.

Sau vụ rò rỉ dữ liệu người dùng Ledger quy mô lớn vào năm 2020, SafePal từng đăng bài riêng giới thiệu về các biện pháp bảo vệ quyền riêng tư của mình, trong đó đề cập rằng, thông tin đơn hàng đã giao thành công sẽ được lưu giữ trong 6 tháng, sau đó sẽ bị xóa khỏi hệ thống trực tuyến. SafePal khi đó cũng cho biết, về mặt lý tưởng, họ không muốn lưu giữ thông tin cá nhân của người dùng trong thời gian dài, chỉ là ví phần cứng là một sản phẩm vật lý, nên trong quá trình giao hàng không thể tránh khỏi việc thu thập họ tên, địa chỉ và các thông tin khác.

Sáu năm sau, vấn đề mà SafePal gặp phải lại nằm ngay ở khâu này.

Theo tài liệu chính thức, trong quá trình điều tra, SafePal phát hiện ra rằng chương trình ban đầu dùng để định kỳ dọn dẹp dữ liệu đơn hàng lịch sử của họ, trong khoảng thời gian từ tháng 9 năm 2025 đến tháng 4 năm 2026 đã không hoạt động bình thường do lỗi cấu hình, khiến một phần thông tin đơn hàng cũ lẽ ra phải được dọn dẹp vẫn tiếp tục tồn tại trong hệ thống. Lỗ hổng cho phép bên ngoài truy cập vào đơn hàng, và một phần dữ liệu lẽ ra phải được dọn dẹp vẫn còn đó, càng làm tăng phạm vi mà sự cố rò rỉ này có thể chạm tới.

Sau sự cố này, SafePal đã rút ngắn thời gian lưu giữ thông tin cá nhân trong hệ thống đơn hàng liên quan xuống còn 90 ngày, đồng thời có kế hoạch đưa bên thứ ba bảo mật độc lập vào để kiểm toán sâu hơn hệ thống xử lý đơn hàng của họ.

Ngoài ra, SafePal cho biết, nhóm của họ đã nhận được phản hồi đầu tiên từ người dùng khớp với đặc điểm của sự cố này vào đầu tháng 5 năm nay, nhưng khi đó nó bị coi là một trường hợp cá biệt. Sau đó, khi các báo cáo tương tự lần lượt xuất hiện, phạm vi điều tra dần được mở rộng, và đến tháng 7, họ bắt đầu kiểm tra toàn diện hơn quy trình xử lý đơn hàng, cuối cùng xác nhận vấn đề đến từ lỗ hổng ủy quyền trong tính năng theo dõi đơn hàng.

Rủi ro tiếp theo do rò rỉ thông tin đơn hàng mang lại cũng đã khiến SafePal cảnh giác. Tính đến hiện tại, SafePal đã xác định và gỡ bỏ hơn 30 trang web lừa đảo và liên kết độc hại liên quan đến các hoạt động lừa đảo này.

Không chỉ SafePal, Trezor cũng rò rỉ thông tin người dùng

SafePal không phải là nhà sản xuất ví phần cứng duy nhất gặp phải vấn đề kiểu này trong thời gian gần đây.

Ngày 13 tháng 8, chỉ ba ngày trước khi SafePal công bố thông tin về vụ rò rỉ dữ liệu người dùng, một nhà sản xuất ví phần cứng khác là Trezor cũng gặp phải sự cố an toàn dữ liệu tương tự. Trezor cho biết, nhà cung cấp dịch vụ logistics bên thứ ba của họ đã xảy ra rò rỉ dữ liệu, ảnh hưởng đến họ tên, email, số điện thoại và địa chỉ nhận hàng đầy đủ của 11.742 khách hàng, ngoài ra còn 1.947 khách hàng bị lộ một phần thông tin.

Vấn đề của SafePal nằm ở tính năng theo dõi đơn hàng, còn Trezor lại nằm ở khâu logistics bên thứ ba, cả hai sự cố đều không trực tiếp đụng đến khóa riêng tư, nhưng đều khiến họ tên, thông tin liên lạc, địa chỉ nhận hàng và các thông tin cá nhân khác của người dùng bị phơi bày. Và đối với người dùng ví phần cứng, một khi những thông tin này rơi vào tay kẻ tấn công, đó không chỉ là vấn đề quyền riêng tư.

Hacker không tấn công ví, mà vòng qua ví

Logic thiết kế của ví phần cứng, về bản chất là thêm một lớp cách ly vật lý cho khóa riêng tư. Chỉ cần người dùng không chủ động giao ra cụm từ khôi phục, kẻ tấn công thường rất khó chỉ dựa vào một email hoặc một trang web độc hại để lấy đi tài sản trong ví phần cứng.

Nhưng tấn công social engineering lại vòng qua đúng vấn đề này: vì không lấy được về mặt kỹ thuật, nên tìm cách để người dùng tự giao ra. Vấn đề lớn nhất của kiểu tấn công này trước đây là thiếu nền tảng tin tưởng. Kẻ lừa đảo không biết người dùng dùng ví gì, cũng không biết người dùng có thực sự nắm giữ tài sản mã hóa hay không, chỉ có thể gửi email phishing trên diện rộng, chờ một số ít người mắc câu.

Sau khi dữ liệu đơn hàng và logistics bị rò rỉ, kiểu tấn công này có thể trở nên chính xác hơn nhiều. Một bản ghi mua ví phần cứng, bản thân nó đã hoàn thành một lần sàng lọc người dùng. Kẻ tấn công không cần phải đoán "ai sở hữu tài sản mã hóa", mà trực tiếp có được một nhóm người dùng ít nhất từng có nhu cầu tự lưu trữ tài sản, đồng thời nắm được tên thật, số điện thoại, địa chỉ nhận hàng và thậm chí thông tin mua hàng cụ thể của họ.

Điều này cũng tạo thêm nhiều không gian ngụy trang cho những lời nói phishing vốn thô sơ trước đây. So với một câu chung chung kiểu "ví của bạn gặp vấn đề bảo mật, hãy xác minh ngay", nếu đối phương có thể nói chính xác bạn đã mua SafePal khi nào, mua thiết bị nào, đơn hàng được gửi đến địa chỉ nào, thậm chí biết cả số điện thoại của bạn, rồi lấy lý do "thiết bị gặp rủi ro, cần nâng cấp", "hoàn tiền đơn hàng" để liên hệ, thì mức độ đáng tin cậy hoàn toàn khác.

Mua ví phần cứng, không có nghĩa là mua được sự an toàn tuyệt đối

Trong sự cố bảo mật lần này, bản thân ví phần cứng SafePal không bị xâm nhập, nhưng đối với một nhà sản xuất ví phần cứng lấy "an toàn" làm điểm bán hàng cốt lõi, việc rò rỉ thông tin người dùng là đủ để gây tổn hại đến lòng tin của khách hàng.

Người dùng mua ví phần cứng, vốn dĩ là để giảm bớt sự tin tưởng vào các bên thứ ba như sàn giao dịch tập trung, ví trực tuyến, và thực sự nắm giữ khóa riêng tư trong tay mình. Nhưng, ví phần cứng là một sản phẩm vật lý, từ mua sắm, giao hàng đến hậu mãi, vẫn không thể tách rời các hệ thống dịch vụ truyền thống như thương mại điện tử, logistics, nên rất khó tránh khỏi việc để lại những thông tin có thể nhận dạng danh tính người dùng.

Các nhà sản xuất ví phần cứng như SafePal, Trezor có thể rút ngắn thời gian lưu giữ dữ liệu, tăng cường bảo mật hệ thống đơn hàng, cũng có thể yêu cầu các đối tác nâng cao tiêu chuẩn bảo vệ, nhưng rủi ro ở các khâu ngoại vi như đơn hàng, logistics rất khó được loại bỏ hoàn toàn. Và một khi xảy ra, điều rắc rối với người dùng là những thông tin này không thể thay đổi dễ dàng như mật khẩu. Email có thể đăng ký lại, ví có thể tạo mới, nhưng tên thật và địa chỉ nhà rất khó để "cài lại".

Thám tử on-chain ZachXBT trước đây thậm chí từng thẳng thắn trên kênh Telegram rằng tất cả các loại ví phần cứng đều là "rác", thà dùng một chiếc iPhone dự phòng còn hơn. Nhận định như vậy rõ ràng là hơi cực đoan, nhưng những sự cố bảo mật liên tiếp xảy ra gần đây, quả thực đã đặt ra một câu hỏi lần nữa: nếu sau khi mua ví phần cứng, người dùng vẫn phải tự mình nhận diện email phishing, phòng chống dịch vụ khách hàng giả, bảo vệ danh tính thật, vậy thì ví phần cứng rốt cuộc đã giải quyết được điều gì?

Ví phần cứng giải quyết lớp rủi ro về lưu giữ khóa riêng tư, chứ không phải tất cả các vấn đề bảo mật. Đối với các nhà sản xuất ví phần cứng, sự cạnh tranh trong tương lai có thể không chỉ là chip bảo mật mạnh đến đâu, khóa riêng tư có rời khỏi thiết bị hay không, mà còn bao gồm việc thu thập bao nhiêu thông tin người dùng, lưu giữ trong bao lâu, và sau khi gặp sự cố liệu có thể giành lại được lòng tin của người dùng hay không. Đối với người dùng, ví phần cứng cũng không phải là một tấm bảo hiểm để bạn yên tâm ngủ ngon, mà càng cần phải nâng cao ý thức phòng chống rủi ro.

cái ví
Sự an toàn
Chào mừng tham gia cộng đồng chính thức của Odaily
Nhóm đăng ký
https://t.me/Odaily_News
Nhóm trò chuyện
https://t.me/Odaily_GoldenApe
Tài khoản chính thức
https://twitter.com/OdailyChina
Nhóm trò chuyện
https://t.me/Odaily_CryptoPunk