SafePal đã tiết lộ rằng một lỗ hổng ủy quyền trong một plug-in theo dõi đơn hàng đã làm lộ tên, địa chỉ email, địa chỉ giao hàng, số điện thoại và thông tin chi tiết mua hàng của khoảng 39.798 khách hàng.
Nhà sản xuất ví phần cứng này cho biết tất cả khách hàng bị ảnh hưởng đã được thông báo riêng qua email vào ngày 16 tháng 8 từ địa chỉ [email protected], với tiêu đề "[Quan trọng] Thông tin đơn hàng SafePal của bạn đã bị ảnh hưởng" (Important: Your SafePal Order Information Has Been Affected).
Theo SafePal, các bản ghi bị lộ không bao gồm thông tin xác thực ví hoặc thông tin tài chính. Công ty cho biết họ không tìm thấy bằng chứng nào cho thấy vụ việc đã làm ảnh hưởng đến quyền truy cập vào ví SafePal hoặc tiền của người dùng.
"Sự cố này không liên quan đến seed phrase, private keys, mật khẩu ví hoặc các thông tin xác thực ví khác, thông tin tài khoản ngân hàng, số thẻ thanh toán hoặc số định danh do chính phủ cấp của bạn," SafePal cho biết.
Công ty cho biết trong một số điều kiện nhất định, lỗ hổng này cho phép truy cập trái phép vào thông tin đơn hàng của khách hàng khác. Tuy nhiên, họ không nêu tên plug-in, nhà cung cấp hoặc phiên bản bị ảnh hưởng. Hiện chưa có mã định danh CVE nào được gán cho vấn đề này.
Các đơn hàng bị ảnh hưởng được đặt trong khoảng thời gian từ ngày 2 tháng 3 năm 2025 đến ngày 11 tháng 4 năm 2026. Những ngày này mô tả thời điểm đơn hàng được thực hiện thay vì khoảng thời gian lỗ hổng có thể bị khai thác. SafePal chưa cho biết thời điểm việc truy cập trái phép bắt đầu hoặc kết thúc, có bao nhiêu bên đã tiếp cận các bản ghi, hoặc lỗ hổng được phát hiện ban đầu như thế nào.
Vì các bản ghi này liên kết một cá nhân cụ thể với địa chỉ nhà và thông tin mua hàng, SafePal cảnh báo rằng những khách hàng bị ảnh hưởng có thể đối mặt với "các cuộc gọi điện thoại, email, tin nhắn văn bản, thư từ lừa đảo, đề nghị hoàn tiền, yêu cầu cập nhật firmware, hoặc các liên lạc hỗ trợ khách hàng giả mạo." Dữ liệu không bao gồm địa chỉ ví, số dư hoặc bất kỳ dấu hiệu nào về tài sản mà khách hàng đang nắm giữ.
"Hãy coi bất kỳ liên lạc bất ngờ hoặc việc giao nhận phần cứng nào liên quan đến giao dịch mua SafePal của bạn là đáng ngờ, cho dù nó đến qua điện thoại, bưu điện hay trực tiếp," SafePal khuyến cáo.
Công ty phân tích Blockchain Chainalysis đã thống kê được 46 vụ việc bạo lực được ghi nhận trên toàn cầu tính đến cuối tháng 6 và hơn 30 triệu USD bị đánh cắp. Họ liên kết sự gia tăng các vụ việc tại Pháp (từ một vài vụ trước năm 2025 lên 30 vụ vào giữa năm 2026) với việc các hồ sơ thuế của những người nắm giữ tiền điện tử bị đánh cắp. Chỉ 12 trong số 46 nỗ lực mang lại khoản thanh toán, đạt tỷ lệ 26%, giảm từ mức 49% vào năm 2025.
"Tội phạm đã nhận ra rằng những người nắm giữ tiền điện tử là mục tiêu giá trị cao vì họ sở hữu tài sản ở dạng có thể chuyển nhượng ngay lập tức và không thể đảo ngược," Chainalysis cho biết.
Trong một diễn biến riêng biệt, SafePal cho biết họ phát hiện ra một quy trình dọn dẹp dữ liệu theo lịch trình đã ngừng hoạt động bình thường từ tháng 9 năm 2025 đến tháng 4 năm 2026 do lỗi cấu hình, khiến các bản ghi đơn hàng cũ tồn tại trong hệ thống lâu hơn dự kiến.
"Vấn đề đó không tự gây ra việc truy cập trái phép, nhưng đó là lý do tại sao phạm vi ảnh hưởng kéo dài ngược lại đến tháng 3 năm 2025," SafePal giải thích.
Trezor, công ty vừa tiết lộ một vụ rò rỉ dữ liệu tại nhà cung cấp dịch vụ vận chuyển ShipMonk ba ngày trước đó, đã ghi nhận chính sách lưu trữ dữ liệu 90 ngày đang được áp dụng đã giúp hạn chế mức độ tiếp xúc rủi ro của chính họ.
SafePal cho biết báo cáo đầu tiên nhất quán với vấn đề này đã đến với họ vào đầu tháng 5 năm 2026. "Ban đầu chúng tôi nhận được một báo cáo vào đầu tháng 5 và coi đó là một trường hợp đơn lẻ vào thời điểm đó, nhưng sau đó đã nâng cấp thành một cuộc điều tra bảo mật chính thức và giới thiệu các biện pháp bảo vệ bổ sung."
Phần câu hỏi thường gặp (FAQ) về sự cố đã đặt câu hỏi về sự chậm trễ này, thắc mắc tại sao các email phishing nhận được vào tháng 5 nhưng phải đến tháng 8 mới xác nhận được nguyên nhân. Theo Help Net Security, một khách hàng đã viết trên X về việc nhận được email đáng ngờ, thư và cuộc gọi điện thoại trong tháng đó từ một người tự xưng là đại diện của SafePal, mặc dù chưa có mối liên hệ xác nhận nào giữa việc lộ dữ liệu và nỗ lực phishing này.
Công ty cho biết họ đã bắt đầu đánh giá toàn diện và xây dựng lại quy trình xử lý đơn hàng vào tháng 7 và đã xác nhận nguyên nhân gốc rễ trong quá trình làm việc đó.
Kể từ đó, một tác nhân đe dọa đã quảng cáo một bộ dữ liệu trên diễn đàn tội phạm mạng, trích dẫn cùng một khoảng thời gian đặt hàng và cùng số lượng khách hàng. Danh sách này đã được DarkWebInformer phát hiện vào ngày 16 tháng 8, và người bán đã đề nghị chia sẻ ID đơn hàng và quốc gia giao hàng để những người mua tiềm năng có thể kiểm tra chúng với công cụ xác minh của chính SafePal.
Tính đến thời điểm hiện tại, SafePal vẫn chưa công bố tuyên bố nào về danh sách này trên blog, trang sự cố hoặc tài khoản X của mình. Công ty cũng không phản hồi ngay lập tức các yêu cầu bình luận.
Các biện pháp SafePal đã thực hiện:
- Lỗ hổng đã được khắc phục và các biện pháp bảo mật bổ sung đã được triển khai.
- Thời gian lưu trữ thông tin cá nhân trong môi trường xử lý đơn hàng liên quan đã được cắt giảm xuống còn 90 ngày, tuân theo các yêu cầu pháp lý hiện hành.
- Các bản ghi bị ảnh hưởng đã được xóa khỏi các máy chủ đang hoạt động, với một bản sao lưu ngoại tuyến an toàn được giữ lại chỉ để hỗ trợ các cuộc điều tra tiềm năng.
- Một công ty bảo mật bên thứ ba độc lập đang được thuê để xác thực bản sửa lỗi và đánh giá rộng rãi hơn các hệ thống xử lý đơn hàng.
- Các đối tác hậu cần và thực hiện đơn hàng bên thứ ba đã được liên hệ để xác nhận rằng vấn đề không lan rộng trong hệ thống của họ.
- Hơn 30 trang web gian lận và liên kết phishing "liên quan đến các hoạt động lừa đảo" đã bị gỡ bỏ.
- Một trang kiểm tra trạng thái sử dụng số ID đơn hàng và quốc gia giao hàng đã được xuất bản, cùng với một kênh hỗ trợ chuyên dụng.
SafePal cho biết khách hàng không cần phải di chuyển tài sản chỉ vì vụ lộ dữ liệu này, nhưng bất kỳ ai đã nhập seed phrase hoặc private keys để phản hồi một tin nhắn đáng ngờ nên coi ví đó là đã bị xâm phạm.
Trước đó, Ledger đã tiết lộ vào tháng 12 năm 2020 rằng một cơ sở dữ liệu được công bố trực tuyến chứa khoảng 272.000 hồ sơ chi tiết với địa chỉ bưu điện, tên và số điện thoại. Các nhà nghiên cứu Svetlana Abramova và Rainer Böhme sau đó đã khảo sát 104 khách hàng trong số đó cho USENIX Security '23 và phát hiện ra thư rác, lừa đảo, phishing và hai báo cáo về các thiết bị bị can thiệp "có thể liên quan đến vụ vi phạm," cùng với những lo ngại về an toàn ngày càng tăng.
Cả SafePal và các cơ quan tin tức chính thống đưa tin về vụ việc đều chưa báo cáo tổn thất tài chính nào được xác nhận. Công ty đã yêu cầu những khách hàng tin rằng họ bị tổn thất hãy liên hệ với kênh hỗ trợ và cho biết họ đang "liên hệ với các chuyên gia theo dõi tài sản on-chain về sự cố này." SafePal chưa khẳng định bất kỳ tổn thất nào bắt nguồn từ dữ liệu bị lộ.