
Rò rỉ dữ liệu tại nhà sản xuất ví cứng: SafePal và Trezor trong cùng một tuần
Ngày 16 tháng 8, SafePal công bố người ngoài đã lấy được dữ liệu của 39.798 người mua. Ba ngày trước đó Trezor nói điều tương tự: đối tác logistics ShipMonk bị xâm nhập, làm lộ dữ liệu của gần 14.000 người. Hai công ty, một tuần, cùng một hạng dữ liệu — hai vụ rò rỉ ví cứng liên tiếp.
Thực sự những gì đã lộ
Họ tên, số điện thoại, địa chỉ email, nội dung đơn hàng và địa chỉ giao hàng. Cụm từ khôi phục, khoá riêng, mật khẩu và thông tin ngân hàng không bị đụng tới: SafePal đơn giản là không thu thập chúng, và đội ngũ không tìm thấy dấu hiệu tiền hay ví bị truy cập.
Nguyên nhân ở SafePal mang tính kỹ thuật và không lấy gì làm hay ho. Một lỗi phân quyền trong plugin theo dõi đơn hàng cho phép khách này xem đơn của khách khác. Các đơn đặt từ ngày 2 tháng 3 năm 2025 đến ngày 11 tháng 4 năm 2026 bị ảnh hưởng. Lỗ hổng đã được vá, thời gian lưu dữ liệu trong hệ thống đó rút xuống 90 ngày, và các đối tác logistics được yêu cầu kiểm tra hệ thống của mình và thông báo cho khách.
Vì sao chuyện này tệ hơn vẻ ngoài
Khoá không bị đánh cắp, nên tiền vẫn an toàn. Đó là nửa phần trấn an.
Nửa còn lại tệ hơn. Một cơ sở dữ liệu liên hệ bị rò rỉ không đánh vào két, nó đánh vào chủ sở hữu: giờ đã biết ai đang giữ ví cứng, sống ở địa chỉ nào và viết vào hộp thư nào.
Từ đó công việc trở nên có chủ đích. Tội phạm gọi điện và viết thư nhân danh bộ phận hỗ trợ, đề nghị giải phóng khoản tiền được cho là đang kẹt, yêu cầu cập nhật firmware gấp hoặc dẫn nạn nhân tới trang giả mạo. Người nhận thấy một thư nêu đúng model thiết bị và ngày mua của mình, nên tin. Lúc đó người dùng thường còn chưa biết về sự cố: thông báo chính thức đến muộn hơn email của kẻ lừa đảo.
Tiền lệ mà ai cũng nhớ
Năm 2020 câu chuyện y hệt đã diễn ra ở Ledger, khi dữ liệu của khoảng 272.000 khách hàng lọt lên mạng. Một số người nhận được yêu cầu tống tiền kèm đe doạ bạo lực, sau đó là những cuộc gọi từ người nói năng như thể quen biết họ. Tháng 1 năm nay chính công ty này lại có thêm một vụ rò rỉ, lần này ở đối tác thương mại điện tử.
Kết luận từ cả hai vụ là như nhau: cơ sở dữ liệu khách hàng sống lâu hơn chính sự cố, và người dùng bình thường trả giá cho điều đó. Câu chuyện không kết thúc bằng một thông cáo báo chí. Nó lan đi theo các bản sao và nổi lên lại sau một năm, đôi khi ba năm.
Bây giờ nhận ra hàng giả thế nào
Bộ phận hỗ trợ không bao giờ hỏi khách cụm từ khôi phục. Không hỏi toàn bộ, không hỏi một từ, cũng không vì mục đích xác minh. Bất kỳ tin nhắn nào làm vậy đều có thể đóng lại mà không cần đọc.
Firmware chỉ được cài từ ứng dụng chính thức, không bao giờ từ đường link trong email. Bản thân đường link cũng không mở: địa chỉ được gõ tay hoặc lấy từ dấu trang.
Việc hoàn tiền do nhà cung cấp khởi xướng không tồn tại như một quy trình. Lời đề nghị bồi thường thiệt hại cho bạn là dấu hiệu đáng tin cậy rằng bạn không đang nói chuyện với nhà sản xuất.
Cần làm gì sau một vụ rò rỉ
Kiểm tra xem dữ liệu của bạn có xuất hiện trong các cơ sở dữ liệu rò rỉ công khai không: hộp thư dùng để đặt hàng chính là thứ nối danh tính của bạn với việc mua thiết bị.
Sau bất kỳ vụ rò rỉ nào như thế, nên thay đổi thói quen nhận hàng. Điểm nhận hàng thay vì căn hộ, đóng gói trung tính, và hộp thiết bị không bỏ vào rác chung của nhà.
Trezor đang đẩy nhanh việc ra mắt giao hàng ẩn danh, và đó là câu trả lời đúng cho những vụ rò rỉ kiểu này: không lưu dữ liệu thừa đáng tin hơn là hứa canh giữ nó thật kỹ. Hỏi người bán rằng họ lưu hồ sơ về bạn bao lâu là việc nên làm trước khi mua, chứ không phải sau sự cố kế tiếp. Câu trả lời phải là một con số cụ thể, và nhà sản xuất tử tế sẽ đưa ra.
Không vụ rò rỉ nào trong hai vụ này liên quan đến việc phá mã hoá. Cả hai đều quy về cùng một điều: danh sách khách hàng hoá ra đáng giá hơn thiết bị. Khoá của chủ sở hữu được mật mã học bảo vệ, còn dữ liệu cá nhân của họ thì do plugin của người khác bảo vệ.
Những điểm chính
- Ngày 16 tháng 8, SafePal công bố người ngoài đã lấy được dữ liệu của 39.798 người mua.
- Họ tên, số điện thoại, địa chỉ email, nội dung đơn hàng và địa chỉ giao hàng.
- Nguyên nhân ở SafePal mang tính kỹ thuật và không lấy gì làm hay ho.
- Khoá không bị đánh cắp, nên tiền vẫn an toàn.
- Từ đó công việc trở nên có chủ đích.
Chuyên gia thị trường crypto và trưởng phòng nội dung và marketing tại EIDEX. Viết về cấu trúc thị trường, hạ tầng sàn giao dịch và giao dịch cross-chain — biến dữ liệu on-chain và biến động thị trường thành nghiên cứu rõ ràng, thiết thực cho nhà giao dịch.


