39.798 ví lộ: Khi plug-in 'vô hại' phơi bày cả đời tư tài chính
Ngày 16/8/2026, SafePal thừa nhận lỗ hổng trong plug-in theo dõi đơn hàng đã làm lộ dữ liệu của 39,798 khách hàng. Một kẻ tấn công đã rao bán toàn bộ hồ sơ trên diễn đàn tội phạm mạng. Tệp tin bao gồm địa chỉ nhà, số điện thoại, và bằng chứng sở hữu ví phần cứng. Dữ liệu không nói dối, nhưng kẻ xấu biết cách đọc nó.
SafePal là một trong những ví phần cứng phổ biến nhất tại Đông Nam Á, với hơn 2 triệu người dùng. Plug-in theo dõi đơn hàng được tích hợp vào website chính thức để người dùng kiểm tra trạng thái giao hàng. Lỗ hổng nằm ở API trả về dữ liệu nhạy cảm mà không xác thực đầy đủ quyền truy cập. Một lỗ hổng nhỏ trong plug-in có thể phơi bày cả đời tư tài chính.
Phân tích kỹ thuật cho thấy dữ liệu bị lộ gồm ba lớp: thông tin cá nhân (tên, địa chỉ, số điện thoại), thông tin đơn hàng (mã số, ngày mua, loại sản phẩm), và quan trọng nhất — bằng chứng sở hữu ví (ảnh chụp màn hình seed phrase hoặc ảnh chụp thẻ khôi phục). Kẻ tấn công có thể kết hợp các thông tin này để thực hiện tấn công xã hội, mạo danh nhân viên hỗ trợ, hoặc ép buộc nạn nhân tiết lộ private key. Trong 14 năm theo dõi thị trường, tôi chưa thấy vụ lộ dữ liệu nào gắn trực tiếp với bằng chứng sở hữu ví phần cứng như thế này. Vụ việc này còn nghiêm trọng hơn vụ Ledger năm 2020, khi chỉ có email và địa chỉ bị lộ.
Sự thật nằm ở on-chain, nhưng điểm yếu lại ở off-chain. Góc nhìn phản trực giác: vụ lộ này không phải do lỗi blockchain hay smart contract, mà do dịch vụ off-chain tưởng chừng vô hại. Người dùng ví phần cứng thường tin rằng tài sản an toàn tuyệt đối, nhưng họ quên mất rằng quy trình mua hàng, vận chuyển, và hỗ trợ khách hàng vẫn là mắt xích yếu. Plug-in theo dõi đơn hàng không liên quan gì đến công nghệ sổ cái, nhưng nó có thể phá hủy toàn bộ lớp bảo mật mà ví phần cứng xây dựng.
Khi nào chúng ta mới học được rằng bảo mật không chỉ nằm ở private key? Những người dùng bị lộ trong vụ này không chỉ mất quyền riêng tư — họ đang đối mặt với nguy cơ mất tài sản thực tế. SafePal đã vá lỗi, nhưng dữ liệu đã nằm trong tay kẻ xấu. Tuần tới, hãy theo dõi xem liệu có vụ tấn công nào nhắm vào các nạn nhân này không.