
SafePal xác nhận một sự cố bảo mật khiến dữ liệu cá nhân của gần 40.000 khách hàng bị truy cập trái phép, trong đó có họ tên, số điện thoại, email và địa chỉ giao hàng.
Nhà cung cấp ví tiền số SafePal cho biết khoảng 39.798 khách hàng bị ảnh hưởng trong một vụ rò rỉ dữ liệu liên quan đến hệ thống xử lý đơn hàng. Sự cố ảnh hưởng đến những khách hàng đặt sản phẩm trong khoảng thời gian từ tháng 3-2025 đến tháng 4-2026.
Theo SafePal, nguyên nhân bắt nguồn từ một lỗ hổng phân quyền trong plugin theo dõi đơn hàng. Lỗ hổng này cho phép người không có quyền truy cập xem dữ liệu đơn hàng của những khách hàng khác.
Dear community,
— SafePal - Crypto Wallet (@SafePal) August 16, 2026
While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers.
The issue has been fixed with additional security measures…
Thông tin bị lộ bao gồm họ tên, địa chỉ email, số điện thoại, địa chỉ giao hàng và dữ liệu liên quan đến sản phẩm hoặc đơn hàng mà khách hàng đã mua.
SafePal nhấn mạnh sự cố không làm lộ các thông tin quan trọng để kiểm soát tài sản tiền số như seed phrase, khóa riêng tư, mật khẩu ví hay thông tin tài khoản ngân hàng và thẻ thanh toán. Công ty cũng chưa ghi nhận bằng chứng cho thấy tài sản tiền số của khách hàng bị truy cập hoặc đánh cắp.
Tuy nhiên, việc dữ liệu cá nhân bị lộ vẫn tạo ra rủi ro đáng kể đối với người dùng tiền số. Khi kẻ xấu nắm được thông tin liên hệ, địa chỉ và lịch sử mua ví phần cứng, chúng có thể sử dụng dữ liệu này để thực hiện các chiến dịch lừa đảo có chủ đích.
SafePal cảnh báo người dùng cần đặc biệt cảnh giác với các email, tin nhắn hoặc cuộc gọi giả danh công ty, trong đó yêu cầu cung cấp seed phrase, khóa riêng tư, mật khẩu hoặc truy cập vào các đường link không rõ nguồn gốc.
Theo SafePal, công ty nhận được báo cáo đầu tiên về vấn đề này vào đầu tháng 5. Ban đầu, sự việc được đánh giá là một trường hợp riêng lẻ. Đến tháng 7, SafePal tiến hành rà soát sâu hơn hệ thống xử lý đơn hàng và xác định lỗ hổng trong plugin theo dõi đơn hàng là nguyên nhân của sự cố.
Công ty sau đó đã khắc phục lỗ hổng, tăng cường các biện pháp bảo mật và thuê đơn vị bảo mật độc lập để kiểm tra hệ thống. SafePal cũng cho biết đã gỡ bỏ hơn 30 website và đường dẫn lừa đảo liên quan đến vụ việc.
Bên cạnh đó, SafePal thay đổi chính sách lưu trữ dữ liệu, rút ngắn thời gian lưu thông tin cá nhân trong hệ thống xử lý đơn hàng xuống còn 90 ngày nhằm hạn chế tác động nếu xảy ra các sự cố tương tự trong tương lai.
Vụ việc một lần nữa cho thấy dữ liệu khách hàng của các công ty cung cấp ví tiền số có thể trở thành mục tiêu hấp dẫn đối với tội phạm mạng. Dù không trực tiếp làm mất tài sản kỹ thuật số, việc để lộ thông tin nhận diện người dùng hardware wallet có thể tạo điều kiện cho các cuộc tấn công lừa đảo nhằm đánh cắp seed phrase và quyền kiểm soát tài sản.