SafePal xác nhận lỗ hổng khiến gần 40.000 dữ liệu khách hàng bị lộ
Hãng sản xuất ví phần cứng SafePal vừa thông báo về một lỗ hổng bảo mật trong plugin theo dõi đơn hàng, dẫn đến việc lộ lọt thông tin cá nhân của gần 40.000 khách...
- Giọng nữ Bắc
Hãng sản xuất ví phần cứng SafePal mới đây đã xác nhận một sự cố bảo mật nghiêm trọng liên quan đến một lỗ hổng ủy quyền (authorization flaw) trong plugin theo dõi đơn hàng của họ. Sự cố này đã khiến thông tin cá nhân của khoảng 39.798 khách hàng bị lộ, bao gồm tên, địa chỉ email, địa chỉ giao hàng, số điện thoại và chi tiết đơn hàng.
Theo thông báo từ SafePal, các khách hàng bị ảnh hưởng đã nhận được thông báo qua email vào ngày 16/8/2026. Công ty khẳng định rằng sự cố này không làm ảnh hưởng đến các thông tin nhạy cảm như seed phrase, private key, mật khẩu ví, thông tin ngân hàng hay số thẻ thanh toán. Do đó, không có bằng chứng nào cho thấy tài sản trong ví của người dùng bị xâm phạm trực tiếp.
Lỗ hổng này cho phép truy cập trái phép vào thông tin đơn hàng của khách hàng khác trong một số điều kiện nhất định. Các đơn hàng bị ảnh hưởng nằm trong khoảng thời gian từ ngày 2/3/2025 đến ngày 11/4/2026. Ngoài ra, một lỗi cấu hình trong quy trình dọn dẹp dữ liệu định kỳ cũng khiến các bản ghi cũ bị lưu trữ lâu hơn dự kiến, góp phần mở rộng phạm vi dữ liệu bị ảnh hưởng.
SafePal cảnh báo rằng dữ liệu bị lộ có thể bị kẻ xấu lợi dụng cho các chiến dịch phishing, lừa đảo qua điện thoại, tin nhắn hoặc gửi thư giả mạo yêu cầu cập nhật firmware. Người dùng được khuyến cáo nên cảnh giác cao độ với bất kỳ liên hệ bất thường nào liên quan đến đơn hàng SafePal của mình.
Để khắc phục sự cố, SafePal đã thực hiện các biện pháp sau:
- Đã vá lỗ hổng và tăng cường các biện pháp bảo mật bổ sung.
- Giảm thời gian lưu trữ thông tin cá nhân xuống còn 90 ngày.
- Xóa bỏ các bản ghi bị ảnh hưởng khỏi server hoạt động.
- Thuê đơn vị bảo mật độc lập để kiểm tra và đánh giá lại hệ thống xử lý đơn hàng.
- Gỡ bỏ hơn 30 website giả mạo và các liên kết phishing liên quan.
Công ty cũng đã thiết lập một trang kiểm tra trạng thái đơn hàng để khách hàng có thể tự xác minh xem dữ liệu của mình có nằm trong danh sách bị lộ hay không. Mặc dù chưa có báo cáo xác nhận về tổn thất tài chính trực tiếp từ sự cố này, SafePal vẫn khuyến cáo người dùng nếu đã lỡ nhập seed phrase hoặc private key vào các trang web nghi vấn sau khi nhận được tin nhắn lừa đảo, cần ngay lập tức coi ví đó là đã bị xâm phạm và chuyển tài sản sang ví mới.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.