Ngày 16/08, SafePal, nhà cung cấp ví nóng kiêm ví lạnh (hardware wallet), chính thức công bố sự cố bảo mật liên quan đến dữ liệu đơn hàng của khách hàng. Theo thông báo, một lỗ hổng xác thực trong plug-in theo dõi đơn hàng đã cho phép truy cập trái phép vào thông tin đơn hàng của người mua khác.

Về phạm vi, sự cố ảnh hưởng khoảng 39.798 khách hàng đặt hàng trong giai đoạn từ 02/03/2025 đến 11/04/2026. Dữ liệu bị lộ gồm họ tên, email, địa chỉ giao hàng, số điện thoại và chi tiết mua hàng.

Điểm cần nhấn mạnh: sự cố không liên quan đến seed phrase, private key, mật khẩu ví, thông tin ngân hàng hay giấy tờ tùy thân. SafePal khẳng định họ không thu thập hay lưu trữ các thông tin này, và kiến trúc cold storage nằm trong môi trường cách ly hoàn toàn với máy chủ thương mại điện tử. Cả ví lẫn tài sản của người dùng đều không bị ảnh hưởng.

Nguy cơ thực sự nằm ở phishing có mục tiêu: kẻ tấn công nắm được địa chỉ nhà và chi tiết đơn hàng có thể gọi điện, gửi email, tin nhắn hoặc thư giả mạo nhân viên SafePal, dẫn dụ người dùng cài “firmware giả” hoặc nhập seed phrase để chiếm đoạt ví.

Một chi tiết gây tranh cãi nằm ở dòng thời gian phản hồi. Trong phần FAQ, SafePal thừa nhận đã nhận báo cáo đầu tiên từ đầu tháng 5/2026 nhưng lúc đó xử lý như một ca đơn lẻ; mãi đến tháng 7, họ mới bắt đầu rà soát và xây lại toàn bộ pipeline xử lý đơn hàng rồi xác nhận nguyên nhân gốc. Ngoài ra, một quy trình dọn dữ liệu định kỳ đã ngừng hoạt động từ tháng 9/2025 đến tháng 4/2026 do lỗi cấu hình — không trực tiếp gây ra truy cập, nhưng khiến dữ liệu cũ tồn tại lâu hơn dự kiến và lý giải vì sao phạm vi bị ảnh hưởng kéo về tận tháng 3/2025.

Về biện pháp khắc phục, SafePal cho biết đã vá lỗ hổng và bổ sung thêm lớp bảo mật, rút ngắn thời gian lưu dữ liệu nhạy cảm xuống còn 90 ngày, thuê một công ty bảo mật độc lập kiểm tra lại bản vá, gỡ hơn 30 website giả mạo, và mở kênh hỗ trợ riêng. Người dùng có thể tự kiểm tra bằng order ID và quốc gia giao hàng tại trang ‘safepal.com/scam-protection’.

Nhìn chung, đây là lời nhắc rằng với ví phần cứng, “tài sản được bảo vệ” chưa phải là toàn bộ câu chuyện, chuỗi cung ứng và dữ liệu đặt hàng là một lớp rủi ro vật lý riêng, và kẻ tấn công nắm tên, địa chỉ cùng thứ người dùng đã mua có thể thực hiện phishing xã hội tinh vi hơn nhiều so với lừa đảo tràn lan.