A computer monitor displays a graphic with a
Tiền điện tử

SafePal lộ lỗi theo dõi đơn hàng, 39,798 khách hàng bị ảnh…

Công ty cho biết các khóa ví và quỹ không bị xâm phạm, nhưng cảnh báo về nguy cơ lừa đảo và giả mạo tăng cao.

Bởi Emma Carter4 phút đọc

SafePal đã công bố một vụ vi phạm liên quan đến một lỗi “ủy quyền” của plug-in theo dõi đơn hàng, đã làm lộ thông tin đơn hàng cá nhân của 39.798 khách hàng. Công ty cho biết không có cụm từ hạt giống, khóa riêng tư hoặc quỹ tiền điện tử nào bị xâm phạm, do đó rủi ro ngay lập tức chuyển sang lừa đảo nhắm mục tiêu.

Vụ vi phạm của SafePal đã làm lộ thông tin đơn hàng của 39.798 khách hàng, không phải bí mật ví.

SafePal cho biết một “lỗi ủy quyền” trong một plug-in được sử dụng để theo dõi đơn hàng của khách hàng đã làm lộ thông tin đơn hàng cá nhân của 39.798 khách hàng đã đặt hàng từ ngày 2 tháng 3 năm 2025 đến ngày 11 tháng 4 năm 2026. Dữ liệu bị lộ bao gồm tên, địa chỉ vật lý và thông tin liên lạc.

Cơ chế mà SafePal mô tả là một lỗi kiểm soát truy cập trong một thành phần thương mại điện tử, không phải là một sự phá vỡ mật mã ví. SafePal cho biết lỗi này “có khả năng cho phép kẻ tấn công xem đơn hàng của các khách hàng khác,” thực tế là bằng cách thay đổi số đơn hàng để kéo lên biên lai và thông tin giao hàng của người khác.

SafePal cũng đã vạch ra một ranh giới rõ ràng về những gì mà họ cho rằng không bị ảnh hưởng. Công ty cho biết không có cryptocurrency quỹ, cụm từ hạt giống, khóa riêng tư, mật khẩu, thông tin tài khoản ngân hàng, số thẻ thanh toán, hoặc giấy tờ tùy thân do chính phủ cấp đã bị xâm phạm.

Sự phân biệt đó quan trọng cho cách các nhà giao dịch nên mô hình hóa rủi ro. Sự cố này, như đã mô tả, không tạo ra một vector rút tiền trên chuỗi mới chỉ bằng chính nó. Nó tạo ra một tập dữ liệu sạch cho kỹ thuật xã hội, nơi một kẻ tấn công có thể ghép tên thật và địa chỉ giao hàng.địa chỉvới một câu chuyện “hỗ trợ” đáng tin cậy, và cố gắng lấy ra điều duy nhất thực sự di chuyển quỹ trong việc tự quản lý: một cụm từ khôi phục hoặc khóa riêng.

Rủi ro lừa đảo là tác động thực sự đến giao dịch: cách SafePal nói về việc xác minh, phản ứng và những điều vẫn chưa được biết đến.

SafePal cho biết họ đã thông báo cho các khách hàng bị ảnh hưởng qua email từ security@safepal.com vào Chủ nhật, mặc dù không chỉ rõ ngày tháng trong thông báo của mình. Công ty cho biết họ đã vá lỗ hổng và giới thiệu các biện pháp bảo mật bổ sung, đồng thời họ đã thuê một công ty bảo mật độc lập bên thứ ba đểkiểm toánsửa chữa và xem xét hệ thống xử lý đơn hàng của nó.

Ở phía người dùng, hướng dẫn của SafePal rất thẳng thắn vì chế độ thất bại là quen thuộc. Công ty cảnh báo rằng người dùng bị lộ thông tin phải đối mặt với nguy cơ lừa đảo và giả mạo cao hơn, và cho biết bất kỳ ai đã chia sẻ khóa riêng hoặc cụm từ khôi phục qua email lừa đảo, cuộc gọi điện thoại hoặc thư nên coi ví của mình là đã bị xâm phạm và chuyển tiền.tài sảnđến một ví mới.

SafePal cho biết họ đã xác định và loại bỏ hơn 30 trang web giả mạo và lừa đảoliên kếtliên quan đến vụ vi phạm, và họ đã cung cấp một công cụ xác minh trên trang web của mình để khách hàng kiểm tra xem dữ liệu của họ có bị ảnh hưởng hay không. Họ cũng cho biết sẽ giữ dữ liệu cá nhân của khách hàng trong hệ thống xử lý đơn hàng chỉ trong 90 ngày kể từ ngày thu thập, siết chặt thời gian tiếp xúc nếu một sự cố kiểm soát tương tự xảy ra lần nữa.

Các câu hỏi mở là những câu hỏi xác định thời gian này vẫn là một tiêu đề một chu kỳ hay biến thành một làn sóng lừa đảo kéo dài. SafePal mô tả lỗ hổng này như một điều gì đó “có thể cho phép” truy cập, nhưng họ không định lượng được hoạt động của kẻ tấn công đã được xác nhận, liệu dữ liệu chỉ đơn giản là có thể truy cập hay thực sự bị lấy đi, hoặc thời gian vấn đề có thể đã bị khai thác.

Đọc của tôi: rò rỉ dữ liệu không làm cạn kiệt ví, nhưng chúng có thể làm cạn kiệt các nhà giao dịch.

Chi tiết tương đương với hồ sơ ở đây là nguyên nhân gốc rễ: một “lỗi ủy quyền” trong việc theo dõi đơn hàng. Điều đó chỉ ra một kiểm tra quyền truy cập bị hỏng trong quy trình thương mại, điều này là an ninh vận hành kém nhưng không cùng loại với một môi trường ký kết bị xâm phạm, và tuyên bố của SafePal rằng các cụm từ hạt giống, khóa riêng và quỹ không bị ảnh hưởng là nhất quán với điều đó.

Ngưỡng quan trọng là liệu cơ sở hạ tầng lừa đảo tiếp theo có mở rộng hay không, vì tên và địa chỉ vật lý biến lừa đảo chung thành giả mạo có mục tiêu có thể vượt qua nhiều người dùng “Tôi bỏ qua các tin nhắn ngẫu nhiên”.

Nếu SafePal kết hợp bản vá của mình với một cuộc kiểm toán bên thứ ba có tên và một báo cáo rõ ràng về việc dữ liệu có bị truy cập hay không, điều này sẽ vẫn là một sự cố kiểm soát truy cập được kiểm soát thay vì một nguồn thiệt hại do xâm phạm ví lâu dài.

Nguồn