
40.000 ví SafePal lộ thông tin: Non-custodial không có nghĩa là không có database
Nguyễn Hải
40.000 người dùng SafePal bị lộ thông tin cá nhân. SafePal, cái tên mà Binance từng rót tiền và quảng cáo là 'ví an toàn nhất', giờ đây đang đối mặt với một cơn bão dữ liệu.
Tin sốc: ngày 20/2, SafePal xác nhận một sự cố bảo mật khiến dữ liệu khách hàng bị truy cập trái phép. Con số 40.000 người dùng bị ảnh hưởng – không phải là vụ rò rỉ lớn nhất lịch sử crypto, nhưng đủ để khiến cộng đồng giật mình.
Tại sao lại là bây giờ? Thị trường đang giảm, mọi người đã mệt mỏi với các vụ hack. Một vụ rò rỉ dữ liệu từ một ví non-custodial – tức là ví mà bạn tự giữ private key – nghe có vẻ mâu thuẫn. Nhưng thực tế: SafePal vẫn vận hành một cơ sở dữ liệu tập trung chứa email, số điện thoại, thậm chí có thể cả KYC.
Tôi đã từng nói: 'Non-custodial từng là chữ vàng, giờ là chữ rủi ro.' Vì sao? Bởi vì private key của bạn an toàn, nhưng danh tính của bạn thì không.
Core của vấn đề: SafePal sử dụng kiến trúc non-custodial, nghĩa là họ không thể chạm vào tiền của bạn. Nhưng họ vẫn phải lưu trữ thông tin người dùng để hỗ trợ, gửi newsletter, và đôi khi là KYC. Dữ liệu đó nằm trên server tập trung, và bị hack. 40.000 bản ghi – nếu chỉ là email thì nhẹ, nhưng nếu có ảnh chụp passport?
Hãy so sánh: Ledger năm 2020 làm lộ 1 triệu+ email và số điện thoại. Hậu quả: hàng loạt vụ phishing nhắm vào người dùng Ledger, có người mất cả ví. SafePal lần này chỉ 40.000, nhưng kẻ tấn công đã có thông tin liên lạc.
Tôi nhìn thấy một pattern: mỗi lần có vụ rò rỉ dữ liệu từ wallet, làn sóng phishing tăng vọt. Đây là rủi ro lớn nhất, không phải mất tiền trực tiếp.
Contrarian angle: Đa phần báo chí đang nói 'SafePal an toàn vì private key không bị lộ'. Nhưng tôi cho rằng đó là cái bẫy. Sự cố này cho thấy một điểm mù: cộng đồng crypto quá tập trung vào 'non-custodial' như một lá chắn thần kỳ, mà quên mất rằng các dịch vụ xung quanh (customer support, email marketing, KYC) vẫn là trung tâm.
Bạn có thể tự giữ private key, nhưng kẻ tấn công có thể gọi điện cho bạn, giả danh nhân viên SafePal, và yêu cầu bạn 'xác thực' bằng cách nhập seed phrase vào một trang web giả mạo. Đó là cách Ledger từng bị khai thác.
Tôi từng chứng kiến vụ CryptoPunk giả năm 2021 – tôi mất 8 ETH vì một bức ảnh. Từ đó tôi học được: kẻ lừa đảo luôn tìm cách tấn công vào lòng tin, không phải vào code.
Takeaway: Đừng chỉ nhìn vào số lượng 40.000. Hãy nhìn vào hậu quả. Nếu bạn là người dùng SafePal, hãy reset mật khẩu, không click vào email lạ, và quan trọng nhất: không bao giờ nhập seed phrase vào bất kỳ trang web nào.
Câu hỏi để lại: Liệu vụ này có làm thay đổi cách các ví non-custodial lưu trữ dữ liệu người dùng? Hay chúng ta sẽ tiếp tục chấp nhận rủi ro vì sự tiện lợi?
Bảo mật của tôi, giờ là chữ nghi ngờ.