was successfully added to your cart.

bitcoin bitcoin,brand cc0 ttlu5g
Hướng dẫn

Các vụ lộ thông tin khách hàng của hãng ví lạnh, cách tránh bị lừa đảo

Đăng bởi Tháng Tám 18, 2026 Chưa có bình luận
5 votes, average: 5,00 out of 55 votes, average: 5,00 out of 55 votes, average: 5,00 out of 55 votes, average: 5,00 out of 55 votes, average: 5,00 out of 5 (5 đánh giá, điểm: 5,00/5)
Bạn cần đăng nhập để đánh giá
Loading...

Tổng hợp các vụ lộ dữ liệu người dùng của Ledger, Trezor và SafePal từ năm 2020 đến nay, những rủi ro có thể gặp phải và cách phòng tránh lừa đảo, đánh cắp seed phrase.

Lưu ý:

  • Bài viết chỉ liệt kê các sự cố đã được hãng hoặc nguồn an ninh mạng uy tín công khai xác nhận. Không phải mọi email, cuộc gọi hoặc bài đăng tố cáo trên mạng đều chứng minh rằng hãng ví lạnh đã bị tấn công.
  • Chỉ người dùng mua sản phẩm trên các trang website của hãng mới bị lộ thông tin cá nhân. Nếu bạn mua tại Việt Nam, tại Ví Tiền Bitcoin shop, thì không bị ảnh hưởng.
  • Tài sản, Seed Phrase của ví lạnh không bị ảnh hưởng – vẫn an toàn & bảo mật. Hãy nhớ! Không bao giờ nhập cụm từ Seed Phrase vào bất kỳ website hoặc ứng dụng nào yêu cầu. Không chi sẻ cho bất kỳ ai!
Xem nhanh ẩn

1. SafePal – lộ dữ liệu khoảng 39.798 khách hàng, tháng 8/2026

SafePal thông báo phát hiện một lỗ hổng trong tiện ích theo dõi đơn hàng trên website safepal.com. Lỗ hổng này cho phép truy cập trái phép vào dữ liệu của khoảng 39.798 khách hàng đặt hàng trong giai đoạn từ ngày 2/3/2025 đến ngày 11/4/2026.

Thông tin có khả năng bị lộ gồm:

  • Họ tên;
  • Địa chỉ email;
  • Địa chỉ giao hàng;
  • Số điện thoại;
  • Thông tin đơn hàng và sản phẩm đã mua.

SafePal cho biết sự cố không làm lộ seed phrase, private key, mật khẩu ví, thông tin thẻ thanh toán hoặc quyền truy cập vào tài sản số. Người dùng bị ảnh hưởng được thông báo qua email và có thể kiểm tra tình trạng đơn hàng trên kênh chính thức của SafePal. Thông báo của SafePal

Rủi ro đối với người dùng

Kẻ xấu có thể biết một người đã mua ví lạnh SafePal, từ đó thực hiện:

  • Email giả mạo yêu cầu cập nhật firmware;
  • Cuộc gọi hoặc tin nhắn giả danh nhân viên SafePal;
  • Gửi đường link tải ứng dụng giả;
  • Gửi thư đến địa chỉ nhà để tạo cảm giác tin cậy;
  • Dùng thông tin đơn hàng để thuyết phục người dùng cung cấp seed phrase.

2. Trezor – sự cố tại đơn vị vận chuyển ShipMonk, tháng 8/2026

Trezor thông báo dữ liệu khách hàng trong hệ thống của đối tác vận chuyển ShipMonk đã bị truy cập trái phép. Sự cố liên quan đến một số đơn hàng Trezor Shop (trezor.io) được giao tại Mỹ, Anh, Thụy Điển, Colombia, Brazil, Italy và Bồ Đào Nha.

Thông tin có thể bị liên kết với khách hàng gồm:

  • Tên;
  • Email;
  • Số điện thoại;
  • Địa chỉ giao hàng;
  • Sản phẩm hoặc thông tin đơn hàng.

Trezor khẳng định sự cố không ảnh hưởng đến ví lạnh, seed phrase, private key hoặc tài sản của người dùng. Người mua qua các kênh Amazon chính thức sử dụng đối tác vận chuyển khác có thể không nằm trong phạm vi ảnh hưởng. Thông báo của Trezor

Rủi ro đối với người dùng

Đây là dạng rò rỉ dữ liệu giao hàng có thể cho thấy:

  • Tên người mua hàng;
  • Địa chỉ nhà hoặc nơi nhận hàng;
  • Số điện thoại và thời điểm mua hàng;
  • Loại sản phẩm đã đặt.

Những thông tin này có thể bị dùng cho phishing, giả mạo nhân viên hỗ trợ hoặc các hình thức đe dọa ngoài đời thực.

3. Ledger – sự cố tại đối tác thương mại điện tử Global-e, tháng 1/2026

Ledger xác nhận một sự cố tại Global-e, đối tác xử lý thương mại điện tử và thanh toán cho các đơn hàng quốc tế. Dữ liệu bị truy cập có thể bao gồm thông tin liên hệ và thông tin đơn hàng như tên, thông tin liên lạc, sản phẩm và giá trị đơn hàng.

Số lượng người dùng bị ảnh hưởng không được công bố đầy đủ. Ledger và Global-e cho biết sự cố không ảnh hưởng đến seed phrase, private key, mật khẩu ví, dữ liệu tài chính nhạy cảm hoặc tài sản tiền mã hóa. Thông tin từ Ledger

Rủi ro đối với người dùng

Kẻ lừa đảo có thể gửi email trông giống thông báo của Ledger hoặc Global-e, yêu cầu:

  • Xác minh đơn hàng;
  • Cập nhật địa chỉ giao hàng;
  • Tải phiên bản Ledger Wallet giả;
  • Xác nhận danh tính;
  • Nhập seed phrase để “bảo vệ tài sản”.

4. Trezor – lộ dữ liệu từ cổng hỗ trợ bên thứ ba, tháng 1/2024

Ngày 17/1/2024, cổng hỗ trợ khách hàng của Trezor do một nhà cung cấp bên thứ ba vận hành bị truy cập trái phép. Trezor cho biết tối đa khoảng 66.000 người dùng từng liên hệ bộ phận hỗ trợ từ tháng 12/2021 có thể bị ảnh hưởng.

Dữ liệu được cho là có thể bị truy cập gồm:

  • Tên hoặc biệt danh;
  • Địa chỉ email.

Trezor không phát hiện seed phrase hoặc tài sản số bị xâm phạm. Tuy nhiên, kẻ tấn công đã liên hệ trực tiếp với một số người dùng và yêu cầu cung cấp recovery seed. Thông báo của Trezor

Rủi ro đối với người dùng

Đây là ví dụ điển hình của cuộc tấn công “đúng người, đúng thời điểm”. Khi kẻ xấu biết người dùng từng liên hệ Trezor, chúng có thể gửi nội dung rất thuyết phục như:

  • “Tài khoản của bạn đang gặp lỗi bảo mật”;
  • “Hãy gửi seed phrase để kiểm tra firmware”;
  • “Ví của bạn cần được xác minh”;
  • “Tài sản sẽ bị khóa nếu không thực hiện ngay”.

5. Ledger Connect Kit – tấn công chuỗi cung ứng, tháng 12/2023

Đây không phải là vụ lộ danh sách khách hàng, nhưng có liên quan trực tiếp đến rủi ro của người dùng Ledger. Một phiên bản độc hại của thư viện Ledger Connect Kit bị chèn mã wallet drainer, dẫn đến việc một số người dùng tương tác với ứng dụng Web3 bị đánh cắp tài sản.

Các báo cáo ban đầu ước tính thiệt hại khoảng 600.000 USD. Ledger cho biết sự cố không làm lộ seed phrase hoặc private key của ví lạnh. Chi tiết sự cố

Bài học

Ngay cả khi seed phrase không bị lộ, người dùng vẫn có thể mất tiền nếu:

  • Ký giao dịch độc hại;
  • Kết nối với dApp giả;
  • Cấp quyền token không cần thiết;
  • Không kiểm tra kỹ nội dung giao dịch trên màn hình ví lạnh.

6. Trezor – dữ liệu danh sách email bị lạm dụng qua Mailchimp, tháng 4/2022

Sau sự cố tại Mailchimp, danh sách email liên quan đến người dùng Trezor bị kẻ xấu lợi dụng để gửi email phishing. Email giả mạo thông báo rằng Trezor đã bị rò rỉ dữ liệu và yêu cầu người nhận tải ứng dụng Trezor Suite giả hoặc nhập seed phrase.

Đây là sự cố tại nền tảng tiếp thị bên thứ ba, không phải bằng chứng cho thấy ví lạnh hoặc seed phrase của Trezor bị xâm nhập. Phân tích sự cố

Rủi ro đối với người dùng

Email được gửi qua hệ thống tiếp thị hợp pháp có thể khiến người dùng nhầm tưởng đây là email chính thức. Vì vậy, chỉ nhìn vào tên người gửi hoặc biểu tượng thương hiệu là chưa đủ để xác minh tính an toàn.

7. Ledger – vụ lộ dữ liệu thương mại điện tử lớn, năm 2020

Tháng 7/2020, cơ sở dữ liệu thương mại điện tử và tiếp thị của Ledger bị truy cập trái phép. Đến tháng 12/2020, dữ liệu bị đưa lên diễn đàn của giới tội phạm mạng.

Ledger cho biết vụ việc làm lộ:

  • Hơn 1 triệu địa chỉ email;
  • Khoảng 272.000 hồ sơ khách hàng có tên, địa chỉ và số điện thoại;
  • Thông tin sản phẩm đã mua trong một số hồ sơ.

Ledger khẳng định vụ việc không ảnh hưởng đến ví lạnh, Ledger Live, seed phrase hoặc private key. Thông báo của Ledger

Hậu quả kéo dài

Sau vụ việc, nhiều người dùng Ledger trở thành mục tiêu của:

  • Email và SMS phishing;
  • Cuộc gọi giả danh nhân viên Ledger;
  • Thư giấy gửi đến địa chỉ nhà;
  • Đe dọa hoặc tống tiền;
  • Website giả mạo Ledger Live;

Các rủi ro phổ biến sau khi dữ liệu bị lộ

Lừa đảo chiếm seed phrase

Seed phrase, recovery phrase hoặc wallet backup là chìa khóa khôi phục ví. Bất kỳ ai có seed phrase đều có thể khôi phục ví trên một ví lạnh hoặc phần mềm khác.

Không bao giờ nhập seed phrase vào website, email, ứng dụng máy tính hoặc gửi cho người khác.

Nhân viên Ledger, Trezor, SafePal hay bất kỳ hãng ví lạnh nào cũng không bao giờ yêu cầu bạn gửi seed phrase.

Cài đặt phần mềm giả mạo

Kẻ lừa đảo có thể gửi liên kết tải:

  • Ledger Wallet giả;
  • Trezor Suite giả;
  • SafePal App giả;
  • Firmware giả;
  • Công cụ “kiểm tra bảo mật” giả.

Phần mềm độc hại có thể đánh cắp seed phrase, thay đổi địa chỉ nhận tiền hoặc hiển thị thông tin giao dịch sai lệch.

Tấn công qua địa chỉ giao hàng

Nếu dữ liệu bao gồm tên, số điện thoại và địa chỉ nhà, kẻ xấu có thể biết người dùng sở hữu ví lạnh. Điều này làm tăng rủi ro lừa đảo trực tiếp, đe dọa, trộm cắp hoặc tấn công vật lý.

Giả mạo bộ phận hỗ trợ

Kẻ gian thường tiếp cận nạn nhân qua:

  • Telegram;
  • WhatsApp;
  • X;
  • Facebook;
  • Discord;
  • Email;
  • Điện thoại.

Bộ phận hỗ trợ chính thức thường không chủ động nhắn tin riêng để yêu cầu người dùng cung cấp seed phrase hoặc chuyển tiền.

Cách phòng tránh lừa đảo khi sử dụng ví lạnh

1. Tuyệt đối bảo mật seed phrase

Seed phrase nên được tạo và lưu trữ ngoại tuyến. Không chụp ảnh, không lưu trên iCloud, Google Drive, email, ứng dụng ghi chú hoặc trình quản lý mật khẩu trực tuyến nếu không hiểu rõ rủi ro.

Ngoài ra, bạn nên tìm hiểu & đặt từ khóa bí mật Passphrase để bảo vệ ví lạnh trong trường hợp bị lộ Seed Phrase thì kẻ gian vẫn không thể hack được tài sản nếu không biết từ bí mật bạn tạo!

2. Chỉ tải phần mềm từ website chính thức

Tự nhập địa chỉ website vào trình duyệt hoặc sử dụng liên kết từ tài liệu chính thức. Không tải ứng dụng qua liên kết trong email, tin nhắn hoặc quảng cáo tìm kiếm không rõ nguồn gốc.

3. Luôn xác nhận giao dịch trên màn hình ví lạnh

Không chỉ kiểm tra địa chỉ trên máy tính hoặc điện thoại. Hãy đối chiếu địa chỉ nhận, số tiền và mạng lưới trực tiếp trên màn hình ví lạnh trước khi xác nhận.

4. Không hành động vì áp lực thời gian

Các cụm từ như “tài khoản sắp bị khóa”, “tài sản sẽ bị mất”, “phải xác minh trong 24 giờ” thường được dùng để khiến nạn nhân mất cảnh giác.

Hãy đóng email hoặc cuộc trò chuyện, tự truy cập website chính thức và kiểm tra thông báo tại đó.

5. Kiểm tra tên miền thật

Hãy cảnh giác với:

  • Tên miền gần giống thương hiệu;
  • Ký tự đặc biệt hoặc ký tự gần giống;
  • Tên miền phụ bất thường;
  • Liên kết rút gọn;
  • Website yêu cầu nhập seed phrase.

6. Mua ví lạnh từ nguồn đáng tin cậy

Nên mua trực tiếp từ hãng hoặc đại lý uy tín. Không sử dụng ví lạnh đã qua tay người khác, đã được cài đặt sẵn hoặc cung cấp seed phrase từ trước.

Ví Tiền Bitcoin là đại lý ủy quyền của Trezor, SafePal, Tangem & Blockstream. Nhà nhập khẩu chính hãng ví lạnh Ledger Pháp từ 2017.

Mua hàng tại Việt Nam, tại VTBC Shop sẽ không bị ảnh hưởng từ các vụ lộ dữ liệu kể trên!

7. Giảm lượng dữ liệu cá nhân được chia sẻ

Khi mua hàng, có thể cân nhắc:

  • Dùng địa chỉ nhận hàng an toàn;
  • Không công khai việc đang sở hữu nhiều tiền mã hóa;
  • Dùng email riêng cho hoạt động ví lạnh;
  • Hạn chế cung cấp thông tin không cần thiết;
  • Yêu cầu xóa dữ liệu khi pháp luật và chính sách của hãng cho phép.

8. Nếu đã nhập seed phrase vào website

Hãy xem seed phrase đó là đã bị lộ. Cách xử lý an toàn là tạo ví mới bằng ví lạnh sạch, sao lưu seed phrase mới ngoại tuyến và chuyển tài sản sang ví mới. Không tiếp tục sử dụng ví cũ cho tài sản quan trọng.

Kết luận

Các vụ việc trong giai đoạn 2020-2026 cho thấy ví lạnh có thể vẫn bảo vệ Seed Phrase (private key) tốt, nhưng dữ liệu mua hàng, email, số điện thoại và địa chỉ giao hàng của người dùng vẫn có thể bị lộ qua website, nền tảng tiếp thị, cổng hỗ trợ hoặc đối tác vận chuyển.

Rủi ro lớn nhất sau một vụ lộ dữ liệu thường không phải là hacker lập tức tấn công, hack ví lạnh, mà là các chiến dịch giả mạo được cá nhân hóa để dụ người dùng cung cấp seed phrase hoặc ký giao dịch độc hại.

Tất cả vụ lộ thông tin người mua hàng không ảnh hưởng tới bảo mật ví lạnh – Ví lạnh vẫn là công cụ hữu hiệu nhất để bảo vệ tiền điện tử của bạn an toàn trong thời gian dài!

Nguyên tắc quan trọng nhất cần ghi nhớ:
⚠️ Không ai được phép yêu cầu seed phrase của bạn.
⚠️ Không nhập seed phrase vào bất kỳ website hoặc ứng dụng nào.
⚠️ Luôn xác nhận giao dịch trực tiếp trên màn hình ví lạnh.

Gửi bình luận

Website này sử dụng Akismet để hạn chế spam. Tìm hiểu bình luận của bạn được duyệt như thế nào.

mien-phi-van-chuyen
Miễn Phí Vận Chuyển

Áp dụng cho tất cả đơn hàng

bao-hanh-1-doi-1
Bảo Hành 1 1

1 năm đổi mới nếu có lỗi NSX

thanh-toan-tan-noi
Thanh Toán Tận Nơi

Chấp nhận thanh toán C.O.D an toàn

ho-tro-tron-doi
Hỗ Trợ Trọn Đời

Hỗ trợ kỹ thuật miễn phí
với chuyên gia có kinh nghiệm

Call Now Button
Chat Zalo