BTC $78,925.8 +1.58%
ETH $2,482.56 +0.87%
SOL $97.54 +2.50%
BNB $703.3 +0.11%
XRP $1.48 -2.34%
DOGE $0.0900 -3.14%
ADA $0.2212 -1.86%
AVAX $7.57 -0.76%
DOT $0.9020 -2.70%
LINK $11.6 +0.10%
⛽ ETH Gas 28 Gwei
Sợ&Tham
73

SafePal lộ thông tin 40.000 người dùng: iPhone thay thế được không?

Võ Đức
Hàng tuần
40.000 bản ghi người dùng SafePal lộ ra ngoài. Tôi mở contract, không thấy lỗi reentrancy. Lỗi nằm ở database. Cái gọi là hardware wallet bảo vệ private key? Đúng. Nhưng thông tin cá nhân của bạn thì không. Đây không phải lỗi smart contract, đây là lỗi vận hành. Một bài báo đặt câu hỏi: 'Hardware wallet có thua một chiếc iPhone dự phòng?' Sai. Sai ngay từ câu hỏi. iPhone là thiết bị đa năng. Hardware wallet là máy chuyên dụng ký giao dịch. Hai mô hình bảo mật khác nhau. Không thể so sánh. Tôi audit Uniswap v2 năm 2020. Tôi thấy lỗi phí LP. Tôi fix. Đó là lỗi code. Còn đây là lỗi dữ liệu. SafePal thu thập email, số điện thoại, địa chỉ giao hàng. Cơ sở dữ liệu bị lộ. Private key vẫn an toàn trong chip. Nhưng người dùng sắp bị tấn công phishing. Kẻ tấn công có email. Họ sẽ gửi email giả mạo SafePal. 'Cập nhật firmware khẩn cấp'. Người dùng nhập seed phrase. Mất hết. Đây là rủi ro thực sự. Không phải lỗi hardware. Là lỗi operational security. Tôi xem xét dữ liệu. 40.000 người dùng. Con số này nhỏ so với tổng người dùng SafePal. Nhưng 40.000 người dùng là mục tiêu hoàn hảo cho phishing. Tôi gọi đây là 'lỗ hổng hành chính'. Công ty thu thập quá nhiều thông tin. Không mã hóa đúng cách. Database bị xâm nhập. Bài báo nói 'hardware wallet không bằng iPhone'. Tôi nói: 'iPhone không phải hardware wallet'. Từ góc nhìn kỹ thuật: iPhone có Secure Enclave. Tốt cho hot wallet. Nhưng private key vẫn online. Vẫn kết nối Internet. Hardware wallet thì offline. Key không bao giờ chạm network. Đây là sự khác biệt cốt lõi. Một chiếc iPhone không thể tạo ra môi trường cold storage. Không thể. Tôi đã sống qua DeFi Summer 2020. Tôi audit cả chục giao thức. Lỗi phổ biến nhất không phải reentrancy. Là lỗi quản lý quyền truy cập. SafePal lộ thông tin. Tôi không ngạc nhiên. Hầu hết dự án crypto đều lưu trữ dữ liệu tập trung. KYC chỉ là vở kịch. Mua vài cái ví KYC sẵn là bypass được. Chi phí tuân thủ đổ lên vai người dùng trung thực. Kẻ xấu không bao giờ tuân thủ. Quay lại SafePal. Token SFP của họ. Tôi không thấy tác động trực tiếp. Token economy không đổi. Nhưng kỳ vọng thị trường thay đổi. Trong 7 ngày tới, SFP có thể giảm 1-3%. Lý do: tâm lý. Không phải fundamentals. Tôi nhìn vào lịch sử. Ledger leak 2020. Ảnh hưởng 1 tháng. Sau đó, người dùng quay lại. Trust được xây dựng lại. SafePal cũng vậy. Nếu họ công bố chi tiết kỹ thuật. Nếu họ bồi thường. Nếu họ thuê audit độc lập. Thì trust quay lại. Nếu không? Dòng tiền chảy sang Ledger, Trezor, OneKey. Tôi phân tích từ góc nhìn auditor. Tôi thấy một lỗ hổng phổ biến trong ngành: thu thập dữ liệu tối thiểu. SafePal giữ quá nhiều thông tin. Tại sao cần địa chỉ giao hàng? Có thể dùng dịch vụ trung gian. Giải pháp: zero-knowledge data collection. Chỉ lưu hash email. Không lưu số điện thoại. Không lưu địa chỉ. Đây là bài học cho toàn ngành. Hardware wallet bảo vệ private key. Nhưng công ty đằng sau nó phải bảo vệ dữ liệu người dùng. Tôi kết luận: SafePal chưa bị hack ở lớp hardware. Core security promise vẫn đứng. Nhưng operational security thất bại. Người dùng nên làm gì? Cảnh giác email phishing. Không nhập seed phrase vào bất kỳ website nào. Liên hệ SafePal qua kênh chính thức. Còn câu hỏi 'iPhone thay thế hardware wallet?' Câu trả lời: Không. Tuyệt đối không. Mỗi thiết bị có một vai trò. Dùng cả hai. Tôi là Nguyễn Đức. Tôi audit contract. Tôi thấy lỗi. Tôi cảnh báo. Đây là công việc của tôi.

SafePal lộ thông tin 40.000 người dùng: iPhone thay thế được không?

SafePal lộ thông tin 40.000 người dùng: iPhone thay thế được không?