加密新闻

16.08.2026
14:10

SafePal数据泄露:近4万名用户受到影响

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认发生数据泄露事件,约39,798名用户受到影响。客户的姓名、送货地址、电话号码、电子邮箱及订单详情落入了第三方手中。这是一起严重事件,需要品牌设备持有者高度关注。

需要强调的是,关键财务信息——助记词、私钥、密码、银行账户信息和支付卡数据——并未遭到泄露。SafePal不在其服务器上存储这些数据,这是行业的安全标准。截至目前,项目团队尚未发现任何未经授权访问用户钱包或资金的迹象。

然而,个人数据的泄露为定向攻击打开了广阔空间。掌握此类信息的攻击者可能冒充客服人员,拨打电话、通过即时通讯工具发送消息、提供虚假退款或要求“更新固件”,将受害者引导至钓鱼网站。目前,SafePal正在积极监控假冒资源并推动其被封禁。

事件原因与影响范围

问题的根源在于与客户数据关联的订单跟踪插件中存在授权错误。该插件对访问权限的处理不当,使得外部人员能够查看其他客户的订单。开发人员已在声明发布时修复了该漏洞并加强了防护措施。

该事件影响了在2025年3月2日至2026年4月11日期间购物的客户。漏洞被利用的确切时间及发现时间并未披露,这引发了人们对流程透明度的质疑。目前,公司正与独立安全专家联合开展调查,并计划对订单处理系统进行全面审计。

根据法律要求,SafePal已将该系统中的数据存储期限缩短至90天,并通知了物流合作伙伴,要求他们检查自身系统是否存在泄露风险。

这是本周内第二起类似事件。此前,8月13日,Trezor项目也发生了类似情况,其物流合作伙伴ShipMonk遭入侵,导致近14,000名客户数据泄露。这一系列事件表明行业存在系统性问题:硬件钱包的安全性往往高于物流和支持等配套服务的安全性。

我的分析:这起事件再次提醒我们,即使是最可靠的硬件钱包,也可能通过其周边生态系统受到攻击。SafePal用户应保持高度警惕:不要点击短信和邮件中的可疑链接,忽略任何来自“客服”的电话,并始终手动核对网站地址。资金存储未受影响,但您的个人信息现已落入攻击者手中,这为长期的社会工程攻击带来了风险。