SafePal数据泄露:近40,000名用户的个人信息面临威胁

8月16日,硬件加密货币钱包制造商SafePal正式确认发生数据泄露事件,影响约39,798名用户。事件导致客户姓名、送货地址、电话号码、电子邮箱及订单详情落入第三方手中。考虑到加密货币行业钓鱼诈骗活动日益猖獗,这对整个市场来说是一个严重信号。
需要强调的是:此次泄露并未涉及高度敏感数据。助记词、私钥、密码、银行账户信息及银行卡数据均未被泄露,因为SafePal不会将这些信息存储在其服务器上。项目团队也未发现任何未经授权访问用户钱包或资金的痕迹。尽管如此,客户面临的风险仍然很高。
攻击者在获取个人信息后,可能利用这些信息进行定向攻击:冒充客服人员打电话或发信息,提供虚假退款,要求更新固件,或将用户引导至钓鱼网站。SafePal目前正在监控假冒资源并积极推动其被封禁,但用户仍需保持高度警惕。
事件原因及团队回应
问题的根源在于订单跟踪插件中的授权错误,该插件可访问客户数据。该插件未能正确处理请求,导致外部人员能够查看其他用户的订单。截至声明发布时,开发人员已修复该漏洞并加强了安全措施。
此次事件影响了在2025年3月2日至2026年4月11日期间下单的客户。攻击者利用漏洞的具体时间以及团队发现问题的确切时间尚未披露。目前,SafePal正与一家独立安全公司联合开展调查,并计划对订单处理系统进行全面审计。
根据法律要求,该公司已将相关系统中的数据存储期限缩短至90天,并已通知物流合作伙伴,要求其检查系统是否受到潜在影响。值得注意的是,这是本周内第二起类似事件:8月13日,Trezor也发现了类似问题,因物流合作伙伴ShipMonk遭入侵,近14,000名客户受到影响。
我的评论:此次事件再次提醒我们,即使是最可靠的硬件钱包,在配套基础设施层面也存在脆弱性。用户应对任何收到的消息保持警惕,尤其是那些“紧急更新”或“退款”的提议,并始终手动核对网站地址。