SafePal数据泄露:近4万名硬件钱包用户受影响

8月16日,知名硬件加密货币钱包制造商SafePal正式确认其大部分客户数据库的个人信息遭到泄露。事件导致39,798名用户的信息落入第三方手中,包括姓名、收货地址、电话号码、电子邮箱及订单详情。
关键之处在于,此次泄露并未涉及财务和加密数据。助记词、私钥、密码、银行信息和卡号均未被泄露,因为SafePal原则上不在其服务器上存储此类信息。项目团队未发现任何用户资金或钱包遭到未经授权访问的证据。
然而,不应低估相关风险。个人信息泄露为定向钓鱼攻击打开了广阔空间。攻击者掌握此类信息后,可能冒充SafePal客服,致电或发送消息给受害者,提供“退款”、“固件更新”或引导其访问伪造网站以窃取助记词。目前,项目团队正积极监控钓鱼域名并推动其被封禁。
事件原因与规模
问题根源在于订单追踪插件中的授权错误。该组件与客户数据相关联,错误地处理了访问请求,使得外部人员能够查看其他用户的订单。截至声明发布时,漏洞已被修复,防护措施也已加强。
事件影响了在2025年3月2日至2026年4月11日期间下单的客户。值得注意的是,SafePal未透露漏洞被利用的确切时间及发现时间,这引发了关于流程透明度的诸多疑问。
作为预防措施,公司已将订单处理系统中的数据保留期限缩短至90天,以符合法律要求。此外,已通知物流合作伙伴,要求其检查系统是否可能受到影响。调查正在与独立安全专家联合进行,并计划对整个订单处理基础设施进行全面审计。
这是近期第二起类似事件。此前,8月13日,Trezor也遭遇了类似问题,其物流合作伙伴ShipMonk导致近14,000名客户数据泄露。这一系列事件凸显了一个系统性问题:即使是最安全的硬件钱包,也可能通过物流和订单处理等外围服务而变得脆弱。
我的评论:此案例再次提醒我们,加密行业的安全性不仅限于保护私钥。供应链和辅助服务攻击正成为攻击者的首选途径。用户应保持警惕,尤其是在收到以钱包制造商名义发送的可疑消息时,并始终核实官方网站地址。