加密新闻

16.08.2026
15:11

SafePal数据泄露:近4万名硬件钱包用户受影响

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认其大部分客户群的个人数据遭到泄露。此次事件导致约39,798名用户的信息落入第三方手中,包括姓名、收货地址、电话号码、电子邮箱及订单详情。

需要强调的是,关键财务信息未受影响。助记词、私钥、密码、银行账户信息及支付卡数据均未被泄露,因为公司原则上不在其服务器上存储此类信息。经过严密监控,未发现任何未经授权访问用户钱包或资金的迹象。

尽管如此,威胁依然真实存在。此次泄露为定向钓鱼攻击提供了广阔空间:攻击者可能冒充SafePal客服、提供虚假退款、要求更新固件或将受害者引导至伪造的网站资源。目前,项目团队正在积极监控欺诈网站并推动其被封禁。

事件剖析

问题的根源在于与客户数据集成的订单跟踪插件存在授权错误。该插件对访问权限的处理不当,使得外部人员能够查看其他用户的订单。截至声明发布时,该漏洞已被修复,防护机制也已得到加强。

此次事件影响了在2025年3月2日至2026年4月11日期间购物的客户。公司尚未公布漏洞被利用的确切时间及发现时间。目前,正与独立审计公司联合开展调查,并计划对整个订单处理系统进行全面审计。

作为预防措施,SafePal已将易受影响系统中的数据存储期限缩短至90天,并已通知物流合作伙伴,要求其检查各自系统是否受到潜在影响。

值得注意的是,这是最近几天内第二起类似事件。此前,8月13日,SafePal的竞争对手Trezor项目也遭遇了类似问题,其物流合作伙伴ShipMonk导致近14,000名客户的数据泄露。

我的评论:硬件钱包行业发生的这一系列事件是一个令人警惕的信号。尽管用户资金受到保护,但个人身份信息(PII)的泄露为社交工程攻击提供了肥沃的土壤,而社交工程仍是加密货币领域最有效的攻击途径之一。SafePal和Trezor的用户应保持高度警惕,忽略任何据称来自钱包制造商的未经请求的通信。