16.08.2026
15:31
SafePal数据泄露:40,000名用户面临钓鱼攻击风险

硬件加密货币钱包制造商SafePal披露了一起严重事件,影响了近39,798名客户。由于数据泄露,机密数据——包括姓名、收货地址、电话号码、电子邮箱和订单详情——落入了第三方手中。考虑到此类攻击正变得越来越具有系统性,这对整个行业来说是一个令人警惕的信号。
需要强调的是:关键信息,如助记词、私钥、密码和银行账户信息,并未受到影响。SafePal不会将这些数据存储在其服务器上,这是硬件钱包的正确架构实践。目前没有任何证据表明攻击者已获取用户资金或设备本身的访问权限。
攻击机制与风险
问题的根源在于订单跟踪插件中的授权错误,该插件与客户数据进行了集成。该插件对访问权限的处理不当,使得外部人员能够查看其他用户的订单。开发人员已修复该漏洞并加强了防护措施,但该事件影响了2025年3月2日至2026年4月11日期间提交的订单。
当前的主要威胁是定向钓鱼攻击。攻击者手握个人数据,可能冒充SafePal客服、提供虚假退款、要求更新固件或将用户引导至伪造网站。项目团队已在监控钓鱼资源并推动其封禁,同时与独立安全专家展开联合调查。
针对该事件,SafePal已将订单处理系统中的数据保留期限缩短至90天,并通知物流合作伙伴检查其系统是否存在入侵迹象。这是一个合理的举措,因为几天前Trezor也发生了类似情况——8月13日,通过物流合作伙伴ShipMonk发生的数据泄露影响了近14,000名客户。
我的分析:这一案例表明,即使是最受保护的硬件钱包,在生态系统层面——通过第三方服务和插件——也可能存在脆弱性。对行业而言,这是一个教训:安全性必须是端到端的,从代码到供应链。对于用户,我建议对任何涉及SafePal的消息保持高度警惕,并始终手动核对网站地址。