加密新闻

16.08.2026
15:54

SafePal数据泄露:近4万名用户面临定向攻击风险

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起数据泄露事件,影响了约39,798名用户。客户的姓名、收货地址、电话号码、电子邮箱和订单详情落入了第三方手中。考虑到数字资产持有者信息的敏感性,这对整个市场来说是一个严重信号。

需要强调的是:此次泄露并未涉及助记词、私钥、密码、银行信息或支付卡数据。SafePal原则上不存储此类信息,这排除了攻击者直接访问用户资金的可能性。项目团队未发现任何未经授权访问客户钱包或资产的痕迹。

然而,主要威胁在于其他方面。被泄露的个人数据是定向钓鱼攻击的理想基础。攻击者可能冒充SafePal客服,提出退款要求,诱导用户更新固件,或引诱用户访问假冒网站。目前,该公司正在积极监控钓鱼网站并推动其被屏蔽。

事件原因与影响范围

问题的根源在于与客户数据集成的订单跟踪插件存在授权错误。该插件对访问权限的处理不当,使得外部人员能够查看其他用户的订单。截至声明发布时,开发人员已修复该漏洞并加强了安全措施。

此次事件影响了在2025年3月2日至2026年4月11日期间下单的客户。同时,SafePal未透露漏洞被利用的确切时间及其被发现的时间点。目前,该公司正与独立安全专家联合开展调查,并计划对订单处理系统进行全面审计。根据监管要求,数据保留期限已缩短至90天,物流合作伙伴也已收到通知,需检查其自身系统。

值得注意的是,就在三天前,即8月13日,Trezor发生了类似事件:物流合作伙伴ShipMonk遭到入侵,导致近14,000名客户的数据泄露。这一系列事件揭示了一个令人担忧的趋势:即便是被视为安全黄金标准的硬件钱包,在生态系统层面——通过第三方服务和数据处理方——也存在脆弱性。

我的评论:对于加密资产持有者来说,这是又一次提醒:保护资金只是任务的一部分。个人数据同样是宝贵的攻击目标,在此类泄露事件发生后,应对任何收到的消息保持高度警惕,即使它们看起来是官方的。切勿点击可疑邮件中的链接,也不要通过电话透露机密信息。