SafePal数据泄露:近4万名硬件钱包用户受影响

8月16日,硬件加密货币钱包制造商SafePal正式确认发生个人数据泄露事件,影响约39,798名客户。事件导致第三方获取了用户的姓名、送货地址、电话号码、电子邮箱地址以及订单详情。
需要强调的是,关键财务信息未受影响。助记词、私钥、密码、银行信息、卡号及身份证件号码均保持安全,因为SafePal原则上不在其系统中收集或存储此类数据。目前,项目团队尚未发现任何未经授权访问用户钱包或资金的迹象。
然而,威胁仍然真实存在。获取泄露数据的攻击者可能利用这些信息进行定向钓鱼攻击。预计会出现冒充客服的来电和短信、虚假退款提议、要求更新固件或引导访问伪造网站等行为。SafePal已在积极监控钓鱼网站,并推动其强制封禁。
事件原因与影响范围
问题的根源在于与客户数据集成的订单跟踪插件中存在授权错误。该插件对访问请求的处理不当,使得外部人员能够查看其他客户的订单。截至官方声明发布时,开发人员已修复该漏洞并加强了安全措施。
该事件仅影响在2025年3月2日至2026年4月11日期间购物的客户。值得注意的是,SafePal未披露攻击者利用该漏洞的确切日期,也未说明团队发现漏洞的时间。目前,公司正与独立安全专家联合开展内部调查,并计划对整个订单处理系统进行全面审计。
根据法律要求,SafePal已将该系统中用户数据的存储期限缩短至90天。此外,已通知物流合作伙伴,要求其检查自身系统是否受到潜在影响。
这是最近几天内第二起类似事件。此前,8月13日,Trezor项目遭遇了类似问题,其物流合作伙伴ShipMonk被入侵,导致近14,000名客户的数据泄露。
我的评论:此次事件再次提醒我们,即使是最可靠的硬件钱包,在其周边生态层面也存在脆弱性。这里的关键问题不在于设备本身的安全性,而在于处理外围服务时的疏忽。对用户而言,这是一个信号:始终使用独立的电子邮箱和电话号码进行与加密货币相关的购物,并对任何收到的消息保持高度警惕,即使它们看起来是官方的。