SafePal数据泄露:近4万名用户受到影响

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起数据泄露事件,影响了约39,798名客户。用户的姓名、送货地址、电话号码、电子邮件地址以及订单详情均落入了第三方手中。
需要强调的是:此次泄露并未涉及高度敏感数据——助记词、私钥、密码、银行信息、卡号及身份证件号码。项目团队解释称,此类信息根本不会在其服务器上收集或存储。目前没有任何迹象表明攻击者已获取用户钱包或资金的访问权限。
尽管如此,受影响客户仍面临风险。个人数据泄露为定向攻击创造了机会:攻击者可能冒充客服拨打电话、发送短信或消息,提出“退款”要求,诱导“更新固件”,或将用户引导至钓鱼网站。SafePal已在监控假冒资源,并积极推动其被封禁。
事件原因
问题的根源在于与客户数据集成的订单跟踪插件存在授权错误。该插件未能正确处理访问权限,导致外部人员可以查看其他用户的订单。截至声明发布时,开发人员已修复该漏洞并加强了安全措施。
此次事件影响了在2025年3月2日至2026年4月11日期间下单的客户。公司未透露漏洞具体被利用及被发现的时间。目前,SafePal正与一家独立安全公司联合展开调查,并计划对订单处理系统进行全面审计。
根据法律要求,该系统中的数据存储期限已缩短至90天。同时,物流合作伙伴也已收到通知,要求检查其基础设施是否受到该问题影响。
这是本周内第二起类似事件:8月13日,Trezor项目也遭遇了类似情况,其物流合作伙伴ShipMonk被入侵,导致近14,000名客户的个人数据泄露。
我的评论:此次事件再次提醒我们,即便是被视为安全标杆的硬件钱包,在其周边基础设施层面也存在脆弱性。用户应对任何来自“客服”的入站消息保持高度警惕,并始终核实网站地址。行业则需要重新审视个人数据的存储和处理方式,尽可能减少数据收集并缩短存储期限。