SafePal数据泄露:近4万名硬件钱包用户受到影响

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起影响约39,798名客户的个人数据泄露事件。由于未经授权的访问,用户的姓名、送货地址、电话号码、电子邮箱及订单详情落入了第三方手中。
需要重点强调的是:关键财务信息未受影响。助记词、私钥、密码、银行账户信息和支付卡数据均未被泄露,因为SafePal团队声称其服务器上并未存储此类信息。目前没有任何证据表明攻击者已获取用户资金或钱包的访问权限。
然而,现在放松警惕还为时过早。此次泄露为定向钓鱼攻击提供了有利条件。攻击者掌握联系方式后,可能冒充SafePal官方支持团队,提供虚假退款,要求“更新固件”,或将受害者引导至伪造的网站资源。项目团队目前正在监控钓鱼域名,并积极推动其封禁。
事件原因及损失规模
问题的根源在于与客户数据库集成的订单跟踪插件中存在授权错误。由于访问权限处理不当,外部用户能够查看其他客户的订单。截至声明发布时,该漏洞已被修复,安全措施也已加强。
此次事件影响了在2025年3月2日至2026年4月11日期间购物的客户。SafePal尚未透露漏洞被利用的确切时间及发现时间。目前,公司正与独立安全公司联合开展调查,并计划对订单处理系统进行全面审计。
作为预防措施,公司已将易受攻击系统中的数据存储期限缩短至90天,并已通知物流合作伙伴,要求其检查自身系统是否存在泄露风险。值得注意的是,就在几天前的8月13日,SafePal的竞争对手Trezor项目也暴露了类似问题,其数据泄露影响了近14,000名客户。
我的分析:这一事件再次提醒我们,即使是安全性最高的硬件钱包,也无法在涉及配送和物流等配套服务时保证完全的匿名性和安全性。订单数据是生态系统中的薄弱环节,用户应对任何收到的消息保持高度警惕,即使它们看起来是官方的。在类似攻击日益增多的背景下,保持警觉是您最重要的资产。