加密新闻

16.08.2026
18:43

SafePal数据泄露:40,000名用户面临钓鱼风险——我对该事件的分析

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认发生数据泄露事件,影响约39,798名用户。第三方获取了用户的姓名、送货地址、电话号码、电子邮箱及订单详情。考虑到该事件发生在竞争对手Trezor遭遇类似问题仅几天之后,这对整个市场来说是一个严重的信号。

究竟发生了什么

关键点在于:此次泄露并未涉及助记词、私钥、密码或财务数据。SafePal不存储这些信息,这印证了其安全架构。项目团队未发现用户资金遭到未经授权访问的痕迹。然而,这并未降低风险:攻击者现在掌握了足够的数据进行定向攻击——假冒“客服”的诈骗电话、以退款为诱饵的钓鱼邮件,或要求更新固件的虚假通知。

漏洞成因

问题的根源在于与客户数据关联的订单跟踪插件中存在授权错误。该插件对访问权限的处理不当,导致外部人员能够查看其他用户的订单。截至声明发布时,开发人员已修复该漏洞并加强了防护措施。该事件影响了2025年3月2日至2026年4月11日期间提交的订单,但漏洞被利用的确切时间仍不得而知。

我的结论与建议

这一案例生动地表明,即使是硬件钱包,在外围服务层面也存在脆弱性。虽然资金目前安全,但个人数据的泄露为社交工程攻击打开了窗口。我强烈建议所有在指定期间内提交过订单的SafePal用户保持高度警惕:不要点击可疑消息中的链接,不要透露验证码,未经官方渠道核实不要安装更新。

SafePal已将数据保留期限缩短至90天,正在对整个订单处理系统进行审计,并与独立安全专家合作。然而,整个行业必须吸取教训:钱包的安全性不仅在于密码学,还在于对客户数据处理全链条的保护。否则,我们可能面临一波定向攻击浪潮,从而从根本上动摇人们对硬件解决方案的信任。