SafePal披露数据泄露:近4万名硬件钱包用户受到威胁

8月16日,知名硬件加密钱包制造商SafePal团队正式确认了个人数据泄露事件。该事件影响了约39,798名用户,其姓名、收货地址、电话号码、电子邮箱及订单详情均落入第三方手中。考虑到加密行业受众的敏感性,这对整个行业而言是一个严重信号。
需要强调的是:此次泄露并未涉及关键资产。助记词、私钥、密码及财务信息(银行账户信息、卡号)未被泄露,因为SafePal不在其服务器上存储这些数据。项目团队表示,未发现用户资金或钱包遭到未经授权访问的痕迹。
然而,主要风险在于后续攻击的载体。攻击者掌握联系方式后,可能发起有针对性的钓鱼活动:冒充客服来电、虚假退款提议、要求更新固件或诱导访问假冒网站。SafePal已在监控此类资源并推动其封禁。
事件技术细节
问题的根源在于与客户数据库集成的订单跟踪插件中存在授权错误。该插件对访问权限的处理不当,导致外部人员能够查看其他用户的订单。截至声明发布时,漏洞已被修复,防护措施也已加强。
此次泄露影响了在2025年3月2日至2026年4月11日期间购物的客户。漏洞被利用的确切时间及发现时间尚未披露。目前,SafePal正与独立安全公司联合开展调查,并准备对订单处理系统进行全面审计。
作为预防措施,公司已将易受影响系统中的数据保留期限缩短至90天,并通知物流合作伙伴,要求其检查系统是否受到感染。值得注意的是,这是本周内第二起类似事件:此前,8月13日,Trezor因物流合作伙伴ShipMonk遭到黑客攻击,导致近14,000名客户数据泄露。
我的分析:这一情况凸显了硬件钱包行业的系统性问题——设备安全并不能保证整个供应链和客户服务的安全。用户应保持高度警惕:任何涉及订单或要求以SafePal名义采取行动的消息,都应通过官方渠道核实。强烈建议在一切可能的地方启用双重身份验证,并忽略任何通过电子邮件或短信链接发来的“固件更新”请求。