加密新闻

16.08.2026
19:24

SafePal数据泄露:近4万名用户面临钓鱼攻击风险

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认发生个人数据泄露事件,影响39,798名客户。用户姓名、收货地址、电话号码、电子邮箱以及订单详情已落入第三方手中。考虑到此类数据是社会工程攻击者的金矿,这对整个市场来说是一个严重信号。

需要强调的是:关键财务信息未受影响。助记词、私钥、密码、银行信息和卡片数据均未被泄露,因为SafePal不在其服务器上存储这些信息。项目团队未发现任何未经授权访问用户钱包或资金的痕迹,这降低了直接财务损失的风险。

尽管如此,威胁仍然很高。攻击者可能利用泄露的联系方式进行定向攻击:冒充客服拨打电话、提供虚假退款方案、要求更新固件或引导访问钓鱼网站。目前,SafePal正在积极监控假冒资源并推动其被封锁,但用户应保持高度警惕。

事件原因及应对措施

问题的根源是与客户数据集成的订单跟踪插件中的授权错误。该插件未正确处理访问权限,允许外部人员查看其他用户的订单。截至声明发布时,漏洞已被修复,防护措施也已加强。

该事件影响了在2025年3月2日至2026年4月11日期间进行购买的用户。漏洞被利用的确切时间以及发现时间仍未披露,这引发了对调查过程透明度的质疑。目前,SafePal正在与一家独立安全公司合作,并计划对订单处理系统进行全面审计。

根据监管要求,该公司已将该系统中的数据存储期限缩短至90天,并通知物流合作伙伴检查其基础设施。这是一个合理的举措,但也凸显了一个系统性问题:即使是被视为安全标杆的硬件钱包,也可能通过相关服务而变得脆弱。

值得注意的是,此事件并非孤例。就在几天前,即8月13日,SafePal的竞争对手Trezor项目也发生了类似情况,其物流合作伙伴ShipMonk遭到入侵,导致近14,000名客户的数据泄露。这表明一个令人担忧的趋势:攻击者越来越多地将目标对准加密资产存储的生态系统,而非钱包本身。

我的分析:硬件钱包市场正面临新一轮风险浪潮,其中订单处理流程和第三方集成成为薄弱环节。用户应将任何来自“客服”的入站消息视为潜在恶意信息,并始终核实官方网站地址。对SafePal而言,此次事件是对信任的考验,公司如何开展调查和沟通将决定其长期声誉。