SafePal数据泄露:40,000名用户面临定向钓鱼攻击风险

硬件加密货币钱包制造商SafePal披露了一起严重的安全事件,影响了近39,798名客户。在此次泄露中,个人数据——包括姓名、送货地址、电话号码、电子邮箱和订单详情——落入了第三方手中。这对整个行业来说是一个令人警惕的信号,因为此类信息对诈骗者而言堪称金矿。
需要强调的是:该事件并未涉及关键数据,如助记词、私钥、密码或银行信息。SafePal原则上不存储这些信息,这排除了攻击者直接访问用户资金的可能性。项目团队未发现任何未经授权访问钱包的痕迹,这在一定程度上缓解了事态的严重性,但并未减轻受影响客户面临的风险。
当前的主要威胁是定向攻击。此次泄露为钓鱼攻击打开了大门:攻击者可能冒充SafePal支持团队拨打电话、发送信息或群发消息,提供“退款”、“固件更新”或引导用户访问伪造网站。团队已在监控钓鱼网站并推动其被封锁,但用户仍需保持高度警惕。
事件原因
问题的根源在于与客户数据相关的订单跟踪插件存在授权错误。该插件对访问权限的处理不当,导致外部人员能够查看其他用户的订单。截至官方声明发布时,该漏洞已被修复,安全措施也已加强。
该事件影响了在2025年3月2日至2026年4月11日期间下单的客户。漏洞被利用的确切时间以及发现时间并未披露,这引发了外界对流程透明度的质疑。目前,SafePal正与一家独立安全公司联合进行调查,并计划对订单处理系统进行全面审计。
根据法律要求,公司已将数据存储期限缩短至90天,并通知了物流合作伙伴,要求其检查系统是否存在被入侵的迹象。这是一个合理的举措,因为就在几天前——8月13日,Trezor也因物流合作伙伴ShipMonk被入侵而发生了类似事件。
我的分析:此次泄露再次提醒我们,即使被视为安全标杆的硬件钱包,在外围服务层面也可能存在脆弱性。对用户而言,这是一个教训:与加密资产相关的个人数据需要与密钥本身同等程度的保护。我建议所有在风险期内受到影响的SafePal客户更换密码,并对任何收到的请求保持极度谨慎,尤其是那些带有“帮助”或“更新”性质的提议。