SafePal数据泄露:近40,000名用户受到影响

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起影响39,798名用户的数据泄露事件。客户的姓名、送货地址、电话号码、电子邮箱和订单详情已落入第三方手中。考虑到此类数据经常成为定向钓鱼攻击的基础,这对整个市场来说是一个严重信号。
需要强调的是:此次事件并未涉及关键安全要素——助记词、私钥、密码、银行信息、卡号和证件号码。正如项目团队所解释的,这些数据根本不会在其服务器上收集或存储。目前没有任何证据表明攻击者获取了用户钱包或资金的访问权限。
然而,现在放松还为时过早。个人数据的泄露为社交工程提供了肥沃的土壤。攻击者已经可以利用获取的信息进行电话诈骗、以SafePal支持团队名义发送消息、提出“退款”请求、要求更新固件或引导用户访问钓鱼网站。开发人员目前正在积极监控假冒资源并推动其被封禁。
事件原因及团队回应
问题的根源在于与客户数据关联的订单跟踪插件中存在授权错误。该插件对访问权限的处理不当,导致外部人员能够查看其他用户的订单。截至声明发布时,该漏洞已被修复,安全措施也已加强。
此次事件影响了在2025年3月2日至2026年4月11日期间下单的客户。公司未透露攻击者利用漏洞的具体日期以及发现漏洞的时间。目前,SafePal正在与一家独立安全公司合作进行调查,并计划对订单处理系统进行全面审计。
根据法律要求,该系统中的数据存储期限已缩短至90天。同时,物流合作伙伴也已收到通知,要求检查其系统是否可能受到影响。
值得注意的是,这是本周内第二起类似事件。此前,8月13日,Trezor项目也遭遇了类似问题,其物流合作伙伴ShipMonk被入侵,导致近14,000名客户的数据泄露。这一趋势凸显了硬件钱包生态系统的系统性脆弱:即使设备本身防护完美,外围服务往往成为薄弱环节。
我的评论:SafePal及其他硬件钱包的用户在未来几个月内应保持高度警惕。任何关于“账户问题”或“固件更新”的意外消息都是危险信号。始终手动检查网站地址,切勿在第三方资源上输入助记词。泄露本身并不致命,但其以定向攻击形式呈现的后果可能相当严重。