SafePal数据泄露:近40,000名用户面临定向攻击风险

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起大规模数据泄露事件。由于第三方订单追踪插件存在漏洞,攻击者获取了约39,798名客户的个人信息。姓名、收货地址、电话号码、电子邮箱和订单详情均落入了第三方手中。
需要强调的是:此次事件并未涉及关键数据。助记词、私钥、密码、银行信息和卡号仍然安全——SafePal原则上不存储此类信息。项目团队也未发现任何未经授权访问用户钱包或资金的痕迹。
威胁分析与攻击向量
然而,现在放松警惕还为时过早。个人数据泄露为定向钓鱼攻击打开了广阔的空间。攻击者可能利用获取的信息,冒充SafePal客服拨打电话或发送消息,以“退款”或“更新固件”为由进行诈骗。尤其危险的是试图将用户引导至伪造网站以窃取助记词的行为。目前,项目团队正在积极监控钓鱼网站并推动其被封禁。
技术细节与应对措施
问题的根源在于订单追踪插件中的授权错误,该插件与客户数据进行了集成。权限处理不当使得外部人员能够查看其他用户的订单。截至声明发布时,开发人员已修复该缺陷并加强了防护措施。
此次事件影响了在2025年3月2日至2026年4月11日期间购物的客户。值得注意的是,SafePal尚未透露漏洞被利用的确切时间以及发现时间。目前,团队正与一家独立安全公司联合调查,并计划对整个订单处理系统进行全面审计。
根据监管要求,公司将该系统中的数据存储期限缩短至90天,并已通知物流合作伙伴,要求其检查系统是否存在被入侵的迹象。
这是该行业近几天内发生的第二起重大事件。8月13日,Trezor也遭遇了类似情况,其物流合作伙伴ShipMonk被入侵,导致近14,000名客户的数据泄露。这一系列事件凸显了一个系统性问题:即便是以安全性著称的硬件钱包制造商,仍然可能通过第三方服务和物流链的外围环节而变得脆弱。
我的评论:此次泄露再次提醒我们,加密资产的安全性不仅仅局限于私钥的保护。钱包周边的整个生态系统,包括市场和配送服务,都是攻击向量。对于在受影响订单期间使用SafePal的用户,应保持高度警惕,忽略任何要求“更新”或“验证”的来电请求——官方沟通始终可以通过制造商网站上列出的渠道进行核实。