SafePal数据泄露:近4万名硬件钱包用户受影响

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起严重的安全事件:约39,798名客户的个人数据落入了第三方手中。被泄露的信息包括姓名、送货地址、电话号码、电子邮箱和订单详情。
关键点在于:此次泄露并未涉及助记词、私钥、密码、银行信息或支付卡数据。SafePal不存储此类敏感信息,这大大降低了资金被直接盗取的风险。截至目前,项目团队尚未发现任何用户钱包或资产遭到未经授权访问的迹象。
然而,开发者警告称,发生定向钓鱼攻击的可能性很高。掌握个人数据的攻击者可能冒充SafePal客服,提供虚假退款,要求更新固件,或将受害者引导至伪造网站。目前,公司正在积极监控钓鱼资源,并推动其被封锁。
事件原因与影响范围
问题的根源在于订单跟踪插件中的授权错误,该插件与客户数据相关联。该插件在处理访问请求时存在不当之处,使得外部人员能够查看其他用户的订单。截至声明发布时,该漏洞已被修复,防护措施也已加强。
此次事件影响了在2025年3月2日至2026年4月11日期间下单的客户。值得注意的是,SafePal并未透露漏洞被利用的确切日期,这引发了关于问题发现时间的疑问。
目前,公司正与一家独立的网络安全公司联合开展调查,并计划对整个订单处理系统进行全面审计。此外,根据法律要求,该系统中的数据存储期限已缩短至90天,物流合作伙伴也已收到通知,需对其系统进行检查。
这是本周内第二起类似事件。此前,8月13日,Trezor项目因物流合作伙伴ShipMonk遭到黑客攻击,导致近14,000名客户数据泄露。这一系列事件凸显了硬件钱包生态系统中存在的系统性安全问题,其中薄弱环节往往不是设备本身,而是辅助服务和供应链。
我的分析:尽管用户资金是安全的,但个人数据泄露为社交工程攻击提供了可乘之机。未来几周,预计会有一波钓鱼邮件和电话。强烈建议SafePal用户忽略任何要求“紧急操作”的消息,并始终手动核对官方网站地址。