加密新闻

16.08.2026
23:04

SafePal数据泄露:近4万名硬件钱包用户受影响

hack

硬件加密货币钱包制造商SafePal确认了一起严重的安全事件:8月16日,该公司披露了一起数据泄露事件,影响了约39,798名用户。客户的姓名、送货地址、电话号码、电子邮箱以及订单详情均落入了第三方手中。这是典型的个人数据泄露场景,为社交工程攻击提供了广阔的空间。

需要强调的是,该事件并未涉及高度敏感信息:助记词、私钥、密码、银行账户信息和支付卡数据仍然安全。SafePal不会在其服务器上存储此类信息,这是一个明智的架构决策。目前没有任何迹象表明攻击者已获取用户钱包或资金本身的访问权限。

然而,个人数据泄露不仅仅是泄露,它还是定向攻击的工具。攻击者现在可以利用获取的信息进行钓鱼活动:冒充SafePal支持人员给受害者打电话,提出“退款”,要求“更新固件”,或将用户引导至假冒网站。项目团队已在监控钓鱼资源并努力将其封禁,但用户应保持高度警惕。

事件原因

问题的根源在于与客户数据关联的订单跟踪插件中的授权错误。该插件对访问权限的处理不当,使得外部人员能够查看其他客户的订单。截至声明发布时,开发人员已修复该漏洞并加强了防护措施。

该事件影响了在2025年3月2日至2026年4月11日期间下单的客户。值得注意的是,SafePal并未披露漏洞被利用的确切时间以及发现时间,这留下了关于影响持续时长的疑问。目前,公司正在与独立审计公司联合开展调查,并计划对整个订单处理系统进行全面审计。

根据法律要求,SafePal已将该系统中的数据存储期限缩短至90天,并通知了物流合作伙伴,要求他们检查自身系统是否存在泄露风险。

这是本周内第二起类似事件:8月13日,Trezor项目也发生了类似泄露,因物流合作伙伴ShipMonk被入侵,近14,000名客户受到影响。这一趋势清楚地表明,即使是最受保护的硬件钱包,在基础设施和订单处理层面也存在脆弱性。

我的评论:这起事件再次提醒我们,加密货币行业的安全性不仅限于密钥保护。任何数据收集点,即使是次要的,都可能成为攻击目标。硬件钱包用户应准备好应对一波钓鱼攻击,始终检查网站地址,并忽略任何“紧急”的固件更新或数据提供请求。资金存储只是任务的一部分,保护个人信息同样是关键方面。