加密新闻

16.08.2026
23:24

SafePal数据泄露:近4万名硬件钱包用户受影响

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认发生个人数据泄露事件,影响约39,798名客户。第三方获取了用户的姓名、送货地址、电话号码、电子邮箱及订单详情。这是一起严重事件,需要加密货币资产持有者高度关注,尽管资金并未直接受损。

需要强调的是:此次泄露未涉及助记词、私钥、密码或银行信息。公司不存储此类敏感信息,也未发现对用户钱包或资产的未授权访问痕迹。然而,个人数据泄露为定向钓鱼攻击创造了有利条件。

攻击者在获取联系方式后,可能冒充SafePal支持人员。典型场景包括:以“退款”为名的电话和邮件、要求更新设备固件或引导访问假冒网站。公司已表示正在监控钓鱼资源并推动其被封禁。

事件原因与规模

问题的根源在于与客户数据关联的订单跟踪插件存在授权错误。由于权限处理不当,外部用户可能查看其他客户的订单。开发人员表示,该漏洞已被修复,安全措施也已加强。

此次事件仅影响在2025年3月2日至2026年4月11日期间下单的客户。公司未透露漏洞被利用的确切日期及发现时间。目前正在独立安全专家的参与下进行调查,并计划对整个订单处理系统进行审计。

根据法律要求,SafePal将该系统中的数据存储期限缩短至90天,并已通知物流合作伙伴,要求其检查自身系统是否存在泄露风险。

这是近期行业内第二起重大事件。提醒一下,8月13日,竞争对手Trezor也发生了类似泄露,其物流合作伙伴ShipMonk导致近14,000名客户的数据被公开。

我的评论:此类事件发生在领先硬件钱包制造商身上,凸显了生态系统的主要弱点——并非设备本身,而是外围服务和供应链。用户应保持高度警惕:如果有人以“支持人员”身份来电或来信,要求紧急操作——这几乎肯定是诈骗。官方代表绝不会索要助记词,也不会要求通过邮件中的链接进行“更新”。务必手动核对网站地址,并忽略任何要求转账的主动请求。