SafePal数据泄露:近40,000名用户受影响

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起影响39,798名客户的数据泄露事件。由于未经授权的访问,用户姓名、送货地址、电话号码、电子邮箱和订单详情落入了第三方手中。考虑到此类数据往往成为后续网络钓鱼攻击的基础,这对整个行业来说是一个严重的警示信号。
需要强调的是:关键财务信息并未遭到泄露。助记词、私钥、密码、银行信息和支付卡数据仍然安全,因为SafePal不会将这些信息存储在其服务器上。项目团队未发现任何试图访问用户钱包或资金的迹象,这在一定程度上缓解了恐慌情绪,但并未消除风险。
当前最大的威胁是定向攻击。攻击者掌握个人信息后,可能冒充SafePal客服:打电话、在即时通讯软件中发消息、提出“退款”、要求“更新固件”或将用户引导至钓鱼网站。公司目前正在监控假冒资源并积极推动其被封锁,但用户仍需保持高度警惕。
事件原因及团队回应
问题的根源是与客户数据关联的订单跟踪插件中的授权错误。该插件对访问权限的处理存在缺陷,使得外部人员能够查看其他客户的订单。截至声明发布时,该漏洞已被修复,安全措施也已加强。
此次事件影响了2025年3月2日至2026年4月11日期间提交的订单。值得注意的是,SafePal未透露漏洞被利用的确切时间以及发现时间,这留下了一些疑问。目前,公司正在与独立安全专家合作进行调查,并计划对订单处理系统进行全面审计。
作为预防措施,SafePal将该系统中的数据存储期限缩短至90天,以符合法律要求,同时已通知物流合作伙伴,请其检查自身系统是否受到潜在影响。
这是本周内第二起类似事件:8月13日,Trezor也发现了类似问题,由于物流合作伙伴ShipMonk遭到入侵,近14,000名客户受到影响。这一系列事件表明,加密货币公司的数据处理链中存在系统性漏洞,对区块链安全的关注往往使外围服务的保护被忽视。
我的分析结论:硬件钱包的个人数据泄露不是代码问题,而是运营安全问题。用户应立即忽略任何非官方渠道发出的“软件更新”或“验证”请求。行业则亟需重新审视客户数据的存储方式,转向“零知识”极简模式,即连公司自身都无法访问敏感信息。