SafePal数据泄露:近4万名用户面临钓鱼攻击风险

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起数据泄露事件,影响了约39,798名客户。用户的姓名、送货地址、电话号码、电子邮箱和订单详情落入了第三方手中。这对整个行业来说是一个严重的信号,因为此类信息对于专门从事社会工程学攻击的诈骗者而言,堪称金矿。
需要强调的是:极其敏感的数据,如助记词、私钥、密码、银行信息和卡号,并未遭到泄露。公司不会将这些信息存储在其服务器上,这是硬件钱包的安全标准。目前没有任何证据表明攻击者已获取用户资金或加密资产的访问权限。
然而,主要威胁在于潜在的目标攻击。个人数据的泄露为钓鱼攻击打开了广阔的空间:诈骗者可能打电话、在即时通讯工具中发消息、冒充SafePal客服、提供“退款”或要求“紧急固件更新”。目前,项目团队正在积极监控假冒资源并推动其封禁,但用户应保持高度警惕。
事件原因及团队回应
问题的根源在于第三方订单追踪插件中的授权错误。该模块与客户数据相关联,错误地处理了访问请求,使得外部人员能够查看其他客户的订单。截至声明发布时,漏洞已被修复,防护措施也已加强。
该事件影响了2025年3月2日至2026年4月11日期间提交的订单。公司尚未透露漏洞被利用的确切时间范围,这引发了外界对调查透明度的质疑。目前,SafePal正在与一家独立安全公司联合进行内部调查,并计划对整个订单处理系统进行全面审计。
根据监管要求,该公司将该系统中的数据存储期限缩短至90天,并已通知物流合作伙伴,要求他们检查自身系统是否受到潜在影响。值得注意的是,这是本周内第二起类似事件:8月13日,SafePal的竞争对手Trezor项目也发生了类似泄露,因物流合作伙伴ShipMonk被入侵,近14,000名客户受到影响。
我的分析:这一波事件对整个行业来说是一个警钟。即使钱包本身在硬件层面受到保护,订单处理层面的数据泄露也会为钓鱼攻击提供温床。我建议所有硬件钱包用户忽略任何关于“紧急更新”或“退款”的消息,并始终手动核对官方网站的地址。