加密新闻

17.08.2026
00:23

SafePal数据泄露:近4万名用户面临钓鱼攻击风险

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起数据泄露事件,影响了约39,798名客户。由于未经授权的访问,用户的姓名、送货地址、电话号码、电子邮箱和订单详情落入了第三方手中。考虑到此类服务所处理的敏感信息,这对整个市场来说是一个严重的信号。

需要强调的是,该事件并未影响助记词、私钥、密码、银行信息、卡号和证件号码。SafePal不会在其基础设施中收集或存储此类数据,这是硬件钱包安全性的关键因素。目前,项目团队尚未发现攻击者获取用户资金或钱包访问权限的迹象,这降低了直接财务威胁的程度。

然而,受影响客户面临的风险仍然很高。个人数据泄露为定向攻击打开了广阔的空间:攻击者可能利用获取的信息进行电话联系、以客服名义发送消息、提出退款建议、要求更新固件或将用户引导至钓鱼网站。SafePal已表示正在监控假冒网站并推动其被屏蔽。

事件原因

问题的根源在于订单跟踪插件中的授权错误,该插件与客户数据相关联。该插件对信息访问的处理不当,使得外部人员能够查看其他客户的订单。截至声明发布时,开发人员已修复该漏洞并加强了安全措施。

该事件影响了在2025年3月2日至2026年4月11日期间下单的客户。值得注意的是,SafePal并未透露漏洞被利用和被发现的确切时间。目前,公司正与独立安全组织合作进行调查,并计划对整个订单处理系统进行全面审计。

根据法律要求,SafePal将该系统中的数据存储期限缩短至90天,并已通知物流合作伙伴,要求其检查系统是否可能受到影响。这是一个合理的举措,能够最大限度地减少未来的影响。

值得注意的是,这是本周内第二起类似事件:8月13日,Trezor项目也遇到了类似问题,其物流合作伙伴ShipMonk遭到入侵,导致近14,000名客户的数据泄露。这一趋势令人担忧:硬件钱包行业被定位为安全标杆,却通过其外围服务(物流和订单处理)暴露出脆弱性。这提醒我们,安全是一个综合系统,薄弱环节可能出现在最意想不到的地方。