加密新闻

17.08.2026
00:44

SafePal数据泄露:硬件钱包用户近4万人受影响

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起数据泄露事件,影响了约39,798名用户。由于未经授权的访问,客户的姓名、送货地址、电话号码、电子邮箱和订单详情落入了第三方手中。考虑到此类信息在加密行业背景下的敏感性,这对整个市场来说是一个严重的信号。

需要强调的是,关键财务信息并未受到损害。助记词、私钥、密码、银行账户信息和支付卡数据仍然安全——SafePal在架构上不会将这些数据存储在其服务器上。项目团队未发现任何迹象表明攻击者访问了用户的钱包或资金。

然而,主要威胁在于后续攻击的途径。个人数据泄露为定向钓鱼攻击打开了广阔的空间:攻击者可能冒充SafePal支持人员给受害者打电话,提出“退款”要求,要求更新固件,或将用户引导至伪造的网站。目前,该公司正在积极监控钓鱼域名并推动其被封禁。

事件原因与影响范围

问题的根源在于与客户数据关联的订单跟踪插件中存在授权错误。该插件错误地处理了访问请求,使外部人员能够查看其他用户的订单。截至声明发布时,开发人员已修复该漏洞并加强了安全措施。

该事件影响了在2025年3月2日至2026年4月11日期间下单的客户。值得注意的是,SafePal并未披露攻击者利用该漏洞的确切时间以及漏洞被发现的时间。这引发了人们对响应流程透明度的质疑。

目前,该公司正在与独立安全审计公司合作进行调查,并计划对整个订单处理系统进行全面审计。根据监管要求,该系统中的数据保留期限已缩短至90天。物流合作伙伴也已收到通知,并正在检查其系统是否存在泄露风险。

值得注意的是,这是本周内第二起类似事件:8月13日,Trezor项目也发生了类似的数据泄露,由于物流合作伙伴ShipMonk被入侵,近14,000名客户受到影响。这一系列事件暴露了一个系统性问题:即使是最安全的钱包也会通过外围服务(如物流、CRM和插件)而变得脆弱。我建议硬件钱包用户对任何声称来自制造商的入站通信保持高度警惕,并始终手动检查网站地址。